Kiristysohjelmajengit muuttavat pelikirjaansa, ja tällä muutoksella on merkitystä jokaiselle yritykselle, joka tallentaa asiakastietoja – ei vain niille, jotka joutuvat otsikoihin nousevien salaushyökkäysten kohteeksi. Veeamin Covewarelta peräisin oleva uusi raportti, joka kattaa vuoden 2026 toisen neljänneksen, osoittaa rikollisryhmien keskuudessa selvän ja kasvavan mieltymyksen pelkkään tietovarkauskiristykseen perinteisen lukitse-ja-lunnaat-menetelmän sijaan. Havainnot viittaavat kiristysohjelmien tietovarkauskiristystrendiin, joka muovaa uudelleen sitä, miten hyökkääjät toimivat ja yhtä tärkeää, miten puolustajien on reagoitava.
Mitä Covewaren vuoden 2026 toisen neljänneksen raportti paljastaa
Raportin mukaan keskimääräiset lunnaat vuoden 2026 toisella neljänneksellä nousivat 176 % 1,88 miljoonaan dollariin, vaikka mediaanimaksu itse asiassa laski samana ajanjaksona. Tämä ero keskiarvon ja mediaanin välillä on paljastava. Se viittaa siihen, että pienempi määrä erittäin suuria maksuja nostaa keskiarvoa ylöspäin, mikä liittyy todennäköisesti arvokkaisiin kohteisiin, jotka ovat valmiita maksamaan suuria summia pitääkseen varastetut tiedot poissa julkisuudesta. Samaan aikaan rutiininomaisemmat tapaukset sovitaan pienemmillä summilla, tai uhrit kieltäytyvät maksamasta kokonaan.
Suurempi rakenteellinen muutos on siirtyminen kokonaan pois salauksesta. Sen sijaan, että tiedostot lukittaisiin ja vaadittaisiin maksua salausavaimesta, yhä useammat ryhmät yksinkertaisesti varastavat tietoja ja uhkaavat vuotaa ne julkisuuteen. Tämä lähestymistapa ohittaa äänekkään ja häiritsevän vaiheen, jossa järjestelmät salataan, mikä voi laukaista nopeamman havaitsemisen ja palautustoimet. Pelkkä kiristys on hiljaisempaa, vaikeampaa havaita reaaliajassa, ja antaa hyökkääjille silti vahvan vipuvoiman erityisesti organisaatioita vastaan, jotka käsittelevät arkaluontoisia asiakas- tai työntekijätietoja.
Miten Silent Ransom ja Scattered Spider pääsevät sisään
Raportti nimeää ryhmiä kuten Silent Ransom ja Scattered Spider johtavina esimerkkeinä tästä muutoksesta, ja niiden sisäänpääsymenetelmä on vähintään yhtä tärkeä kuin niiden kiristysstrategia. Molemmat ryhmät ovat nojanneet vahvasti tukipalvelun sosiaaliseen manipulointiin, mikä tarkoittaa, ettei niiden tarvitse hyödyntää ohjelmistohaavoittuvuutta lainkaan. Sen sijaan ne soittavat tai viestivät IT-tuelle, esiintyvät laillisina työntekijöinä ja puhuvat tiensä salasanan palautuksiin tai monivaiheisen todennuksen ohituksiin.
Tämä on perusteellisesti erilainen uhkamalli kuin ne haittaohjelmia täynnä olevat tietojenkalastelusähköpostit, joiden tunnistamiseen monet organisaatiot ovat kouluttaneet henkilöstöään. Se kohdistuu inhimilliseen luottamukseen ja sisäisiin prosesseihin teknisten heikkouksien sijaan. Vakuuttava puhelinsoitto tukipalveluun yhdessä sosiaalisesta mediasta tai aiemmista tietomurroista kerättyjen perustietojen kanssa voi riittää jalansijan saamiseen. Sieltä käsin hyökkääjät liikkuvat sivusuunnassa, paikantavat arvokkaita tietoja, siirtävät ne ulos ja esittävät kiristysvaatimuksensa – kaikki ilman, että heidän koskaan tarvitsee ottaa käyttöön kiristysohjelmahaittaohjelmia, jotka virustorjuntaohjelmat saattaisivat havaita.
