Ново проследяван заплашителен актьор, известен като GSG, е прекарал последните три месеца в изграждане на публичен сайт за изтичане на информация, пълен със списъци на жертви, но изследователите все още не са открили доказателства, че групата всъщност криптира нещо. Този детайл е важен. Той сочи към форма на изнудване чрез кражба на данни без ransomware, която пропуска най-разрушителната част от традиционната атака, като същевременно запазва тактиките на натиск, които правят изнудването ефективно.
Какво всъщност показват обявите на GSG
Според сайта за проследяване Ransomware.live, GSG е публикувала 48 обяви за жертви до 21 септември. Моделът на тези публикации разказва своята история. Групата стартира с 29 обяви за един ден през юли, завършвайки месеца с общо 31. През август темпото спадна рязко до 12 нови обяви. Септември е още по-тих, с едва 5 обяви досега.
Това, което не е намаляло, е мащабът на твърденията, прикрепени към всяка обява. Обявите, които GSG е публикувала, твърдят медиана от 213 GB откраднати данни на жертва, значителна плячка по всякаква мярка. Така че докато честотата на публикуване на групата бързо намалява, отделните твърдения остават големи, което предполага, че GSG може да се насочва към по-малко на брой, но по-високостойностни цели, вместо да губи инерция напълно.
Защо не е изплувал криптиращ инструмент
Ето частта, която отличава GSG от типична ransomware операция: нито един публичен източник не е документирал криптиращ инструмент на GSG или бележка за откуп. При конвенционалните ransomware атаки жертвите откриват проникването, когато файловете бъдат заключени и бележка изисква плащане за ключ за дешифриране. Тази следа от доказателства — мостри на зловреден софтуер, текст на бележката, разширения на криптирани файлове — обикновено е начинът, по който изследователите изграждат технически профил на дадена група.
При GSG тази следа просто я няма. Липсата на криптиращ инструмент не означава, че групата е по-малко сериозна. Означава, че GSG изглежда оперира единствено на базата на заплахата да публикува откраднати данни, вместо да ги заключва. Въз основа на този модел, работната оценка е, с ниска увереност, че GSG е операция за изнудване чрез кражба на данни, а не пълноценна ransomware група. Ниската увереност тук отразява наистина ограничени публични доказателства, а не окончателно заключение, но моделът съвпада с добре документирана индустриална тенденция, разгледана в Прогноза за 2026 г. относно сливането на ransomware и кражбата на данни, където криптирането все по-често се третира като опция, а не като съществена част от изнудването.
Как тактиките само за изнудване променят изчислението на риска
Пропускането на криптирането променя сметките както за нападателите, така и за жертвите. За нападателите то понижава техническата летва. Изграждането и внедряването на работещ криптиращ инструмент изисква реален инженерен труд, докато ексфилтрирането на данни и заплахата да ги публикуваш изисква сравнително по-малко инфраструктура. То също премахва голямо оперативно главоболие: криптиращите инструменти могат да бъдат реконструирани чрез обратно инженерство, инструментите за дешифриране понякога биват публикувани, а заключените системи понякога могат да бъдат възстановени без плащане.
За жертвите рискът се измества от очевидно, видимо нарушение (замразени системи, спрени операции) към по-тиха, но потенциално по-дълготрайна заплаха: излагането на чувствителни данни без ясна крайна дата. Компания, чиито файлове бъдат криптирани, знае веднага, че нещо не е наред. Компания, чиито данни са тихо копирани, може да не разбере, докато сайт за изтичане не я назове. Точно това е изместването, наблюдавано и при други нововъзникващи групи. ExfilSquad, която се появи с 14 твърдяни жертви и също без компонент за криптиране, следва същия сценарий: първо открадни, заплаши да публикуваш, пропусни нарушението. Намаляващият обем публикации на GSG, съчетан с големите твърдени размери на данните, предполага подобен модел, изграден около влияние, а не около саботаж.
Защитни стъпки: резервни копия, сегментация и мониторинг
Тъй като групите, работещи само с изнудване, не се нуждаят от криптиране на нищо, за да причинят вреда, защитите, изградени единствено около резервно копиране и възстановяване, не са достатъчни сами по себе си. Резервните копия все още са важни за устойчивост срещу традиционен ransomware и тази основа си заслужава да бъде поддържана. Но по-големият приоритет срещу група като GSG е да се ограничи какво може да бъде откраднато на първо място и да се хване, докато се случва.
Сегментацията на мрежата намалява колко данни може да достигне натрапник от една единствена позиция, което е пряко от значение срещу група, чийто цял модел зависи от кражба на данни в големи обеми. Също толкова важно е наблюдението за признаците на самата ексфилтрация: необичайни изходящи трансфери на данни, непознати дестинации за облачно съхранение и скокове в обема данни, напускащи мрежата в необичайни часове. Това са сигналите, които се появяват преди групата дори да публикува обява, и често са единственото предупреждение, което жертвата получава, когато няма бележка за откуп, която да я подсети.
Какво означава това за вас
За организации от всякакъв размер GSG е напомняне, че ransomware защитите, изградени само около криптиране, са непълни. Изнудването чрез кражба на данни без ransomware се превръща в призната самостоятелна категория и изисква внимание към контрола на достъпа до данни и мониторинга на ексфилтрацията, а не само към стратегията за резервно копиране. По-широката тенденция съвпада с наблюдаваното другаде: проследяването на заплахи показва ransomware активност в Япония и нарастващи обеми атаки в световен мащаб, което показва, че нападателите адаптират методите си, а не се забавят.
Изводи
Намаляващият брой публикации на GSG с постоянни твърдения за големи обеми данни предполага група, която стеснява фокуса си, а не избледнява. Отнасяйте се към всеки признак за необичайно изходящо движение на данни толкова сериозно, колкото бихте се отнасяли към ransomware сигнал. Прегледайте сегментацията на данните, така че един компрометиран акаунт да не може да достигне до цялото ви хранилище с данни. И продължавайте да наблюдавате как се развиват групи като GSG и ExfilSquad, тъй като те представляват модел, а не изолиран инцидент, в начина, по който се извършва изнудване днес.




