Útočník žádá po autorovi editoru Photopea deset tisíc dolarů za obnovení služby
Webový grafický editor Photopea, který v Praze vyvíjí Ivan Kuckir, má od čtvrtečního večera výpadky. Provozovatel sám napsal do hlášení chyb na GitHubu, že je služba pod útokem DDoS. Podle Lupa.cz se autorovi ozval útočník s přezdívkou Lumen Cyber a za obnovení provozu chce deset tisíc dolarů v bitcoinech, tedy zhruba 210 tisíc korun.

Photopea je grafický editor, který běží rovnou v prohlížeči. Otevře soubory z Photoshopu i z GIMPu, nic se nemusí instalovat a v základní verzi je zdarma. Napsal ji jeden člověk v Praze. Od čtvrtečního večera má výpadky.
První hlášení přišlo do evidence chyb na GitHubu ve čtvrtek 24. září krátce před půlnocí středoevropského letního času, od uživatele z Británie. Během několika minut se přidali lidé ze Spojených států, ráno pak z Indie. O půl hodiny později do vlákna napsal účet photopea, tedy sám provozovatel: „It seems like we are under a DDOS attack,“ a připojil odkaz na svůj příspěvek na síti X.
Deset tisíc dolarů přes Telegram
Co se dělo dál, popsal v pátek server Lupa.cz. Autorovi se ozval útočník s přezdívkou Lumen Cyber, který o sobě na Telegramu tvrdí, že je „etický hacker“ a „lovec bugů“. Vzkázal, že pokud má služba znovu fungovat, musí ho autor kontaktovat právě tam. Požaduje deset tisíc dolarů v bitcoinech, v přepočtu Lupy zhruba 210 tisíc korun.
Označení „etický hacker“ znamená v oboru pravý opak toho, co se tu stalo: hledání chyb se souhlasem majitele a jejich hlášení, obvykle za odměnu vypsanou předem. Kdo zahltí cizí server a pak si za jeho zpřístupnění řekne o peníze, dělá něco jiného.
Vydírání přes zahlcení, ne přes šifrování
Tenhle druh útoku má vlastní jméno – ransom DDoS, zkráceně RDDoS. Cloudflare ho popisuje jako pokus vymámit peníze hrozbou, že útočník shodí web nebo síť oběti. Někdy útok napřed předvede a výkupné pošle až potom, jindy jen vyhrožuje. Typický výkupní vzkaz má podle stejného výkladu pět částí: samotnou hrozbu, popis chystaného útoku, přihlášení se k nějaké skupině, požadavek platby s návodem, kam ji poslat, a lhůtu.
Od ransomwaru se to liší zásadně. Ransomware musí dovnitř – zašifruje data a majitel se ke svým souborům nedostane. RDDoS zvenčí jen ucpe cestu k serveru. Data zůstávají nedotčená, jen se k nim nikdo nedostane, dokud útok trvá. Cloudflare doporučuje neplatit, protože zaplacení nezaručí vůbec nic a u většiny takových vzkazů jde o plošnou hru s čísly, kde útočníkovi stačí, když zaplatí malá část oslovených.
Jeden člověk a miliony uživatelů
Photopea není produkt firmy s bezpečnostním oddělením. Podle české Wikipedie ji od roku 2013 píše Ivan Kuckir v JavaScriptu a běží celá v prohlížeči, bez instalace. Umí otevřít PSD z Photoshopu, XCF z GIMPu, soubory ze Sketche, Adobe XD i CorelDRAW, k tomu SVG, PDF, TIFF, JPEG, GIF a PNG. Rozhraní je ve 41 jazycích včetně češtiny. Lupa uvádí, že služba má vysoké miliony uživatelů; vlastní číslo provozovatel nezveřejňuje.
Základní verze je zdarma a platí ji reklama, verze bez reklam stojí předplatné. To je celá ekonomika projektu, který stojí na jednom člověku. Obrana proti DDoS se dá koupit, ale někdo ji musí zapnout, zaplatit a odladit, zatímco služba padá – a u jednoho vývojáře to podle nás bolí víc než ve firmě, kde na to je celé oddělení.
Není to první potíž, se kterou se Kuckir potýká. V listopadu 2022 psala Lupa.cz o tom, jak se Photopea stala terčem pirátů: do obchodu Google Play začaly přibývat mobilní aplikace, které se za ni vydávaly. Nezávislý vývojář se tehdy podle textu jen těžko dovolával podpory u Googlu.
Co hlásí uživatelé
V evidenci chyb na GitHubu přibyla v pátek do dopoledne trojice hlášení o textu. Uživatelé píšou, že v otevřeném dokumentu nejde upravit text a editor hlásí „Fonts not loaded yet“, tedy že písma ještě nejsou načtená, i když se je člověk pokusí načíst ručně. Jestli to s útokem souvisí, provozovatel k těm hlášením zatím nenapsal nic.
Ověřit stav zvenčí je teď obtížné. Když jsme se v pátek dopoledne pokusili stránku otevřít strojově, vrátila adresa photopea.com i blog projektu stavový kód 403 a ověřovací stránku Cloudflaru s textem o kontrole, jestli návštěvník není robot. To je běžná ochrana proti automatickému stahování a o dostupnosti pro člověka sama o sobě nic neříká.
Kolik útok trvá a jak je silný, provozovatel nezveřejnil. Neřekl ani to, jestli na vzkaz odpověděl. Jediné, co k tomu sám napsal, je ta věta ve vlákně na GitHubu – a i ta je opatrná. V překladu: zdá se, že jsme pod útokem DDoS.
Zdroje
- Lupa.cz: Český „webový Photoshop“ nefunguje. Autora služby Photopea vydírají výkupným, 25. 9. 2026
- GitHub: Is Photopea down right now? – hlášení č. 8993 v repozitáři photopea/photopea včetně vyjádření provozovatele
- Cloudflare: What is a ransom DDoS attack? – výklad pojmu a rozdíl proti ransomwaru
- Wikipedie: Photopea – vývojář, rok vzniku, podporované formáty
- Lupa.cz: Český webový Photoshop zneužívají piráti. Zaplavili obchod falešnými aplikacemi Photopea, 24. 11. 2022