Ένας νεοεντοπισμένος δρών απειλής γνωστός ως GSG έχει περάσει τους τελευταίους τρεις μήνες δημιουργώντας έναν δημόσιο ιστότοπο διαρροών γεμάτο καταχωρίσεις θυμάτων, αλλά οι ερευνητές δεν έχουν βρει ακόμη καμία απόδειξη ότι η ομάδα κρυπτογραφεί οτιδήποτε. Αυτή η λεπτομέρεια έχει σημασία. Υποδεικνύει μια μορφή εκβιασμού μέσω κλοπής δεδομένων χωρίς ransomware που παραλείπει το πιο καταστροφικό μέρος μιας παραδοσιακής επίθεσης, διατηρώντας παράλληλα τις τακτικές πίεσης που κάνουν τον εκβιασμό αποτελεσματικό.
Τι Δείχνουν Πραγματικά οι Καταχωρίσεις της GSG
Σύμφωνα με τον ιστότοπο παρακολούθησης Ransomware.live, η GSG είχε δημοσιεύσει 48 καταχωρίσεις θυμάτων έως τις 21 Σεπτεμβρίου. Το μοτίβο αυτών των δημοσιεύσεων αφηγείται τη δική του ιστορία. Η ομάδα ξεκίνησε με 29 καταχωρίσεις σε μία μόνο ημέρα τον Ιούλιο, κλείνοντας τον μήνα με 31 συνολικά. Ο Αύγουστος είδε τον ρυθμό να πέφτει απότομα σε 12 νέες καταχωρίσεις. Ο Σεπτέμβριος ήταν ακόμη πιο ήσυχος, με μόνο 5 καταχωρίσεις μέχρι στιγμής.
Αυτό που δεν έχει μειωθεί είναι η κλίμακα των ισχυρισμών που συνοδεύουν κάθε καταχώριση. Οι καταχωρίσεις που έχει δημοσιεύσει η GSG ισχυρίζονται διάμεσο όρο 213 GB κλεμμένων δεδομένων ανά θύμα, μια σημαντική λεία με οποιοδήποτε μέτρο. Έτσι, ενώ η συχνότητα δημοσιεύσεων της ομάδας μειώνεται ταχέως, οι μεμονωμένοι ισχυρισμοί παραμένουν μεγάλοι, υποδηλώνοντας ότι η GSG μπορεί να στρέφεται προς λιγότερους στόχους υψηλότερης αξίας αντί να χάνει εντελώς τη δυναμική της.
Γιατί Δεν Έχει Εμφανιστεί Κανένας Κρυπτογραφητής
Εδώ είναι το σημείο που ξεχωρίζει τη GSG από μια τυπική επιχείρηση ransomware: καμία δημόσια πηγή δεν έχει τεκμηριώσει κρυπτογραφητή GSG ή σημείωμα λύτρων. Στις συμβατικές επιθέσεις ransomware, τα θύματα ανακαλύπτουν την εισβολή όταν τα αρχεία κλειδώνονται και ένα σημείωμα απαιτεί πληρωμή για ένα κλειδί αποκρυπτογράφησης. Αυτό το ίχνος αποδείξεων — δείγματα κακόβουλου λογισμικού, κείμενο σημειώματος, επεκτάσεις κρυπτογραφημένων αρχείων — είναι συνήθως ο τρόπος με τον οποίο οι ερευνητές δημιουργούν ένα τεχνικό προφίλ μιας ομάδας.
Με τη GSG, αυτό το ίχνος απλώς δεν υπάρχει. Η απουσία κρυπτογραφητή δεν σημαίνει ότι η ομάδα είναι λιγότερο σοβαρή. Σημαίνει ότι η GSG φαίνεται να λειτουργεί αποκλειστικά με την απειλή δημοσίευσης κλεμμένων δεδομένων αντί να τα κλειδώνει. Με βάση αυτό το μοτίβο, η τρέχουσα εκτίμηση είναι, με χαμηλή βεβαιότητα, ότι η GSG είναι μια επιχείρηση εκβιασμού μέσω κλοπής δεδομένων παρά μια πλήρης ομάδα ransomware. Η χαμηλή βεβαιότητα εδώ αντικατοπτρίζει πραγματικά περιορισμένες δημόσιες αποδείξεις, όχι ένα οριστικό συμπέρασμα, αλλά το μοτίβο ευθυγραμμίζεται με μια καλά τεκμηριωμένη τάση του κλάδου που καλύπτεται στην Προοπτική 2026 για τη σύγκλιση ransomware και κλοπής δεδομένων, όπου η κρυπτογράφηση αντιμετωπίζεται όλο και περισσότερο ως προαιρετική παρά ως ουσιώδης για τον εκβιασμό.
Πώς οι Τακτικές Αποκλειστικού Εκβιασμού Αλλάζουν τον Υπολογισμό Κινδύνου
Η παράλειψη της κρυπτογράφησης αλλάζει τα δεδομένα τόσο για τους επιτιθέμενους όσο και για τα θύματα. Για τους επιτιθέμενους, μειώνει τον τεχνικό πήχη. Η δημιουργία και ανάπτυξη ενός λειτουργικού κρυπτογραφητή απαιτεί πραγματική μηχανική προσπάθεια, ενώ η εξαγωγή δεδομένων και η απειλή διαρροής τους απαιτεί συγκριτικά λιγότερη υποδομή. Αφαιρεί επίσης ένα σημαντικό επιχειρησιακό πρόβλημα: οι κρυπτογραφητές μπορούν να αντιστραφούν μηχανικά, τα εργαλεία αποκρυπτογράφησης μερικές φορές δημοσιεύονται, και τα κλειδωμένα συστήματα μπορούν περιστασιακά να αποκατασταθούν χωρίς πληρωμή.
