Атаките с рансъмуер намаляват, но заплахата става все по-остра

Нов тримесечен доклад от компанията за сигурност Halcyon носи смесено послание за всеки, който следи тенденциите при рансъмуера: общият обем на атаките намалява, но техниките зад успешните атаки стават значително по-трудни за откриване и спиране. Основният извод е, че групите за рансъмуер все по-често използват т. нар. „EDR kill“ техники – методи за деактивиране на софтуера за откриване и реакция на крайни точки (EDR) преди внедряване на зловреден софтуер за криптиране на файлове.

EDR инструментите са софтуер за сигурност, на който много организации разчитат да забележат подозрително поведение на лаптопи, сървъри и работни станции, преди то да се превърне в пълномащабно нарушение. Когато нападателите могат тихо да изключат или „ослепят“ този софтуер първо, те си купуват време да се придвижват в мрежата, да крадат данни и да криптират системи с много по-малък шанс да бъдат хванати по време на атаката.

От специализиран трик до стандартна практика

Според данните на Halcyon за второто тримесечие на 2026 г., това, което някога се смяташе за нишова, високотехническа способност, запазена за най-напредналите екипи за рансъмуер, сега се е превърнало в рутинна част от веригата на атаката. Деактивирането или заобикалянето на защитата на крайните точки вече не е изключение; то все повече се превръща в очакване за групите, провеждащи съвременни операции с рансъмуер.

Тази промяна е важна, защото EDR беше един от основните защитни слоеве, в които организациите инвестират, за да улавят прониквания на ранен етап. Ако деактивирането на този слой стане стандартна, повтаряема стъпка, вместо рядка поръчкова техника, това понижава бариерата за умения за по-малко напреднали групи да постигнат същия резултат като топ операторите. Това също така означава, че традиционните признаци на компрометиране, като задействане на EDR предупреждение, може изобщо да не се появят, оставяйки екипите по сигурност с по-малко предупреждение, преди данните да бъдат откраднати или системите заключени.

Иронията, подчертана в доклада на Halcyon, е, че това се случва дори когато суровият брой на атаките с рансъмуер намалява. По-малкото инциденти не означават непременно по-малък риск. Това може да означава, че атаките, които все още се случват, са по-целенасочени, с повече ресурси и по-трудни за спиране след началото си, тъй като нападателите зад тях са адаптирали занаята си специално, за да победят инструментите, на които защитниците разчитат най-много.

Защо това има значение за личните данни, а не само за ИТ сигурността

Изкушаващо е да се третират техниките за изключване на EDR като чисто технически, бек-офис проблем за ИТ отделите. Но последиците падат директно върху обикновените хора, чиито данни се намират в целевите организации. Атаките с рансъмуер днес рядко спират до криптиране; групите рутинно първо ексфилтрират чувствителни файлове и заплашват да ги изтекат, ако не бъде платен откуп. Когато нападателите могат да деактивират инструментите за откриване и да работят необезпокоявани по-дълго, те имат повече време да намерят и копират точно вида данни, които са най-важни – клиентски записи, досиета на служители, финансови документи и собствена бизнес информация.

Скорошният случай на атаката на Gentlemen Ransomware срещу Soja de Portugal, който доведе до изтичане на 491 GB чувствителни корпоративни данни, е ясна илюстрация за това как тези атаки се превръщат в реална експозиция както за физически лица, така и за компании. Независимо дали този конкретен инцидент е включвал избягване на EDR, той показва мащаба на данните, които могат да бъдат събрани, след като нападателите получат опорна точка и могат да действат с минимална намеса.

Какво означава това за вас

За повечето читатели това не е призив за паника, а напомняне, че предположенията за сигурност, на които разчитат много организации, се променят. Ако работите в ИТ или сигурността, констатациите на Halcyon подчертават, че само на EDR вече не може да се разчита като на гарантирана система за ранно предупреждение; многослойната защита, мониторингът на мрежата и планирането на бърза реакция са по-важни от всякога. Ако сте физическо лице, чиито лични данни се съхраняват от компании, училища, здравни заведения или платформи за услуги, тази тенденция е напомняне, че пробив в някоя от тези организации може да изложи вашата информация с по-малко предварително предупреждение, отколкото в миналото, тъй като нападателите стават все по-добри в безшумното опериране.

Практически изводи

Няколко практически стъпки могат да помогнат, независимо от вашата роля:

  • Ако управлявате инфраструктура за сигурност, не разчитайте само на предупрежденията от EDR; комбинирайте ги с мониторинг на мрежово ниво и редовни настолни учения, които предполагат, че инструментите за откриване може да бъдат деактивирани.
  • Настоявайте за и подкрепяйте политики за сигурност, които включват офлайн резервни копия, тъй като групите за рансъмуер, които успешно деактивират EDR, често имат повече време да атакуват и системите за архивиране.
  • Като физическо лице използвайте уникални пароли и активирайте многофакторно удостоверяване навсякъде, където се съхраняват вашите данни, така че дори ако компания, на която разчитате, претърпи пробив, другите ви акаунти да останат защитени.
  • Следете за известия за пробив от компании, с които работите, и реагирайте бързо на препоръчани промени на пароли или предложения за кредитен мониторинг.

Рансъмуерът може да бележи спад в суровите числа, но усъвършенстването на техниките за изключване на EDR означава, че атаките, които все пак се случват, носят по-голям риск за данните, които засягат. Да бъдете информирани за това как се развиват тези заплахи е един от най-простите начини да останете крачка напред.