Miksi VPN:t ja verkkoturvallisuus yksinään eivät riitä
Tässä perinteisen verkkoturvallisuuden rajat tulevat ilmeisiksi. VPN voi salata liikenteen ja piilottaa käyttäjän sijainnin, ja nollaluottamuksen verkkopääsy voi rajoittaa sitä, kuka pääsee käsiksi mihinkin järjestelmiin, mutta kumpikaan ei varmenna, onko tukipalveluun soittava henkilö todella se, keneksi hän väittää. Jos hyökkääjä onnistuu sosiaalisella manipuloinnilla ohittamaan henkilöllisyyden vahvistuksen, hän voi kulkea samojen turvallisten tunnelien ja pääsynvalvontamekanismien läpi, jotka rakennettiin pitämään ulkopuoliset ulkona.
Tämä ei ole syy luopua VPN:istä tai nollaluottamusarkkitehtuurista. Nämä työkalut ovat edelleen välttämättömiä tietojen salaamiseksi siirron aikana ja vahinkojen rajaamiseksi, kun tunkeilija on sisällä. Mutta Covewaren havainnot korostavat, että henkilöllisyyden vahvistamisesta, ei pelkästään verkon kehäpuolustuksesta, on tullut heikko lenkki, jota hyökkääjät hyödyntävät. Organisaatiot tarvitsevat vahvempia tukipalvelun vahvistusmenettelyjä, takaisinsoittoprotokollia ja erillisen kanavan kautta tapahtuvaa vahvistusta ennen salasanan palautusten tai käyttöoikeusmuutosten myöntämistä, erityisesti tileille, joilla on korotetut oikeudet.
Mitä tämä tarkoittaa sinulle
Pienille ja keskisuurille yrityksille tämä trendi on erityisen relevantti. Hyökkääjät suosivat yhä enemmän kohteita, joilla ei ehkä ole omistautuneita tietoturvatiimejä mutta joilla on silti riittävän arvokkaita tietoja kiristettäväksi. Kuvio toistuu toistuvasti todellisissa tapauksissa. Play-kiristysohjelmahyökkäys Barrett Mahony Consulting Engineers -yritystä vastaan havainnollistaa, miten keskikokoinen asiantuntijapalveluyritys voi joutua kohteeksi koostaan riippumatta. Vastaavasti Cisco Talosin tutkimus lisääntyvästä kiristysohjelmatoiminnasta Japanissa havaitsi, että pienet ja keskisuuret yritykset ottavat vastaan suuren osan hyökkäysten kasvusta, mikä vahvistaa, ettei tämä ole ongelma vain suurille yrityksille, joilla on syvät taskut.
Kuluttajatkaan eivät ole turvassa. Kun yritykset joutuvat tietovarkauskiristyksen kohteeksi, varastetut tiedot (nimet, taloudelliset tiedot, joskus henkilötunnukset) päätyvät usein julkaistaviksi tai myytäviksi riippumatta siitä, maksetaanko lunnaat, kuten on nähty tapauksissa kuten Deadlock-kiristysohjelman vuoto LT Groupin passitiedoista. Tämä tarkoittaa, että henkilökohtainen valppaus luottoseurannan ja salasanahygienian suhteen on tärkeää, vaikka et olisi ollutkaan suoraan kohteena.
Käytännön toimenpiteet
Yritysten tulisi tarkastaa tukipalvelun vahvistusmenettelynsä nyt, sillä puhelinsoitto tai chat-viesti on yhä yleisempi sisäänpääsypiste eikä harvinainen erikoistapaus. Monivaiheisen todennuksen palautukset ja etuoikeutettujen käyttöoikeuksien muutokset ansaitsevat erityistä huomiota, mukaan lukien takaisinsoittovahvistus tunnetun, erillisen kanavan kautta. Jokaisen tason työntekijöiden, ei vain IT-henkilöstön, tulisi ymmärtää, että sosiaalisen manipuloinnin yritykset voivat kohdistua tukipalveluihin yhtä helposti kuin sähköpostilaatikoihin.
Jokapäiväisille käyttäjille käytännön toimenpiteet pysyvät tuttuina mutta kiireellisinä: käytä ainutlaatuisia salasanoja, ota monivaiheinen todennus käyttöön kaikkialla, missä sitä tarjotaan, ja seuraa tilejä epätavallisen toiminnan varalta sen jälkeen, kun jokin yritys, jonka kanssa olet tekemisissä, ilmoittaa tietomurrosta. Covewaren vuoden 2026 toisen neljänneksen raportissa dokumentoitu kiristysohjelmien tietovarkauskiristystrendi osoittaa, että hyökkääjät sopeutuvat nopeammin kuin monet puolustukset, mikä tekee kerroksellisesta turvallisuudesta – joka kattaa sekä tekniset valvontakeinot että inhimillisen vahvistuksen – tärkeämpää kuin koskaan.




