Útočníci se dostali k osobním údajům klientů Partners přes zálohy a testovací prostředí
Skupina Partners oznámila ve čtvrtek 27. srpna kybernetický útok na svou IT infrastrukturu. Peníze klientů podle ní ohrožené nebyly a bankovní systémy útok minul. K osobním údajům se ale útočníci dostali oklikou – přes zálohy a prostředí, ve kterých se běžně nepracuje.

Skupina Partners oznámila ve čtvrtek 27. srpna, že se stala terčem kybernetického útoku. Peníze klientů podle ní ohrožené nebyly a bankovní systémy útok minul. K osobním údajům klientů se ale útočníci dostali oklikou – přes zálohy a prostředí, ve kterých se běžně nepracuje.
Kterých společností se to týká
Útok zasáhl finančněporadenskou společnost Partners Financial Services, pojišťovnu Simplea, penzijní společnost Rentea, Partners investiční společnost a slovenskou poradenskou firmu Simplea Financial Services. „Partners Banka ani její bankovní systémy zasaženy nebyly,“ stojí ve vyjádření skupiny. Provoz dotčených firem se nezastavil a jejich služby podle Partners fungují nejvýš s drobnými omezeními.
Přesný rozsah incidentu skupina teprve analyzuje. Mluvčí Tereza Píchalová řekla serveru Měšec.cz, že jde o první incident tohoto rozsahu za téměř dvacet let působení skupiny. Firmy o něm informovaly dohledové orgány i dotčené osoby a podaly trestní oznámení na Policii České republiky.
Produkce odolala, zálohy ne
Generální ředitel a spoluzakladatel Petr Borkovec popsal průběh na LinkedInu. Server Lupa.cz z jeho příspěvku cituje: „Absolvovali jsme velmi propracovaný kybernetický útok na IT infrastrukturu Partners Financial Services, pojišťovny, penzijky a investiční společnosti. Útok jsme již zastavili a útočníci se sice nedokázali dostat na produkční prostředí, zabránit nám fungovat a ani vše zašifrovat a ukrást a pak vydírat, což byl cíl.“ K zálohám a neprodukčním prostředím se ale dostali, a s nimi k osobním datům klientů čtyř zmíněných českých firem.
Záloha i testovací kopie přitom nesou tytéž údaje jako ostrý provoz. Bezpečnostní pravidla se na ně v řadě firem uplatňují volněji: kopie se zakládá mimo pracovní dobu, testovací databáze vzniká výřezem z produkce a nehlídá ji tolik očí jako systém, ve kterém se denně pracuje. Pro útočníka je to snazší cesta ke stejnému obsahu.
Co se z dat dá poskládat, skupina zatím neví. „Rozsah zkoumáme a sledujeme, co dokáží dešifrovat a dát z dat dohromady,“ napsal Borkovec. Celý problém označil za sílu, ostudu a lekci.
Zašifrovat systémy a říct si o výkupné je u dnešních útoků obvyklý záměr. Když nevyjde, zbývá vydírání zveřejněním ukradených dat – o tom, jak se z úniků stalo představení s prodejem vstupenek, jsme psali v červenci.
Server Wired.cz z téhož příspěvku uvádí, že za průnikem stála kombinace selhání lidského faktoru u jednotlivce, nedůsledného uplatňování bezpečnostních pravidel a vnějších okolností a že přesnou technickou příčinu hledá forenzní audit. Ostatní servery, které o útoku psaly, tenhle detail neuvádějí.
Co s tím může udělat klient
Uniklé osobní údaje se v praxi projeví nejdřív podvodnou poštou a telefonáty. Zpráva zní věrohodněji, když odesílatel ví, u koho máte smlouvu a jak se jmenujete – a přesně před tím skupina své klienty varuje. Kolik lidí se únik týká, zatím neuvedla.
Pár věcí, které pomáhají bez ohledu na to, co se nakonec z dat poskládá:
- Neklikat na odkazy ve zprávách, které se na incident odvolávají, ani když sedí jméno a číslo smlouvy.
- Ověřovat si každý telefonát kanálem, který si zvolím sám – zpětným voláním na číslo z vlastní smlouvy, ne na to, ze kterého přišel hovor.
- Nikomu nediktovat kódy z SMS ani z autentizační aplikace, ani „bezpečnostnímu oddělení“.
- Zapnout si u banky a operátora upozornění na změny v účtu a na nové platby.
Že to není planá opatrnost, ukazuje běžný provoz jiných institucí: Komerční banka napočítala za první pololetí o 41 % víc podvodů s platbami než rok předtím, a to bez jakéhokoli úniku dat na své straně.
Skupina Partners slíbila dotčeným klientům informační podporu, varování před zneužitím údajů a konzultace při případných incidentech. Podle Wired.cz chce zároveň sjednotit bezpečnostní standardy a rozšířit na celou skupinu tu úroveň zabezpečení, jakou má bankovní část – tedy ta jediná, kterou útok minul.
Doplněno 10. září 2026
Které kategorie údajů útok zasáhl, skupina pojmenovala už ve zprávě klientům z 27. srpna; server Peníze.cz z ní cituje identifikační a kontaktní údaje, údaje k produktovým smlouvám a nahrávky hovorů z klientského centra do roku 2021. U klientů se smlouvou u pojišťovny Simplea, penzijní společnosti Rentea nebo Partners investiční společnosti může být rozsah širší a zahrnovat i hlášení škodních událostí nebo investiční dotazník. První znění tohoto článku ten výčet nemělo a psalo, že skupina teprve analyzuje i kategorie údajů; analyzuje přesný rozsah incidentu. Kolik lidí se únik týká, skupina k 10. září nezveřejnila a od 27. srpna k případu nevydala další vyjádření.
Zdroje
- Vyjádření finanční skupiny Partners ke kybernetickému incidentu, 27. 8. 2026
- K údajům zákazníků české finanční instituce Partners se dostali hackeři, Lupa.cz, 27. 8. 2026
- Finanční skupina Partners čelila kybernetickému útoku. Banka zasažena nebyla, Měšec.cz, 27. 8. 2026
- Hackeři prorazili IT systémy Partners. Borkovec přiznal únik klientských dat, Wired.cz, 27. 8. 2026