Dugo prije nego što su napadi ransomwarea postali tjedni naslov, jedna obitelj zlonamjernog softvera tiho je prepisala pravila cyberkriminala. GandCrab nije samo ucjenjivao žrtve, izgradio je cijeli posao oko iznude, s ugovorima za partnere, metrikama učinka i korisničkom službom. Sigurnosni istraživači u McAfeeju istražili su kako je operacija zapravo funkcionirala, i ono što su otkrili manje nalikuje studiji slučaja hakiranja, a više ugovoru o franšizi. Razumijevanje GandCrabove strukture važno je i danas jer je model ransomwarea kao usluge koji je pomogao popularizirati još uvijek dominantan format iza suvremenih napada.

Što je GandCrab činilo drugačijim: partnerski poslovni model

Većina ljudi zamišlja ransomware kao djelo jednog hakera koji postavlja zlonamjerni kod. GandCrab je djelovao drugačije. Prema McAfeejevoj analizi, programeri iza GandCraba nisu sami provodili napade. Umjesto toga, regrutirali su partnere koji su distribuirali zlonamjerni softver i upravljali stvarnim infekcijama, dok su glavni operateri uzimali dio prihoda.

Taj je dio bio znatan: partneri su zadržavali 70% otkupnina, a ostatak je odlazio programerima koji su održavali kod. Ova podjela prihoda poticala je partnere na povećanje količine, a operaterima je osiguravala stalan priljev prihoda bez da su morali dirati ijedno računalo žrtve izravno.

Aranžman je uključivao i odgovornost. McAfee je otkrio da su partneri koji su slabo radili bili izbačeni iz programa, što je pojedinost koja naglašava koliko je operacija postala poslovna. Nizak učinak značio je otkaz, ista logika koja upravlja svakim prodajnim timom koji se mjeri kvotama. Sam zlonamjerni softver također je bio dizajniran da preskače računala u Rusiji i drugim bivšim sovjetskim državama, što je uobičajen obrazac među ransomware grupama za koje se vjeruje da djeluju iz te regije, vjerojatno kako bi izbjegle privlačenje pozornosti policije kod kuće.

Tehnički priručnik: enkripcija, brisanje shadow kopija i dokaz dešifriranja

Ispod poslovne strukture nalazio se istinski učinkovit komad zlonamjernog inženjeringa. GandCrab je kombinirao AES i RSA enkripciju, slažući simetričnu i asimetričnu kriptografiju tako da žrtve nisu mogle jednostavno preokrenuti proces bez napadačevog privatnog ključa. Nakon što su datoteke zaključane, zlonamjerni softver brisao je Windows shadow kopije, ugrađene sigurnosne snimke na koje se mnogi korisnici oslanjaju za vraćanje datoteka nakon sistemskog problema. Uklanjanje tih kopija zatvorilo je jedan od najlakših putova oporavka dostupnih žrtvama koje nisu održavale odvojene izvanmrežne sigurnosne kopije.

Kako bi dokazao da je zahtjev za otkupninom legitiman, a ne blef, operateri su ugradili mehanizam za besplatno dešifriranje jedne datoteke. Taj mali gest služio je specifičnoj psihološkoj svrsi: pokazivao je da će plaćanje doista vratiti pristup, čineći žrtve sklonijima da plate umjesto da svoje podatke otpišu kao potpuni gubitak.

Podrška na dark webu i isplate u Dashu: iznuda kao korisnička služba

Možda najneobičniji aspekt GandCrabove operacije bio je način na koji se odnosio prema žrtvama nakon što se pojavila poruka o otkupnini. Grupa je nudila podršku na dark webu dostupnu 24 sata dnevno, praktički vodeći službu za pomoć ljudima koji su bili ucjenjivani. Žrtve zbunjene koracima plaćanja ili uputama za dešifriranje mogle su dobiti smjernice, sloj usluge koji je cijeli proces činio uznemirujuće sličnim legitimnoj korisničkoj podršci.

Sama plaćanja prosljeđivana su putem Dasha, a ne češće spominjanog Bitcoina. Dash nudi brže vrijeme transakcija i dodatne značajke privatnosti, što ga je činilo privlačnim izborom za operaciju koja je trebala obraditi isplate kroz distribuiranu partnersku mrežu uz ograničavanje sljedivosti.

Što to znači za vašu sigurnosnu infrastrukturu danas

GandCrab je korisna studija slučaja upravo zato što model ransomwarea kao usluge koji je usavršio nikada nije nestao. Partnerske strukture, slojevite isplate i kanali podrške na dark webu ostaju standardne značajke ransomware operacija danas. Izvješće Check Pointa o 2.139 žrtava ransomwarea u Q2 2026. pokazuje koliko je taj partnerski pristup narastao, potvrđujući da priručnik koji je GandCrab pomogao uspostaviti i dalje stvara stvarne žrtve u stvarnom obimu.

Za obične korisnike i mala poduzeća, obrambene lekcije su nepromijenjene. Budući da ransomware poput GandCraba briše shadow kopije kako bi blokirao lak oporavak, izvanmrežne i oblačne sigurnosne kopije pohranjene odvojeno od vašeg glavnog sustava ključne su, a ne opcijske. Alati za sigurnost krajnjih točaka koji uočavaju zlonamjerno ponašanje enkripcije prije nego što dovrši puni prolaz kroz vaše datoteke dodaju još jedan sloj zaštite. Renomirani VPN neće sam zaustaviti ransomware, ali smanjuje izloženost na javnim mrežama i ograničava vrstu mrežnog prisluškivanja koje ponekad prethodi ciljanim napadima, posebno za udaljene radnike i osoblje malih poduzeća koje se povezuje s različitih lokacija.

Praktični zaključci

Redovito sigurnosno kopirajte datoteke i držite barem jednu kopiju izvan mreže ili u pohrani do koje ransomware ne može doći putem vaše mreže. Održavajte operativne sustave i sigurnosni softver ažuriranima jer mnoge ransomware infekcije još uvijek iskorištavaju poznate, zakrpljive ranjivosti. Budite skeptični prema neželjenim privicima i poveznicama jer kampanje vođene od strane partnera snažno se oslanjaju na masovni phishing kako bi pronašle žrtve. Konačno, tretirajte svaki pojedinačni sigurnosni alat, bilo da je riječ o VPN-u, antivirusu ili rješenju za sigurnosno kopiranje, kao jedan dio slojevite obrane, a ne kao potpuni odgovor. GandCrab je dokazao da ransomware operateri razmišljaju kao poduzetnici; vaša obrana trebala bi biti jednako promišljena.