Για τα θύματα, ο κίνδυνος μετατοπίζεται από μια προφανή, ορατή διατάραξη (παγωμένα συστήματα, διακοπή λειτουργιών) σε μια πιο ήσυχη αλλά δυνητικά μακροχρόνια απειλή: την έκθεση ευαίσθητων δεδομένων χωρίς σαφή ημερομηνία λήξης. Μια εταιρεία της οποίας τα αρχεία κρυπτογραφούνται γνωρίζει αμέσως ότι κάτι πάει στραβά. Μια εταιρεία της οποίας τα δεδομένα αντιγράφονται κρυφά μπορεί να μην το μάθει μέχρι ένας ιστότοπος διαρροών να την κατονομάσει. Αυτή είναι ακριβώς η μετατόπιση που παρατηρήθηκε με άλλες αναδυόμενες ομάδες. Η ExfilSquad, η οποία εμφανίστηκε με 14 ισχυρισμένα θύματα και κανένα στοιχείο κρυπτογράφησης επίσης, ακολουθεί το ίδιο εγχειρίδιο: κλέψε πρώτα, απείλησε να δημοσιεύσεις, παράλειψε τη διατάραξη. Ο μειούμενος όγκος δημοσιεύσεων της GSG σε συνδυασμό με τα μεγάλα ισχυρισμένα μεγέθη δεδομένων υποδηλώνει ένα παρόμοιο μοντέλο, δομημένο γύρω από τη μόχλευση παρά από τον σαμποτάζ.
Αμυντικά Βήματα: Αντίγραφα Ασφαλείας, Κατάτμηση και Παρακολούθηση
Επειδή οι ομάδες αποκλειστικού εκβιασμού δεν χρειάζεται να κρυπτογραφήσουν τίποτα για να προκαλέσουν ζημιά, οι άμυνες που βασίζονται αποκλειστικά σε αντίγραφα ασφαλείας και αποκατάσταση δεν αρκούν από μόνες τους. Τα αντίγραφα ασφαλείας εξακολουθούν να έχουν σημασία για την ανθεκτικότητα απέναντι στο παραδοσιακό ransomware, και αυτή η βάση αξίζει να διατηρηθεί. Αλλά η μεγαλύτερη προτεραιότητα απέναντι σε μια ομάδα όπως η GSG είναι ο περιορισμός του τι μπορεί να ληφθεί εξαρχής και η σύλληψή του ενώ συμβαίνει.
Η κατάτμηση δικτύου μειώνει τον όγκο δεδομένων που μπορεί να προσεγγίσει ένας εισβολέας από ένα μόνο πάτημα, κάτι που έχει άμεση σημασία απέναντι σε μια ομάδα της οποίας ολόκληρο το μοντέλο εξαρτάται από κλοπή δεδομένων μεγάλου όγκου. Εξίσου σημαντική είναι η παρακολούθηση για τα σημάδια της ίδιας της εξαγωγής δεδομένων: ασυνήθιστες εξερχόμενες μεταφορές δεδομένων, άγνωστοι προορισμοί αποθήκευσης στο cloud, και αιχμές στον όγκο δεδομένων που εγκαταλείπουν το δίκτυο σε παράξενες ώρες. Αυτά είναι τα σήματα που εμφανίζονται πριν μια ομάδα δημοσιεύσει ποτέ μια καταχώριση, και είναι συχνά η μόνη προειδοποίηση που λαμβάνει ένα θύμα όταν δεν υπάρχει σημείωμα λύτρων να το προειδοποιήσει.
Τι Σημαίνει Αυτό Για Εσάς
Για οργανισμούς οποιουδήποτε μεγέθους, η GSG είναι μια υπενθύμιση ότι οι άμυνες ransomware που βασίζονται μόνο στην κρυπτογράφηση είναι ελλιπείς. Ο εκβιασμός μέσω κλοπής δεδομένων χωρίς ransomware γίνεται αναγνωρισμένη κατηγορία από μόνος του, και απαιτεί προσοχή στους ελέγχους πρόσβασης δεδομένων και στην παρακολούθηση εξαγωγής δεδομένων, όχι μόνο στη στρατηγική αντιγράφων ασφαλείας. Η ευρύτερη τάση ευθυγραμμίζεται με αυτό που έχει παρατηρηθεί αλλού: η πληροφόρηση απειλών που παρακολουθεί τη δραστηριότητα ransomware στην Ιαπωνία και τους αυξανόμενους όγκους επιθέσεων παγκοσμίως δείχνει επιτιθέμενους να προσαρμόζουν τις μεθόδους τους, όχι να επιβραδύνουν.
Βασικά Συμπεράσματα
Ο συρρικνούμενος αριθμός δημοσιεύσεων της GSG με σταθερούς ισχυρισμούς μεγάλων δεδομένων υποδηλώνει μια ομάδα που περιορίζει την εστίασή της παρά που σβήνει. Αντιμετωπίστε οποιοδήποτε σημάδι ασυνήθιστης εξερχόμενης κίνησης δεδομένων τόσο σοβαρά όσο θα αντιμετωπίζατε ένα συναγερμό ransomware. Επανεξετάστε την κατάτμηση δεδομένων ώστε ένας μόνο παραβιασμένος λογαριασμός να μην μπορεί να προσεγγίσει ολόκληρο το αποθετήριο δεδομένων σας. Και συνεχίστε να παρακολουθείτε πώς εξελίσσονται ομάδες όπως η GSG και η ExfilSquad, καθώς αντιπροσωπεύουν ένα μοτίβο, όχι ένα μεμονωμένο περιστατικό, στον τρόπο με τον οποίο εκτελείται ο εκβιασμός σήμερα.




