Нарастваща пропаст между атаките с ransomware и публичното им оповестяване

Фирмата за превенция на ransomware BlackFog публикува доклада си за второто тримесечие относно глобалната активност с ransomware, а водещата цифра е поразителна: неразкритите атаки с ransomware са се увеличили с 40% на годишна база. С други думи, все по-голям дял от инцидентите с ransomware се случват, без обществеността, регулаторите или дори засегнатите клиенти изобщо да научат по официални канали.

Тази разлика има значение. Атаките с ransomware, които попадат в заглавията, обикновено са тези, при които нападателите публично поемат отговорност, изтичат откраднати данни или принуждават организацията да направи оповестяване, защото клиенти, партньори или медии забелязват смущението. Неразкритите атаки са различни. Това са инциденти, които организациите-жертви или тихомълком разрешават, заплащат откуп или управляват по друг начин, без да предизвикват публичен доклад, въпреки че в процеса може да са били достъпвани, криптирани или извличани данни.

Данните на BlackFog показват, че тази по-тиха категория атаки сега нараства по-бързо от по-видимите, публично докладвани такива. За индустрия, която е прекарала години в опити да подобри прозрачността при нарушенията, това е забележителна промяна, която има реални последици за всеки, чиято лична информация може да се намира в системите на дадена компания.

Защо „неразкрита“ не означава „овладяна“

Изкушаващо е да се предположи, че ако една атака никога не стигне до новините, тя вероятно е била незначителна или успешно овладяна. Констатациите на BlackFog оборват това предположение. Един инцидент с ransomware може да включва значително извличане на данни, което означава, че нападателите копират чувствителни файлове преди или вместо да криптират системите, без организацията някога официално да признае, че се е случило.

Съществуват няколко причини, поради които една компания може да избегне публично оповестяване: несигурност дали нарушението отговаря на законовите прагове за докладване, желание да се избегнат репутационни щети или просто тихо договаряне и плащане, което разрешава ситуацията, преди регулаторите да се намесят. Нито една от тези причини не премахва основния риск за личните данни. Ако клиентски записи, данни на служители или здравна и финансова информация са били изложени по време на неразкрита атака, хората, чиито данни са били взети, все още са изправени пред същите последващи рискове – кражба на самоличност, измами, целенасочен фишинг – независимо дали някога е било издавано прессъобщение.

Това е мястото, където разговорът за ransomware все повече се припокрива с разговора за управление на уязвимостите. Много оператори на ransomware получават първоначалната си опора чрез незакърпени или активно експлоатирани софтуерни пропуски. Агенции като CISA продължават да сигнализират за уязвимости, които нападателите активно използват, за да получат повишен достъп до системи, включително случаи като CVE-2026-31431, пропуск за root достъп в Linux, експлоатиран в реална среда. Когато организациите не успяват да закърпят бързо известни експлоатирани уязвимости, те създават точно този вид отвор, който води до инцидентите с ransomware, проследявани от BlackFog – оповестени или не.

Мащабът на неоткрития проблем

Една от причините неразкритите атаки да стават все по-чести може просто да е огромният обем от слабости, които могат да бъдат използвани в съвременния софтуер. Изследователи, използващи инструменти за анализ с помощта на изкуствен интелект, наскоро демонстрираха колко голяма може да бъде тази повърхност за атака. Проектът Glasswing на Anthropic, например, показа, че техният модел Claude Mythos е успял да идентифицира над 10 000 уязвимости с висока или критична степен на сериозност в основна софтуерна инфраструктура. Когато има толкова много потенциални входни точки, става много по-лесно да се разбере защо групите за ransomware продължават да намират нови организации за мишена и защо толкова много от тези прониквания никога не излизат публично.

Докладът на BlackFog затвърждава модел, за който изследователите по сигурност и лични данни предупреждават от години: публичният регистър на активността с ransomware вероятно представлява само частична картина. Всяка видима атака, отразена в новините, вероятно има свои съответствия, които са били разрешени частно – чрез възстановяване от резервни копия, договорени споразумения или работа на екипи за реакция при инциденти извън полезрението на обществеността.

Какво означава това за вас

За обикновените потребители нарастването на неразкритите атаки с ransomware е напомняне, че уведомленията за нарушение не са пълноценна система за ранно предупреждение. Може никога да не получите официално известие, че вашите данни са били замесени в инцидент, дори и да са били. Това не означава, че информацията ви е автоматично в безопасност; означава, че обичайните сигнали, на които хората разчитат – като имейли за уведомление за нарушение или отразяване в новините – стават все по-малко надеждни индикатори за действителен риск.

За бизнеса и ИТ екипите докладът е силен аргумент за преодоляване на пропастта между известните уязвимости и сроковете за закърпване, тъй като забавеното закърпване често е входната точка за този вид тихи прониквания, които никога не попадат в заглавията. Той е също така причина да се инвестира конкретно в наблюдение за извличане на данни, а не само за криптиране при ransomware, тъй като нападателите все по-често крадат данни, дори когато не заключват системите.

Да изпреварим ransomware, за който може и да не чуете никога

Констатациите на BlackFog за второто тримесечие изясняват, че статистиките за докладването на ransomware вероятно подценяват истинския мащаб на проблема, предвид колко много атаки остават неразкрити. Вместо да чакате заглавие или уведомително писмо, струва си да третирате рутинната хигиена на личните данни като постоянен навик, а не като реакция на новинарски събития.

Няколко практични стъпки, които си струва да предприемете сега: използвайте уникални, силни пароли с мениджър на пароли, така че нарушение в една компания да не компрометира другите ви акаунти; активирайте многофакторно удостоверяване навсякъде, където е налично; редовно следете финансовите и кредитните си сметки за непозната активност; и обмислете замразяване на кредита си, ако подозирате, че информацията ви може да е била изложена в някакъв инцидент – оповестен или не. За организациите приоритизирането на управлението на кръпки за активно експлоатирани уязвимости и инвестирането в инструменти, които откриват извличане на данни, а не само криптиране, може да помогне за затваряне на пропастта, която неразкритите атаки с ransomware в момента използват.