Što ransomware s dvostrukom iznudom zapravo ukrade
Ransomware je nekada slijedio jednostavan scenarij: napadači su šifrirali vaše datoteke, platili ste da ih vratite i priča je tu završavala. Novoobjavljeni vodič za prevenciju ransomwarea objašnjava zašto je taj model zastario. Moderna ransomware skupina danas provodi dvostruku iznudu, što znači da ukradu osjetljive podatke prije nego što uopće šifriraju ijednu datoteku. Tek nakon što kopiraju podatke o korisnicima, financijske dokumente, podatke o zaposlenicima ili intelektualno vlasništvo, zaključavaju sustave i zahtijevaju plaćanje.
Sama krađa je poluga. Ako žrtva odbije platiti, napadači prijete da će ukradene podatke objaviti javno ili ih prodati drugim kriminalcima. Ta prijetnja vrijedi bez obzira na to može li organizacija vratiti svoje sustave iz sigurnosnih kopija. Okvir vodiča je izravan: dvostruka iznuda neutralizira stari savjet da se "jednostavno vratite iz sigurnosne kopije", jer zahtjev za otkupninom više nije samo pitanje vraćanja datoteka. Radi se o sprječavanju curenja podataka koje može izazvati regulatorne kazne, sudske sporove i štetu na ugledu koja ostaje dugo nakon što su sustavi ponovno online.
Ovaj pomak se gradi već neko vrijeme. Kao što je pokriveno u nedavnom pregledu o tome kako ransomware bande napuštaju enkripciju zbog iznude u potpunosti, neke skupine zaključile su da je krađa podataka i prijetnja njihovim otkrivanjem profitabilnija i manje rizična od tehničkog rada na raspoređivanju malicioznog softvera za enkripciju po cijeloj mreži. Dvostruka iznuda nalazi se u sredini te evolucije: napadači još uvijek šifriraju, ali krađa podataka postala je primarna točka pritiska.
Zašto sigurnosne kopije više ne jamče sigurnost
Godinama je standardna obrana od ransomwarea bila jednostavna: održavajte solidne sigurnosne kopije i ako napadači šifriraju vaše sustave, vratite iz čiste kopije i odbijte platiti. Taj savjet je i dalje važan za operativni oporavak, ali više ne rješava punu prijetnju. Savršena sigurnosna kopija vraća vaše poslužitelje. Ne čini ništa da spriječi napadače da objave ukradene datoteke ako ne platite.
To je važno jer financijska i pravna izloženost od curenja podataka može premašiti trošak zastoja. Organizacije koje obrađuju zdravstvene zapise, financijske podatke ili osobne informacije suočavaju se s obvezama obavještavanja i potencijalnim kaznama u trenutku kada se ukradeni podaci potvrde, bez obzira je li otkupnina ikada plaćena. Sigurnosne kopije rješavaju problem dostupnosti. One ne rješavaju problem povjerljivosti, a dvostruka iznuda izgrađena je upravo da iskoristi taj jaz.
Razmjeri prijetnje naglašavaju zašto je ta razlika važna. Sigurnosni istraživači koji prate regiju Azije i Pacifika izvijestili su da je Kaspersky blokirao 250.000 ransomware napada diljem APAC-a u prvoj polovici 2026., što je obujam koji odražava koliko su ti napadi postali rutinski za organizacije svih veličina, ne samo za velika poduzeća s namjenskim sigurnosnim timovima.
Slojevita obrana: VPN-ovi, segmentacija i kontrole pristupa
Budući da se krađa podataka događa prije enkripcije, prevencija se mora usredotočiti na sprječavanje napadača da uopće dođu do osjetljivih podataka, a ne samo na oporavak nakon činjenice. Vodič upućuje na slojeviti pristup, a ne na jedno rješenje.
VPN je jedan koristan sloj, posebno za osiguranje daljinskog pristupa internim sustavima kako vjerodajnice i promet između udaljenih zaposlenika i korporativnih mreža ne bi bili izloženi na javnim ili nezaštićenim vezama. Ali sam VPN ne sprječava napadača koji je već dobio važeće vjerodajnice, putem phishinga ili procurjele lozinke, da se slobodno kreće unutar mreže. Tu segmentacija mreže postaje ključna: podijelite sustave u izolirane zone tako da kompromitirani uređaj ili račun ne može doći do svakog poslužitelja i baze podataka koje organizacija posjeduje. Ako napadači ne mogu napredovati bočno, ne mogu izvesti masovnu krađu podataka čak i nakon početnog proboja.
