Přeskočit na obsah
Magazín Chatujme.cz
Bezpečně online · aktualizováno 10. 9. 2026 · čtení na 3 min · 224 zhlédnutí

Útočníci se dostali k osobním údajům klientů Partners přes zálohy a testovací prostředí

Skupina Partners oznámila ve čtvrtek 27. srpna kybernetický útok na svou IT infrastrukturu. Peníze klientů podle ní ohrožené nebyly a bankovní systémy útok minul. K osobním údajům se ale útočníci dostali oklikou – přes zálohy a prostředí, ve kterých se běžně nepracuje.

Prosklená budova Prague Gate v pražském Chodově
Prague Gate v Türkově ulici v Praze na Chodově. V budově sídlí Partners Financial Services. Foto: JiriMatejicek, Wikimedia Commons (CC BY-SA 3.0)

Skupina Partners oznámila ve čtvrtek 27. srpna, že se stala terčem kybernetického útoku. Peníze klientů podle ní ohrožené nebyly a bankovní systémy útok minul. K osobním údajům klientů se ale útočníci dostali oklikou – přes zálohy a prostředí, ve kterých se běžně nepracuje.

Kterých společností se to týká

Útok zasáhl finančněporadenskou společnost Partners Financial Services, pojišťovnu Simplea, penzijní společnost Rentea, Partners investiční společnost a slovenskou poradenskou firmu Simplea Financial Services. „Partners Banka ani její bankovní systémy zasaženy nebyly,“ stojí ve vyjádření skupiny. Provoz dotčených firem se nezastavil a jejich služby podle Partners fungují nejvýš s drobnými omezeními.

Přesný rozsah incidentu skupina teprve analyzuje. Mluvčí Tereza Píchalová řekla serveru Měšec.cz, že jde o první incident tohoto rozsahu za téměř dvacet let působení skupiny. Firmy o něm informovaly dohledové orgány i dotčené osoby a podaly trestní oznámení na Policii České republiky.

Produkce odolala, zálohy ne

Generální ředitel a spoluzakladatel Petr Borkovec popsal průběh na LinkedInu. Server Lupa.cz z jeho příspěvku cituje: „Absolvovali jsme velmi propracovaný kybernetický útok na IT infrastrukturu Partners Financial Services, pojišťovny, penzijky a investiční společnosti. Útok jsme již zastavili a útočníci se sice nedokázali dostat na produkční prostředí, zabránit nám fungovat a ani vše zašifrovat a ukrást a pak vydírat, což byl cíl.“ K zálohám a neprodukčním prostředím se ale dostali, a s nimi k osobním datům klientů čtyř zmíněných českých firem.

Záloha i testovací kopie přitom nesou tytéž údaje jako ostrý provoz. Bezpečnostní pravidla se na ně v řadě firem uplatňují volněji: kopie se zakládá mimo pracovní dobu, testovací databáze vzniká výřezem z produkce a nehlídá ji tolik očí jako systém, ve kterém se denně pracuje. Pro útočníka je to snazší cesta ke stejnému obsahu.

Co se z dat dá poskládat, skupina zatím neví. „Rozsah zkoumáme a sledujeme, co dokáží dešifrovat a dát z dat dohromady,“ napsal Borkovec. Celý problém označil za sílu, ostudu a lekci.

Zašifrovat systémy a říct si o výkupné je u dnešních útoků obvyklý záměr. Když nevyjde, zbývá vydírání zveřejněním ukradených dat – o tom, jak se z úniků stalo představení s prodejem vstupenek, jsme psali v červenci.

Server Wired.cz z téhož příspěvku uvádí, že za průnikem stála kombinace selhání lidského faktoru u jednotlivce, nedůsledného uplatňování bezpečnostních pravidel a vnějších okolností a že přesnou technickou příčinu hledá forenzní audit. Ostatní servery, které o útoku psaly, tenhle detail neuvádějí.

Co s tím může udělat klient

Uniklé osobní údaje se v praxi projeví nejdřív podvodnou poštou a telefonáty. Zpráva zní věrohodněji, když odesílatel ví, u koho máte smlouvu a jak se jmenujete – a přesně před tím skupina své klienty varuje. Kolik lidí se únik týká, zatím neuvedla.

