Οι συμμορίες ransomware αλλάζουν το playbook τους, και η αλλαγή αυτή έχει σημασία για κάθε επιχείρηση που αποθηκεύει δεδομένα πελατών, όχι μόνο για εκείνες που πλήττονται από επιθέσεις κρυπτογράφησης που προσελκύουν πρωτοσέλιδα. Μια νέα έκθεση από την Coveware της Veeam, που καλύπτει το δεύτερο τρίμηνο του 2026, δείχνει μια σαφή και αυξανόμενη προτίμηση μεταξύ των εγκληματικών ομάδων για καθαρό εκβιασμό μέσω κλοπής δεδομένων αντί της παραδοσιακής προσέγγισης κλειδώματος και λύτρων. Τα ευρήματα υποδεικνύουν μια τάση εκβιασμού μέσω κλοπής δεδομένων ransomware που αναδιαμορφώνει τον τρόπο με τον οποίο δρουν οι επιτιθέμενοι και, εξίσου σημαντικά, τον τρόπο με τον οποίο πρέπει να ανταποκρίνονται οι αμυνόμενοι.

Τι Αποκαλύπτει η Έκθεση Coveware του Β' Τριμήνου 2026

Σύμφωνα με την έκθεση, οι μέσες πληρωμές λύτρων το Β' τρίμηνο του 2026 αυξήθηκαν κατά 176% φτάνοντας τα 1,88 εκατομμύρια δολάρια, παρόλο που η διάμεση πληρωμή στην πραγματικότητα μειώθηκε κατά την ίδια περίοδο. Αυτό το χάσμα μεταξύ μέσου όρου και διαμέσου είναι αποκαλυπτικό. Υποδηλώνει ότι ένας μικρότερος αριθμός πολύ μεγάλων πληρωμών ανεβάζει τον μέσο όρο προς τα πάνω, πιθανώς συνδεδεμένος με στόχους υψηλής αξίας που είναι πρόθυμοι να πληρώσουν μεγάλα ποσά για να κρατήσουν τα κλεμμένα δεδομένα μακριά από τη δημόσια θέα. Εν τω μεταξύ, πιο συνηθισμένες περιπτώσεις καταλήγουν σε μικρότερα ποσά, ή τα θύματα αρνούνται εντελώς να πληρώσουν.

Η μεγαλύτερη διαρθρωτική αλλαγή είναι η απομάκρυνση από την κρυπτογράφηση εντελώς. Αντί να κλειδώνουν αρχεία και να απαιτούν πληρωμή για ένα κλειδί αποκρυπτογράφησης, περισσότερες ομάδες απλώς κλέβουν δεδομένα και απειλούν να τα διαρρεύσουν. Αυτή η προσέγγιση παρακάμπτει το θορυβώδες, ανατρεπτικό βήμα της κρυπτογράφησης συστημάτων, το οποίο μπορεί να προκαλέσει ταχύτερο εντοπισμό και προσπάθειες αποκατάστασης. Ο καθαρός εκβιασμός είναι πιο ήσυχος, πιο δύσκολος στον εντοπισμό σε πραγματικό χρόνο, και εξακολουθεί να δίνει στους επιτιθέμενους ισχυρό μοχλό πίεσης, ειδικά εναντίον οργανισμών που διαχειρίζονται ευαίσθητα αρχεία πελατών ή εργαζομένων.

Πώς Εισέρχονται το Silent Ransom και το Scattered Spider

Η έκθεση ονομάζει ομάδες όπως το Silent Ransom και το Scattered Spider ως κορυφαία παραδείγματα αυτής της αλλαγής, και ο τρόπος εισόδου τους είναι τουλάχιστον εξίσου σημαντικός με τη στρατηγική εκβιασμού τους. Και οι δύο ομάδες έχουν βασιστεί σε μεγάλο βαθμό στην κοινωνική μηχανική μέσω help desk, που σημαίνει ότι δεν χρειάζεται καθόλου να εκμεταλλευτούν κάποια ευπάθεια λογισμικού. Αντ' αυτού, καλούν ή στέλνουν μηνύματα στην υποστήριξη IT, υποδύονται νόμιμους υπαλλήλους, και πείθουν με τα λόγια τους για επαναφορές κωδικών πρόσβασης ή παρακάμψεις ελέγχου ταυτότητας πολλαπλών παραγόντων.

