Novo izvješće o obavještajnim podacima o prijetnjama tvrtke Cisco Talos pokazuje da je aktivnost ransomwarea u Japanu porasla 4,7% tijekom prvog polugodišta 2026., pri čemu su mala i srednja poduzeća (SME) pretrpjela najveći dio štete. Nalazi se pridružuju sve većem broju dokaza da ransomware napadi usmjereni na mala i srednja poduzeća nisu nuspojava šireg krajolika prijetnji. Oni su glavni događaj, a pokreću ih napadači koji su shvatili da manje organizacije često posjeduju vrijedne podatke bez sigurnosnih proračuna da ih obrane.

Što je izvješće Cisco Talos otkrilo o porastu ransomwarea u Japanu u prvom polugodištu 2026.

Prema Cisco Talosu, incidenti s ransomwareom diljem Japana porasli su gotovo 5% u prvih šest mjeseci 2026. u usporedbi s prethodnim razdobljem. Izvješće identificira sindikat za iznudu koji sebe naziva "The Gentlemen" kao glavnog pokretača tog porasta, pri čemu ta skupina usmjerava otprilike 80% svojih napadačkih napora na mala i srednja poduzeća, a ne na velika poduzeća.

Ta koncentracija je značajna. Operateri ransomwarea povijesno su lovili mete koje privlače pozornost, poput bolnica, vladinih agencija i tvrtki s popisa Fortune 500. Podaci Cisco Talosa upućuju na strateški zaokret prema tvrtkama koje je manje vjerojatno da imaju namjenske centre za sigurnosne operacije, ugovore o odgovoru na incidente ili nadzor 24/7, ali i dalje ostvaruju prihod vrijedan iznude.

Zašto se 'The Gentlemen' fokusira na mala i srednja poduzeća

Logika iza ciljanja malih i srednjih poduzeća je jasna iz perspektive napadača. Manje tvrtke često posluju s malim IT timovima, oslanjaju se na krpani niz naslijeđenog softvera i nemaju slojevitu sigurnosnu arhitekturu koju si veća poduzeća mogu priuštiti. Ta kombinacija stvara nižu barijeru za ulazak napadača, a istovremeno nudi značajne isplate, osobito kada posao ne može preživjeti produljeni zastoj i osjeća pritisak da plati brzo.

Nalazi Cisco Talosa o "The Gentlemen" pojačavaju obrazac koji se šire uočava u cijelim ekosustavima ransomwarea: napadači diverzificiraju, industrijaliziraju svoje operacije i koriste sve prikrivenije alate kako bi zadržali uporište unutar kompromitiranih mreža. Taj pristup koji stavlja prikrivenost na prvo mjesto odražava i druga Talosova istraživanja, uključujući njegovu analizu Chaos ransomwareovog msaRAT-a koji skriva C2 promet u vašem pregledniku, koja je pokazala kako moderne ransomware skupine sve više stapaju zlonamjerni command-and-control promet s web aktivnošću koja izgleda legitimno kako bi izbjegle otkrivanje.

Uobičajene ulazne točke: daljinski pristup, izloženi VPN-ovi i nezakrpani mrežni uređaji

Dok se izvješće Cisco Talosa fokusira na ukupni obujam napada u Japanu, širi obrazac u ransomware kampanjama upućuje na dosljedan skup ulaznih vektora: izložene usluge daljinskog pristupa, pogrešno konfigurirane VPN pristupnike i nezakrpanu mrežnu infrastrukturu. Mala i srednja poduzeća nerazmjerno su izložena na sve tri strane jer često brzo uvode alate za daljinski pristup kako bi podržala hibridni rad, a pritom naknadno ne revidiraju konfiguracije, rasporede krpanja ni kontrole pristupa.

