En dataafpresningsoperation, der dukkede op i begyndelsen af 2026, tiltrækker sig opmærksomhed på grund af det, den udelader: der er ingen ransomware-kryptering. Ifølge Interisle Consulting Group stjæler gruppen bag den følsomme virksomhedsdata fra cloudmiljøer og kræver millionbeløb i løsepenge, med trusler om at offentliggøre oplysningerne til myndigheder eller andre, hvis ofrene nægter at betale. Sagen om BlackFile vishing-datatyveri er en nyttig påmindelse om, at angribere ikke altid har brug for malware for at gøre alvorlig skade.

Hvordan BlackFile afpresser uden kryptering

Traditionel ransomware låser filer og kræver betaling for en dekrypteringsnøgle. BlackFile springer det trin over. Baseret på kildesammendraget kopierer gruppen følsomme data ud af cloudmiljøer og bruger derefter truslen om offentliggørelse som løftestang. Presset kommer fra frygten for regulatorisk eksponering og offentlig forlegenhed, ikke fra nedetid.

Denne tilgang har praktiske fordele for angribere. Der er ingen ondsindet software, som antivirusværktøjer kan flagge, ingen krypterede servere, der kan alarmere IT-teams, og intet behov for at bygge eller vedligeholde en ransomware-payload. De rapporterede løsepengekrav ligger i millionklassen, hvilket signalerer, at gruppen forventer, at ofrene betragter de stjålne data som ekstremt værdifulde.

Operationen er også blevet kædet sammen med målretning mod finanssektoren. For at se, hvem der er blevet ramt i praksis, se vores dækning af, hvordan hedgefonde blev ramt af BlackFile-relaterede UNC6671, en afpresningsgruppe, der angiveligt er forbundet med BlackFile-trusselaktøren.

Hvorfor voice phishing slipper gennem cloudforsvar

Vishing er phishing udført over telefon. I stedet for et mistænkeligt link i en e-mail modtager en medarbejder et opkald fra en person, der udgiver sig for eksempelvis at være IT-supportmedarbejder. Sikkerhedsrapportering om kampagnen beskriver, hvordan angribere presser medarbejdere under påskud af at yde IT-hjælp.

Dette virker, fordi mange cloudforsvar er bygget op omkring tekniske signaler: usædvanlige logins, kendt malware, blokerede domæner. Et telefonopkald falder uden for de fleste af disse kontroller. Hvis en medarbejder overtales til at godkende en prompt, læse en kode højt eller indtaste legitimationsoplysninger på en side, som opkaldaren giver, kan angriberen derefter logge ind som en legitim bruger. Fra cloududbyderens perspektiv kan adgangen se rutinemæssig ud.

Det svage punkt er med andre ord den menneskelige faktor og identitetslaget. Stjålne legitimationsoplysninger og godkendte sessioner giver angribere en direkte vej til lagrede data uden behov for et exploit.

Hvor VPN hjælper, og hvor det ikke gør

Det er værd at være direkte her: en forbruger-VPN ville ikke have stoppet disse angreb. En VPN krypterer trafik mellem din enhed og VPN-serveren og kan skjule din IP-adresse for websteder, du besøger. Det er værdifuldt på offentlig Wi-Fi og til at begrænse visse former for sporing.

Men BlackFile-lignende angreb afhænger ikke af at aflytte din trafik. De afhænger af at overbevise en person om at udlevere adgang. Når en angriber først har gyldige legitimationsoplysninger eller en godkendt loginsession, er kryptering under transmission irrelevant, fordi angriberen logger legitimt ind på cloudtjenesten. En VPN gør heller intet for at verificere, hvem der er i den anden ende af et telefonopkald.

Hvor en VPN stadig kan spille en beskeden rolle, er ved at reducere eksponering på utroværdige netværk, hvilket beskytter mod en anden risikoklasse. Det er et lag af privatliv, ikke et forsvar mod social engineering.

Hvad dette betyder for dig

De fleste læsere driver ikke et virksomhedscloudmiljø, men de underliggende taktikker gælder bredt. Hvis du arbejder i finans, detailhandel eller enhver sektor, der opbevarer følsomme data, kan du være den person, en angriber ringer til. Selv uden for arbejdspladsen bruges de samme telefonbaserede tricks mod personlige konti.

Den centrale lære er, at en overbevisende stemme og en følelse af hastværk ikke er bevis på identitet. Behandl ethvert uventet opkald, der beder dig godkende et login, dele en kode eller nulstille adgang, som mistænkeligt, selv hvis opkaldaren kender dit navn eller din rolle.

Hvad enkeltpersoner og medarbejdere i udsatte sektorer bør gøre

  • Verificer opkaldere uafhængigt. Læg på, og ring tilbage til IT-supporten via et nummer fra din virksomhedsfortegnelse, ikke et nummer, opkaldaren giver dig.
  • Del aldrig engangskoder, og godkend aldrig uventede prompter. Legitim support har sjældent brug for dem over telefon.
  • Brug phishing-resistent MFA, hvor det er muligt. Hardware-sikkerhedsnøgler og passkeys er sværere at tale nogen fra end SMS-koder eller push-godkendelser.
  • Rapporter mistænkelige opkald hurtigt. Tidlig rapportering giver sikkerhedsteams en chance for at tilbagekalde sessioner og gennemgå adgang.
  • Gennemgå cloudadgang og delingsindstillinger. At begrænse, hvem der kan nå følsomme data, reducerer, hvad en indtrængende kan tage.
  • Øv scenariet. Organisationer bør træne medarbejdere i hjælpedesk-imitation, da det er indgangspunktet beskrevet i rapporteringen.

Hovedpointer

BlackFile vishing-datatyveri viser, at angribere kan tjene penge på stjålne data uden nogensinde at implementere ransomware, og at identitet, ikke malware, er målet. Værktøjer som VPN har deres plads, men de vil ikke stoppe et overbevisende telefonopkald. Gennemgå dine kontosikkerhedsvaner i dag: skift til phishing-resistent MFA, verificer enhver uventet opkaldar, og læs vores rapport om UNC6671-angrebene på hedgefonde og finansvirksomheder for at se, hvordan denne trussel udspiller sig i den virkelige verden.