Αυτό είναι ένα θεμελιωδώς διαφορετικό μοντέλο απειλής από τα γεμάτα κακόβουλο λογισμικό ηλεκτρονικά μηνύματα phishing που πολλοί οργανισμοί έχουν εκπαιδεύσει το προσωπικό τους να εντοπίζει. Στοχεύει την ανθρώπινη εμπιστοσύνη και τις εσωτερικές διαδικασίες αντί για τεχνικές αδυναμίες. Ένα πειστικό τηλεφώνημα στο help desk, συνδυασμένο με βασικές λεπτομέρειες που συλλέγονται από τα μέσα κοινωνικής δικτύωσης ή προηγούμενες παραβιάσεις, μπορεί να είναι αρκετό για να αποκτηθεί πρόσβαση. Από εκεί, οι επιτιθέμενοι κινούνται πλευρικά, εντοπίζουν πολύτιμα δεδομένα, τα exfiltrate, και στη συνέχεια προβάλλουν την απαίτηση εκβιασμού τους, όλα χωρίς να χρειαστεί ποτέ να αναπτύξουν φορτία ransomware που τα εργαλεία antivirus θα μπορούσαν να πιάσουν.

Γιατί τα VPN και η Ασφάλεια Δικτύου Μόνα τους Υστερούν

Εδώ γίνονται προφανή τα όρια της παραδοσιακής ασφάλειας δικτύου. Ένα VPN μπορεί να κρυπτογραφήσει την κίνηση και να κρύψει την τοποθεσία ενός χρήστη, και η πρόσβαση δικτύου zero-trust μπορεί να περιορίσει ποιος φτάνει σε ποια συστήματα, αλλά κανένα από τα δύο δεν επαληθεύει αν το άτομο στην άλλη άκρη μιας κλήσης στο help desk είναι πραγματικά αυτό που ισχυρίζεται ότι είναι. Αν ένας επιτιθέμενος καταφέρει με κοινωνική μηχανική να περάσει την επαλήθευση ταυτότητας, μπορεί να περπατήσει μέσα από τα ίδια ασφαλή τούνελ και τους ελέγχους πρόσβασης που χτίστηκαν για να κρατούν τους εξωτερικούς έξω.

Αυτός δεν είναι λόγος να εγκαταλείψετε τα VPN ή την αρχιτεκτονική zero-trust. Αυτά τα εργαλεία παραμένουν απαραίτητα για την κρυπτογράφηση δεδομένων εν κινήσει και τον περιορισμό της έκτασης της ζημιάς μόλις ένας εισβολέας είναι μέσα. Αλλά τα ευρήματα της Coveware υπογραμμίζουν ότι η επαλήθευση ταυτότητας, όχι μόνο η άμυνα του περιμετρικού δικτύου, έχει γίνει ο αδύναμος κρίκος που εκμεταλλεύονται οι επιτιθέμενοι. Οι οργανισμοί χρειάζονται ισχυρότερες διαδικασίες επαλήθευσης στο help desk, πρωτόκολλα επανάκλησης, και επιβεβαίωση εκτός ζώνης πριν χορηγήσουν επαναφορές κωδικών πρόσβασης ή αλλαγές πρόσβασης, ειδικά για λογαριασμούς με αυξημένα προνόμια.

