Ciljane vladine, obrambene i prometne djelatnosti u četiri zemlje

Novi tjedni sigurnosni bilten o prijetnjama AhnLabovog ASEC istraživačkog tima ističe kako ransomware i aktivnosti curenja podataka na dark webu i dalje pogađaju širok spektar organizacija, ovaj put u četiri zemlje. Pregled za 2. tjedan rujna 2026. katalogizira objave na dark webu i aktivnosti na stranicama s curenjima povezane s vladinim agencijama, subjektima povezanima s obranom te prometnim i zrakoplovnim operaterima u Argentini, Kanadi, Njemačkoj i Južnoj Koreji.

Oznake u izvješću upućuju na tijela javnog sektora i nacionalne obrambene organizacije uz prometne i zrakoplovne kompanije, kombinacija koja odražava širi obrazac koji sigurnosni istraživači prate godinama: napadači gravitiraju prema sektorima koji drže velike količine osjetljivih osobnih podataka, upravljaju kritičnom infrastrukturom ili se suočavaju s pritiskom da održavaju usluge neprekidno dostupnima. Vladine agencije i prometni operateri blisko odgovaraju tom profilu, budući da svaki prekid javnih usluga ili rasporeda letova i dostave stvara trenutni, vidljivi pritisak da se incident brzo riješi.

Među imenima aktera prijetnji navedenima u biltenu su skupine koje se prate pod oznakama uključujući AuditTeam i Lapsus, a obje se pojavljuju u ASEC-ovom kontinuiranom nadzoru foruma na dark webu i deep webu gdje se ukradeni podaci oglašavaju, aukcijski prodaju ili izravno objavljuju. Prisutnost više imenovanih skupina u jednom tjednom pregledu naglašava da to nije djelo jednog izoliranog aktera, već dio trajnog, distribuiranog ekosustava ransomware i operacija iznuđivanja podataka.

Unutar ransomware ekonomije dark weba: kako se prodaju ukradeni podaci

Izvješća o ransomwareu i curenju podataka poput ovog postoje zato što je oko ukradenih podataka izraslo funkcionalno podzemno gospodarstvo. Nakon što napadači probiju mrežu i eksfiltriraju datoteke, bez obzira pripadaju li ti podaci ministarstvu, obrambenom izvođaču ili bazi podataka putnika neke zrakoplovne kompanije, obično imaju nekoliko načina da to unovče.

Najizravniji put je zahtjev za otkupninom: platite ili će ukradene datoteke biti objavljene. Skupine sve češće potpuno preskaču enkripciju i oslanjaju se isključivo na prijetnju razotkrivanjem, budući da objavljivanje osjetljivih osobnih ili operativnih podataka može jednako štetiti reputaciji i pravnom položaju žrtve kao i zaključavanje njihovih sustava. Kada pregovori propadnu ili žrtva odbije platiti, podaci često završe objavljeni na namjenskim stranicama s curenjima hostanima na dark webu, gdje se mogu preuzeti, referencirati ili prodati drugim kriminalnim kupcima.

Tu na scenu stupaju i taktike pritiska. Mnoge skupine sada nameću kratke rokove kako bi žrtve nagovorile na plaćanje prije nego što su imale vremena u potpunosti procijeniti proboj ili se posavjetovati s pravnim savjetnikom. Ako želite razumjeti zašto su ti odbrojavajući satovi postali toliko agresivni, vrijedi pročitati zašto ransomware bande sada daju žrtvama samo 7 dana za odgovor, promjenu koja je preoblikovala način na koji organizacije, i njihovi korisnici, doživljavaju posljedice proboja.

Znakovi upozorenja da bi vaši podaci mogli biti dio curenja

Ako koristite državne usluge, posjedujete putovnicu ili nacionalnu osobnu iskaznicu, ili ste letjeli nekom zrakoplovnom kompanijom ili koristili prijevoznu uslugu u jednoj od pogođenih zemalja, postoji nekoliko znakova na koje vrijedi obratiti pozornost. Neočekivani e-mailovi za resetiranje lozinke ili upozorenja o prijavi koja niste pokrenuli često su prvi pokazatelj da su vjerodajnice povezane s vašim računom isplivale negdje gdje ne bi trebale biti. Nagli porast phishing e-mailova ili tekstualnih poruka koje sadrže točne osobne podatke, poput vašeg punog imena, datuma putovanja ili državnog referentnog broja, također može upućivati na to da su vaši podaci bili dio curenog skupa podataka, a ne slučajnog phishing napada.

Organizacije koje dožive potvrđeni proboj obično će obavijestiti pogođene pojedince, ali ta obavijest može znatno zaostajati za stvarnim curenjem, ponekad i tjednima. U međuvremenu, usluge nadzora dark weba i alati za obavijesti o curenjima mogu signalizirati je li se vaša e-mail adresa ili osobni podaci pojavili u poznatim skupovima curenih podataka.

Što to znači za vas

Većina pojedinaca ne može kontrolirati hoće li vladina agencija, zrakoplovna kompanija ili prometno tijelo na koje se oslanjaju doživjeti proboj, ali postoje praktični koraci koji smanjuju vašu izloženost kada do curenja dođe. Započnite korištenjem jedinstvenih lozinki za svaki važan račun, posebno državne portale i usluge povezane s putovanjima, kako jedna curenja vjerodajnica ne bi kaskadno prešla na druge račune. Omogućite višefaktorsku autentifikaciju gdje god je ponuđena, jer to i dalje ostaje jedan od najjednostavnijih načina da se umanji vrijednost ukradenih podataka za prijavu.

Ako saznate da je organizacija koju koristite imenovana u incidentu ransomwarea ili curenja podataka, ne čekajte formalnu obavijest prije nego što provjerite svoje račune i aktivnost na kreditnoj kartici. S obzirom na to kako neke skupine sada brzo guraju prema objavljivanju podataka nakon isteka početnih rokova, rano djelovanje važnije je nego ikad.

Tjedni pregledi poput ASEC-ovog korisno podsjećaju da curenja podataka s ransomware dark weba nisu rijetki, izolirani događaji, već stalna značajka načina na koji kriminal u kibernetičkom prostoru djeluje kroz sektore i granice. Ostanite pozorni na obavijesti o probojima, nadzirite vlastite račune i razumijevanje taktika pritiska koje napadači koriste može znatno pomoći u ograničavanju štete kada vaši podaci završe u unakrsnoj vatri.