AI čini ransomware učinkovitijim, kažu indijske organizacije

Novo industrijsko izvješće koje citira Express Computer pokazalo je da 62% indijskih organizacija pogođenih ransomwareom vjeruje da je umjetna inteligencija učinila te napade učinkovitijima. Nalaz dolazi u trenutku kada su sigurnosni timovi diljem zemlje godinama gradili obranu, ažurirali sustave, obučavali osoblje i ulagali u alate za otkrivanje, no čini se da se napadači prilagođavaju brže nego što se očekivalo.

Razlog zašto se AI stalno pojavljuje u razgovorima o ransomwareu nije tajanstven. Alati koji mogu automatizirati izviđanje, generirati uvjerljiv sadržaj za krađu identiteta ili pomoći napadačima da se brže kreću kroz mrežu smanjuju vrijeme i vještinu potrebne za uspješan upad. Za organizacije koje se pokušavaju obraniti od ransomwarea, ta je promjena važna jer mijenja brzinu prijetnje, a ne samo njezinu sofisticiranost.

Zamka dvostruke iznude: Kada plaćanje nije kraj

Možda važniji detalj u izvješću uopće nije o AI. Među organizacijama koje su platile otkupninu, gotovo polovica (48%) izvijestila je da se nakon toga suočila s drugim zahtjevom za iznudu. Taj statistički podatak redefinira što je ransomware zapravo 2025. godine. To više nije pojedinačna transakcija u kojoj žrtva plati i muka završava. Umjesto toga, postao je trajno pregovaranje u kojem napadači istovremeno drže nekoliko oblika pritiska: kontinuirano šifriranje sustava, kopije ukradenih podataka i stalnu prijetnju javnog objavljivanja tih podataka.

Ovaj višeslojni pritisak je ono što sigurnosni istraživači često nazivaju dvostrukom ili trostrukom iznudom i objašnjava zašto plaćanje otkupnine više ne jamči rješenje. Čak i nakon što plaćanje prođe, ukradeni podaci još uvijek negdje postoje, a napadači zadržavaju mogućnost da ih ponovno unovče, bilo zahtijevanjem još novca ili jednostavnom prodajom.

Zašto je to važno za osobnu i privatnost kupaca

Implikacije na privatnost ovdje sežu daleko izvan same pogođene organizacije. Kada ransomware grupe ukradu podatke prije šifriranja sustava, ljudi čiji se podaci nalaze u tim bazama – kupci, zaposlenici, pacijenti – postaju kolateral u pregovorima u kojima ne sudjeluju. Nedavni incidenti izvan Indije ilustriraju kako se to odvija. U Europi, ukradeni podaci kupaca telekomunikacijskih tvrtki pojavljivali su se na prodaju na forumima tamnog weba, kao što je slučaj kada su podaci kupaca Iliad Italia bili ponuđeni na prodaju na tamnom webu, ili su ih izravno preuzele skupine za iznudu, kao u slučaju gdje je ShinyHunters preuzeo odgovornost za proboj u Odido koji utječe na 21 milijun zapisa.

Ti slučajevi također pokazuju kako posljedice proboja mogu eskalirati s vremenom. Primjerice, jedan incident u Odidu doveo je do proboja podataka koji utječe na 6,2 milijuna zapisa i kasnije izazvao odgovor u obliku grupne tužbe koji je u roku od 24 sata okupio preko 200.000 podržavatelja. Obrazac je dosljedan: jednom kada podaci napuste kontrolu organizacije, mogu se ponovno pojaviti u tužbama, na oglasima tamnog weba ili u ponovljenim pokušajima iznude dugo nakon što početna vijest izblijedi. Indijski nalazi sugeriraju da ista dinamika – drugi zahtjev za iznudu nakon plaćene otkupnine – postaje definirajuće obilježje ransomwarea, a ne iznimka.

Što to znači za vas

Ako ste zaposlenik, kupac ili korisnik čiji se podaci nalaze u organizaciji koja doživi napad ransomwareom, praktični rizik nije ograničen na to hoće li ta tvrtka platiti otkupninu. Radi se o tome je li vaš osobni podatak kopiran prije nego što je došlo do šifriranja i što se s njim događa nakon toga. Čak i organizacije koje brzo reagiraju i plate kako bi riješile incident mogu kasnije vidjeti te podatke u optjecaju.

Za poduzeća, pouka iz perspektive AI-a jednako je izravna: brži, automatiziraniji napadi znače manje vremena između početnog kompromitiranja i potpunog učinka. Pretpostavka da postoji predvidljiv prozor za otkrivanje i zaustavljanje upada sve je rizičnija.

Konkretni savjeti

Za pojedince: pratite račune povezane s uslugama koje koristite radi neuobičajene aktivnosti, koristite jedinstvene lozinke za različite račune i obratite pažnju na obavijesti o probojima umjesto da ih odbacite kao rutinske.

Za organizacije: pretpostavite da svaki incident s ransomwareom može uključivati krađu podataka, a ne samo šifriranje, i izgradite planove odgovora na temelju te pretpostavke. Redovito testirajte procese sigurnosnog kopiranja i oporavka tako da plaćanje otkupnine nikada ne bude jedina opcija na stolu, a prijetnje vođene AI-om tretirajte kao razlog za ubrzanje otkrivanja i odgovora, a ne kao razlog za uzbunu.

Evolucija ransomwarea u višefazni proces iznude, ubrzana alatima AI-a, znači da i branitelji i ljudi čiji su podaci ugroženi moraju razmišljati dalje od samog trenutka napada. Ostati informiran o tome kako se ti incidenti odvijaju i što se kasnije događa s ukradenim podacima ostaje jedan od najučinkovitijih načina da ostanete spremni.