Рансъмуерът променя формата си. Според скорошен доклад за заплахите традиционният модел на злонамерено криптиране на данни става все по-рядко срещан, тъй като атакуващите го намират за по-малко доходоносен и по-труден за ефективно изпълнение. На негово място идва изнудването чрез кражба на данни от рансъмуер: престъпниците открадват чувствителна информация, след което оказват натиск върху жертвите да платят, за да остане тя поверителна. За отделните хора тази промяна е важна, защото данните ви могат да бъдат изложени дори когато нито един файл в мрежата на дадена компания не бъде заключен.
Защо престъпниците се отказват от криптирането
Криптирането на файлове в голям мащаб е тежка задача. Атакуващите трябва да преодолеят защитите, да се разпространят в системите и да разположат зловреден софтуер, който работи надеждно. Защитниците междувременно станаха по-добри в архивирането и възстановяването, което означава, че криптираната мрежа не винаги е платежоспособна жертва.
Източникът на доклада описва криптирането като едновременно по-малко доходоносно и по-трудно за ефективно осъществяване. Кражбата на данни заобикаля тези проблеми. Ако една компания може да възстанови системите си от резервни копия, престъпниците все още държат нещо ценно: откраднатата информация и заплахата да я публикуват.
Това е същината на тенденцията, която разгледахме по-подробно в защо бандите за рансъмуер изоставят криптирането в полза на изнудването. Лостът се измества от „не можете да получите достъп до файловете си“ към „ще разкрием това, което откраднахме“.
Как кампанията PAYLOAD злоупотребява с Active Directory
Докладът посочва кампании през 2026 г., като PAYLOAD, като примери за този нов подход. Според източника атакуващите компрометират среди на Active Directory и след това разполагат злонамерени обекти на групова политика.
Кратко обяснение за нетехнически читатели:
- Active Directory е системата, която много организации използват за управление на потребителски акаунти, разрешения и устройства в своята мрежа.
- Обектите на групова политика (GPO) са настройките, които администраторът разпространява до много компютри наведнъж, като например правила за сигурност или конфигурации на работния плот.
Тъй като GPO са законен начин за управление на много машини едновременно, атакуващ, който получи контрол над Active Directory, може да ги използва, за да достигне бързо до цяла организация. В кампанията PAYLOAD докладът посочва, че злонамерените GPO се използват за показване на искания за откуп и заключване на потребителския достъп, вместо да се разчита на класическо криптиране на файлове.
Изводът е, че атакуващите злоупотребяват с доверени административни инструменти, а не просто пускат очевиден зловреден софтуер. Откъсът от източника, с който разполагаме, е кратък, така че подробности извън това описание, като конкретни жертви или технически индикатори, не са обхванати тук.
Какво означават откраднатите данни за отделните хора
Повечето хора никога няма да управляват сървър с Active Directory. Но информацията ви вероятно се намира в системи, които го правят: HR файлове на работодател, записи на доставчик на здравни услуги, бази данни на училище, клиентски акаунти на търговец на дребно.
Когато моделът на изнудване се основава на кражба на данни, вредата за отделните хора не зависи от това дали системите на организацията са спрели да работят. Помислете какво означава това на практика:
- Излагане без предупреждение. Една компания може бързо да възстанови дейността си, но откраднатите данни все още съществуват в ръцете на престъпниците.
- Натиск върху организацията, риск за вас. Ако жертвата откаже да плати, заплахата е откраднатото да бъде публикувано или изтекло, което може да включва лични данни.
- Последваща злоупотреба. Изложената лична информация може да подхрани фишинг, имитиране на самоличност и опити за поемане на контрол над акаунти.
Предложеният ъгъл тук е прост: не е нужно да сте пряката мишена, за да бъдат данните ви изложени на риск.
Какво означава това за вас
Не можете да контролирате колко добре дадена организация защитава своята Active Directory. Можете да контролирате колко щети би ви нанесъл евентуален теч. Силната хигиена на акаунтите ограничава какво могат да направят престъпниците с откраднати данни, а ранната информираност ви помага да реагирате, преди злоупотребата да се разпространи.
Практични стъпки за намаляване на излагането ви
- Включете многофакторно удостоверяване (MFA) за имейл, банкиране и всеки акаунт, който съдържа лични данни. Когато е възможно, предпочитайте приложения или хардуерни методи пред SMS.
- Използвайте уникални пароли за всеки акаунт, управлявани с мениджър на пароли, така че един теч да не отключи останалите.
- Прегледайте привилегиите на акаунтите. Ако администрирате системи на работа или у дома, премахнете администраторските права от ежедневните акаунти. Ограничаването на това кой може да променя политики стеснява възможностите за злоупотреба, ако един акаунт бъде компрометиран.
- Проверете дали данните ви са се появили в изтичания чрез надеждна услуга за известяване за изтичане и сменете идентификационните данни за всичко засегнато.
- Бъдете скептични към неочаквани съобщения. След изтичане престъпниците може да се свържат с хората директно. Проверете чрез официални канали, преди да кликнете на връзки или да споделите информация.
- Ограничете това, което споделяте. Давайте на организациите само данните, които наистина им трябват, тъй като информация, която никога не е била събрана, не може да бъде открадната.
Основният извод
Изнудването чрез кражба на данни от рансъмуер отразява прагматична промяна: криптирането е по-трудно и по-малко възнаграждаващо, докато откраднатите данни запазват стойността си независимо от резервните копия. Кампании като PAYLOAD показват как атакуващите използват административните инструменти, на които организациите вече се доверяват. Най-добрият ви отговор е практичен: включете MFA, затегнете привилегиите на акаунтите и проверявайте редовно дали данните ви не са се появили в изтичане. За по-широк контекст защо този модел се разпространява, прочетете материала ни за бандите за рансъмуер, преминаващи от криптиране към изнудване.




