Операция за изнудване чрез кражба на данни, появила се в началото на 2026 г., привлича внимание с това, което пропуска: няма ransomware криптиране. Според Interisle Consulting Group групата зад нея краде чувствителни корпоративни данни от облачни среди и иска откупи от седемцифрен порядък, заплашвайки да разкрие информацията на регулатори или други, ако жертвите откажат да платят. Случаят с изнудването чрез вишинг за данни BlackFile е полезно напомняне, че нападателите не винаги се нуждаят от зловреден софтуер, за да нанесат сериозни щети.
Как BlackFile изнудва без криптиране
Традиционният ransomware заключва файлове и иска плащане за ключ за декриптиране. BlackFile пропуска тази стъпка. Въз основа на обобщението на източника, групата копира чувствителни данни от облачни среди и след това използва заплахата от разкриване като лост. Натискът идва от страх от регулаторно излагане и публично унижение, а не от престой.
Този подход има практични предимства за нападателите. Няма зловреден софтуер, който антивирусните инструменти да открият, няма криптирани сървъри, които да алармират ИТ екипите, и няма нужда да се създава или поддържа ransomware полезен товар. Съобщаваните искания за откуп са от седемцифрен порядък, което сигнализира, че групата очаква жертвите да третират откраднатите данни като изключително ценни.
Операцията е свързана и с насочване към финансовия сектор. За да видите кой е бил ударен на практика, вижте нашето покритие на това как хедж фондове бяха ударени от свързаната с BlackFile група UNC6671, група за изнудване, за която се съобщава, че е свързана с BlackFile.
Защо гласовият фишинг преодолява облачните защити
Вишингът е фишинг, извършван по телефона. Вместо подозрителен линк в имейл, служител получава обаждане от някого, който се представя например за служител на ИТ поддръжката. Докладите за сигурност на кампанията описват нападатели, които оказват натиск върху служители под прикритието на предоставяне на ИТ помощ.
Това работи, защото много облачни защити са изградени около технически сигнали: необичайни влизания, известен зловреден софтуер, блокирани домейни. Телефонното обаждане остава извън повечето от тези контроли. Ако работник бъде убеден да одобри подкана, да прочете код или да въведе идентификационни данни на страница, предоставена от обаждащия се, нападателят може след това да влезе като легитимен потребител. От гледна точка на облачния доставчик достъпът може да изглежда рутинен.
Слабото място, с други думи, е човешкият слой и слоят за идентичност. Откраднатите идентификационни данни и одобрените сесии дават на нападателите директен път до съхранените данни, без да е необходим експлойт.
Къде VPN помага и къде не
Тук си струва да бъдем директни: потребителски VPN не би спрял тези атаки. VPN криптира трафика между вашето устройство и VPN сървъра и може да скрие вашия IP адрес от сайтовете, които посещавате. Това е ценно в публичен Wi-Fi и за ограничаване на някои видове проследяване.
Но атаките в стил BlackFile не зависят от прихващане на вашия трафик. Те зависят от убеждаването на човек да предаде достъп. След като нападателят притежава валидни идентификационни данни или одобрена сесия за влизане, криптирането при предаване е без значение, защото нападателят влиза легитимно в облачната услуга. VPN също не прави нищо, за да провери кой е от другата страна на телефонното обаждане.
Това, което VPN все още може да направи, е да намали излагането в ненадеждни мрежи, което предпазва от различен клас риск. Това е един слой поверителност, а не защита срещу социално инженерство.
Какво означава това за вас
Повечето читатели не управляват корпоративна облачна среда, но основните тактики се прилагат широко. Ако работите във финансите, търговията на дребно или всеки сектор, който съхранява чувствителни данни, вие може да сте човекът, на когото нападател се обажда. Дори извън работното място, същите телефонни трикове се използват срещу лични акаунти.
Ключовият урок е, че убедителният глас и чувството за спешност не са доказателство за идентичност. Отнасяйте се към всяко неочаквано обаждане с искане да одобрите влизане, да споделите код или да нулирате достъп като към подозрително, дори ако обаждащият се знае името ви или ролята ви.
Какво трябва да направят отделните лица и служителите в целевите сектори
- Проверявайте обаждащите се независимо. Затворете и се обадете обратно на ИТ поддръжката, като използвате номер от фирмения указател, а не такъв, който обаждащият се ви дава.
- Никога не споделяйте еднократни кодове и не одобрявайте неочаквани подкани. Легитимната поддръжка рядко се нуждае от тях по телефона.
- Използвайте устойчива на фишинг MFA, където е възможно. Хардуерните ключове за сигурност и passkeys са по-трудни за изнудване чрез убеждаване от SMS кодовете или push одобренията.
- Съобщавайте за подозрителни обаждания бързо. Ранното докладване дава на екипите по сигурност шанс да отменят сесии и да прегледат достъпа.
- Прегледайте настройките за облачен достъп и споделяне. Ограничаването на кой може да достигне до чувствителни данни намалява това, което натрапникът може да вземе.
- Репетирайте сценария. Организациите трябва да обучават служителите за имитиране на ИТ поддръжка, тъй като това е входната точка, описана в докладите.
Изводи
Изнудването чрез вишинг за данни BlackFile показва, че нападателите могат да монетизират откраднати данни, без никога да внедряват ransomware, и че целта е идентичността, а не зловредният софтуер. Инструменти като VPN имат своето място, но няма да спрат убедително телефонно обаждане. Прегледайте навиците си за сигурност на акаунта още днес: преминете към устойчива на фишинг MFA, проверявайте всеки неочакван обаждащ се и прочетете нашия доклад за атаките на UNC6671 срещу хедж фондове и финансови фирми, за да видите как тази заплаха се развива в реалния свят.