Upravo zato su ranjivosti na razini infrastrukture toliko važne za manje organizacije. Kada kritični softver za upravljanje mrežom ima ozbiljan nedostatak, poput onog detaljno opisanog u Ciscovoj vlastitoj preporuci koja pokriva Cisco FMC nedostatak CVE-2026-20079 koji iskorištavaju Sandworm i Qilin, napadači dobivaju gotov put u mreže koje bi inače na površini mogle izgledati dobro obranjene. Ransomware skupine rutinski skeniraju takve nezakrpane sustave, a mala i srednja poduzeća koja odgađaju ažuriranja ili nemaju popise imovine najlakše je pronaći.

Praktične obrane koje mala i srednja poduzeća mogu uvesti odmah

Dobra je vijest da mala i srednja poduzeća ne trebaju proračune na razini velikih poduzeća kako bi značajno smanjila svoj rizik od ransomwarea. Nekoliko konkretnih koraka može zatvoriti mnoge praznine na koje se napadači oslanjaju:

  • Ojačajte VPN i konfiguracije daljinskog pristupa provođenjem višefaktorske autentifikacije, onemogućavanjem nekorištenih računa i ograničavanjem pristupa samo na ono što zaposlenici trebaju.
  • Segmentirajte mreže tako da jedan kompromitirani uređaj ili račun ne može pružiti izravan put do kritičnih sustava ili sigurnosnih kopija.
  • Održavajte izvanmrežne ili nepromjenjive sigurnosne kopije i redovito testirajte vraćanje, jer su šifrirane datoteke kriza samo ako ne postoji čista kopija za oporavak.
  • Pravodobno krpajte mrežne uređaje i softver za daljinski pristup, tretirajući preporuke proizvođača za kritičnu infrastrukturu poput Cisco FMC-a kao hitne, a ne opcionalne.
  • Izradite osnovni plan odgovora na incidente prije nego što se napad dogodi, uključujući koga pozvati, kako izolirati zahvaćene sustave i kako komunicirati sa zaposlenicima i kupcima.

Razumijevanje načina na koji napadači skrivaju svoju aktivnost također je dio obrane. Talosovo istraživanje o Chaos ransomwareovom msaRAT-u koji se skriva u Chromeu i Edgeu ilustrira zašto tradicionalni antivirus sam po sebi više nije dovoljan; praćenje odlaznog mrežnog ponašanja i aktivnosti preglednika postalo je jednako važno kao i skeniranje krajnjih točaka.

Što to znači za vas

Ako vodite ili podržavate malo ili srednje poduzeće, ovo izvješće podsjetnik je da veličina nije jednaka sigurnosti. Ransomware napadi usmjereni na mala i srednja poduzeća rastu upravo zato što napadači znaju da manje organizacije često preskaču osnove: dosljedno krpanje, slojevite mrežne obrane i uvježban odgovor na incidente. Ne morate dostići sigurnosnu potrošnju velikog poduzeća, ali morate tretirati higijenu VPN-a i daljinskog pristupa, disciplinu sigurnosnih kopija i pravodobno krpanje kao neprikosnovene poslovne funkcije, a ne kao IT naknadnu misao.

Ključni zaključci

Porast od 4,7% u japanskim ransomware napadima koji dokumentira Cisco Talos, kao i nesrazmjeran fokus na mala i srednja poduzeća od strane skupina poput "The Gentlemen", odražava globalni trend, a ne izolirani regionalni problem. Mala bi poduzeća svugdje trebala pretpostaviti da su održive mete, a ne one koje se previđaju. Započnite revizijom točaka daljinskog pristupa i VPN konfiguracija, provjerite jesu li sigurnosne kopije testirane i izolirane od glavne mreže te ostanite u tijeku sa sigurnosnim preporukama proizvođača za svu mrežnu infrastrukturu na koju se oslanjate. Ransomware skupine računaju na to da će mala i srednja poduzeća ostati nedovoljno obranjena. Zatvaranje čak i nekolicine ovih praznina može značajno preokrenuti izglede u vašu korist.