Kontrole pristupa zaokružuju ovaj sloj. Ograničavanje kojim zaposlenicima i sustavima je dopušten pristup osjetljivim podacima, zahtijevanje višefaktorske autentifikacije i praćenje neuobičajenih prijenosa podataka smanjuju prozor koji napadači imaju za eksfiltraciju informacija prije nego što itko primijeti. Nijedna od ovih mjera ne djeluje kao čarobno rješenje sama za sebe. Zajedno značajno povećavaju trošak i težinu uspješnog napada dvostruke iznude.
Izrada plana odgovora na incidente izvan oporavka podataka
Plan odgovora na incidente izgrađen samo oko vraćanja sustava iz sigurnosne kopije nepotpun je za eru dvostruke iznude. Organizacije trebaju plan koji također rješava što se događa ako se ukradeni podaci potvrde: ko određuje pravne i regulatorne obveze obavještavanja, kako se upravlja komunikacijom s korisnicima i partnerima te kako organizacija odlučuje hoće li uopće pregovarati. Te je odluke mnogo teže dobro donijeti pod pritiskom tijekom aktivnog incidenta nego što ih je unaprijed isplanirati.
Što to znači za vas
Bilo da vodite mali biznis ili upravljate IT-om za veću organizaciju, praktični zaključak je isti: strategija obrane od ransomwarea s dvostrukom iznudom ne može se zaustaviti na sigurnosnim kopijama. Prevencija krađe podataka zaslužuje istu pažnju kao oporavak podataka. To znači osiguranje daljinskog pristupa, segmentiranje mreža tako da jedan kompromitirani račun ne izloži sve, i posjedovanje plana odgovora koji pokriva scenarije izloženosti podataka, a ne samo zastoja.
Ključni zaključci
- Pretpostavite da svaki incident s ransomwareom može uključivati krađu podataka, a ne samo enkripciju, i planirajte u skladu s tim.
- Tretirajte sigurnosne kopije kao jedan sloj obrane za oporavak sustava, a ne kao potpuno rješenje protiv iznude.
- Koristite VPN za osiguranje daljinskog pristupa, ali ga uparite sa segmentacijom mreže i jakim kontrolama pristupa kako biste ograničili bočno kretanje.
- Izradite plan odgovora na incidente koji rješava izloženost podataka i obveze obavještavanja, a ne samo obnovu sustava.
- Ostanite informirani o tome kako se taktike ransomwarea nastavljaju mijenjati, jer napadači redovito prilagođavaju svoje metode kako se obrana poboljšava.
FAQ: Q1: Što je ransomware s dvostrukom iznudom? A1: Dvostruka iznuda je kada napadači ukradu osjetljive podatke prije šifriranja datoteka, a zatim zahtijevaju plaćanje kako bi spriječili da podaci budu objavljeni ili prodani. Sama krađa postaje poluga, čak i ako žrtva može vratiti sustave iz sigurnosnih kopija. Q2: Zašto sigurnosne kopije ne štite od dvostruke iznude? A2: Sigurnosne kopije rješavaju problem dostupnosti vraćanjem šifriranih sustava, ali ne čine ništa da spriječe napadače da objave ukradene datoteke. Budući da se zahtjev za otkupninom odnosi na sprječavanje curenja podataka, vraćanje iz sigurnosne kopije ne uklanja pritisak da se plati. Q3: Kakve podatke napadači dvostruke iznude kradu? A3: Napadači kopiraju podatke o korisnicima, financijske dokumente, podatke o zaposlenicima i intelektualno vlasništvo prije šifriranja sustava. Ti ukradeni podaci zatim se koriste kao poluga za zahtijevanje plaćanja. Q4: Napuštaju li neke ransomware skupine enkripciju u potpunosti? A4: Da, neke skupine zaključile su da je krađa podataka i prijetnja njihovim otkrivanjem profitabilnija i manje rizična od raspoređivanja malicioznog softvera za enkripciju po cijeloj mreži. Dvostruka iznuda nalazi se u sredini te evolucije, pri čemu napadači još uvijek šifriraju, ali se oslanjaju na krađu podataka kao primarnu točku pritiska. Q5: Koliko su česti napadi ransomwareom? A5: Kaspersky je blokirao 250.000 ransomware napada diljem regije Azije i Pacifika u prvoj polovici 2026. Taj obujam pokazuje koliko su ti napadi postali rutinski za organizacije svih veličina. ---END---