Τι Σημαίνει Αυτό Για Εσάς

Για τις μικρές και μεσαίες επιχειρήσεις, αυτή η τάση είναι ιδιαίτερα σχετική. Οι επιτιθέμενοι προτιμούν ολοένα και περισσότερο στόχους που μπορεί να στερούνται εξειδικευμένων ομάδων ασφάλειας αλλά εξακολουθούν να κατέχουν δεδομένα αρκετά πολύτιμα για εκβιασμό. Το μοτίβο εμφανίζεται επανειλημμένα σε πραγματικά περιστατικά. Η επίθεση ransomware Play στην Barrett Mahony Consulting Engineers δείχνει πώς μια μεσαίου μεγέθους εταιρεία επαγγελματικών υπηρεσιών μπορεί να γίνει στόχος ανεξάρτητα από το μέγεθός της. Παρόμοια, η έρευνα της Cisco Talos για την αυξανόμενη δραστηριότητα ransomware στην Ιαπωνία διαπίστωσε ότι οι μικρές και μεσαίες επιχειρήσεις απορροφούν μεγάλο μέρος της αύξησης των επιθέσεων, ενισχύοντας ότι αυτό δεν είναι απλώς πρόβλημα για μεγάλες επιχειρήσεις με βαθιές τσέπες.

Οι καταναλωτές δεν είναι επίσης ασφαλείς. Όταν οι εταιρείες πλήττονται από εκβιασμό μέσω κλοπής δεδομένων, οι κλεμμένες πληροφορίες (ονόματα, οικονομικές λεπτομέρειες, μερικές φορές κρατικά έγγραφα ταυτότητας) συχνά καταλήγουν να δημοσιεύονται ή να πωλούνται ανεξάρτητα από το αν καταβληθεί λύτρα, όπως φαίνεται σε περιπτώσεις όπως η διαρροή δεδομένων διαβατηρίων της LT Group από το ransomware Deadlock. Αυτό σημαίνει ότι η προσωπική επαγρύπνηση γύρω από την παρακολούθηση πίστωσης και την υγιεινή κωδικών πρόσβασης έχει σημασία ακόμα και όταν δεν ήσασταν άμεσα στοχοποιημένοι.

Πρακτικά Συμπεράσματα

Οι επιχειρήσεις θα πρέπει να ελέγξουν τις διαδικασίες επαλήθευσης του help desk τώρα, καθώς ένα τηλεφώνημα ή ένα μήνυμα συνομιλίας είναι ένα ολοένα και πιο συνηθισμένο σημείο εισόδου αντί για μια σπάνια ακραία περίπτωση. Οι επαναφορές ελέγχου ταυτότητας πολλαπλών παραγόντων και οι αλλαγές προνομιακής πρόσβασης αξίζουν πρόσθετο έλεγχο, συμπεριλαμβανομένης της επαλήθευσης μέσω επανάκλησης σε ένα γνωστό, ξεχωριστό κανάλι. Οι εργαζόμενοι σε κάθε επίπεδο, όχι μόνο το προσωπικό IT, θα πρέπει να κατανοούν ότι οι απόπειρες κοινωνικής μηχανικής μπορούν να στοχεύσουν τα γραφεία υποστήριξης εξίσου εύκολα με τα εισερχόμενα μηνύματα.

Για τους καθημερινούς χρήστες, τα πρακτικά βήματα παραμένουν οικεία αλλά επείγοντα: χρησιμοποιήστε μοναδικούς κωδικούς πρόσβασης, ενεργοποιήστε τον έλεγχο ταυτότητας πολλαπλών παραγόντων όπου προσφέρεται, και παρακολουθείτε τους λογαριασμούς για ασυνήθιστη δραστηριότητα μετά από οποιαδήποτε εταιρεία με την οποία αλληλεπιδράτε αποκαλύψει παραβίαση. Η τάση εκβιασμού μέσω κλοπής δεδομένων ransomware που τεκμηριώνεται στην έκθεση Coveware του Β' τριμήνου 2026 δείχνει ότι οι επιτιθέμενοι προσαρμόζονται ταχύτερα από πολλές άμυνες, γεγονός που καθιστά την πολυεπίπεδη ασφάλεια, που καλύπτει τόσο τεχνικούς ελέγχους όσο και ανθρώπινη επαλήθευση, πιο σημαντική από ποτέ.