Pár věcí, které pomáhají bez ohledu na to, co se nakonec z dat poskládá:

  • Neklikat na odkazy ve zprávách, které se na incident odvolávají, ani když sedí jméno a číslo smlouvy.
  • Ověřovat si každý telefonát kanálem, který si zvolím sám – zpětným voláním na číslo z vlastní smlouvy, ne na to, ze kterého přišel hovor.
  • Nikomu nediktovat kódy z SMS ani z autentizační aplikace, ani „bezpečnostnímu oddělení“.
  • Zapnout si u banky a operátora upozornění na změny v účtu a na nové platby.

Že to není planá opatrnost, ukazuje běžný provoz jiných institucí: Komerční banka napočítala za první pololetí o 41 % víc podvodů s platbami než rok předtím, a to bez jakéhokoli úniku dat na své straně.

Skupina Partners slíbila dotčeným klientům informační podporu, varování před zneužitím údajů a konzultace při případných incidentech. Podle Wired.cz chce zároveň sjednotit bezpečnostní standardy a rozšířit na celou skupinu tu úroveň zabezpečení, jakou má bankovní část – tedy ta jediná, kterou útok minul.

Doplněno 10. září 2026

Které kategorie údajů útok zasáhl, skupina pojmenovala už ve zprávě klientům z 27. srpna; server Peníze.cz z ní cituje identifikační a kontaktní údaje, údaje k produktovým smlouvám a nahrávky hovorů z klientského centra do roku 2021. U klientů se smlouvou u pojišťovny Simplea, penzijní společnosti Rentea nebo Partners investiční společnosti může být rozsah širší a zahrnovat i hlášení škodních událostí nebo investiční dotazník. První znění tohoto článku ten výčet nemělo a psalo, že skupina teprve analyzuje i kategorie údajů; analyzuje přesný rozsah incidentu. Kolik lidí se únik týká, skupina k 10. září nezveřejnila a od 27. srpna k případu nevydala další vyjádření.

Zdroje

Diskuse

Zatím tu nikdo nediskutuje. Můžete být první.

Napsat příspěvek

Diskutovat můžete i bez účtu. S registrací se ale příspěvek zveřejní hned a nemusíte pokaždé vyplňovat jméno. Účet už máte? Přihlaste se.

Nezveřejňujeme ho, slouží jen redakci. S příspěvkem ukládáme i IP adresu; co s údaji děláme, stojí v zásadách zpracování osobních údajů.

Podporuje zápis Texy: **tučně**, *kurzíva*, odrážky, odkazy.

Dál k tématu

Bezpečně online

Phishing na zákazníky Trezoru prošel kontrolami pravosti kvůli chybě v rozesílací službě

Podvodná zpráva s výzvou k zadání záložního kódu k peněžence dorazila zákazníkům Trezoru z adresy, kterou firma pro svůj newsletter opravdu používá. Za tím stojí chyba v přihlašování služby Brevo, přes kterou rozesílá poštu i řada dalších firem. Obvyklá rada „podívejte se na adresu odesílatele“ v takovém případě nepomůže.

Bezpečně online

Chyba v Lenovo ID pustila útočníky do zhruba pěti tisíc účtů Dropboxu bez hesla

Dropbox rozeslal zhruba pěti tisícům uživatelů zprávu, že se k jejich účtu mezi 4. a 21. srpnem přihlásil někdo cizí. Heslo k tomu nepotřeboval: chyba v ověřování e-mailu u služby Lenovo ID mu dovolila založit si účet na cizí adresu a tím se dostat i do Dropboxu vedeného pod stejnou adresou. Ani jeden ze zasažených účtů neměl zapnuté dvoufázové ověření.

Bezpečně online

Podvodníci chtěli z Avastu vylákat 626 735 eur na smyšlenou tajnou akvizici

Bezpečnostní firma Gen popsala pokus o podvod, který na jejího právníka vyzkoušeli přes WhatsApp: smyšlená tajná akvizice, smlouva o mlčenlivosti s hlavičkou PwC a pokyn poslat 626 735,45 eura firmě v Hongkongu. Zaměstnanec ho poznal podle hlasu v telefonu a firma pak útočníky sledovala dál.