Novootkriveni akter prijetnje poznat kao GSG proveo je posljednja tri mjeseca gradeći javnu stranicu s objavama žrtava, no istraživači još nisu pronašli nikakav dokaz da skupina doista bilo što šifrira. Taj detalj je važan. Ukazuje na oblik iznude krađom podataka bez ransomwarea koji preskače najrazorniji dio tradicionalnog napada, a zadržava taktike pritiska zbog kojih iznuda funkcionira.

Što GSG-ove objave zapravo pokazuju

Prema stranici za praćenje Ransomware.live, GSG je do 21. rujna objavio 48 objava žrtava. Uzorak tih objava govori sam za sebe. Skupina je započela s 29 objava u jednom danu u srpnju, završivši mjesec s ukupno 31. U kolovozu je tempo naglo pao na 12 novih objava. Rujan je bio još tiši, sa samo 5 objava do sada.

Ono što nije palo jest razmjer tvrdnji vezanih uz svaku objavu. Objave koje je GSG postavio tvrde medijan od 213 GB ukradenih podataka po žrtvi, što je znatan plijen po svim mjerilima. Dakle, dok učestalost objavljivanja skupine brzo opada, pojedinačne tvrdnje ostaju velike, što sugerira da bi GSG mogao prelaziti na manje, vrijednije mete, a ne da potpuno gubi zamah.

Zašto se nije pojavio nikakav enkriptor

Evo dijela koji razlikuje GSG od tipične ransomware operacije: nijedan javni izvor nije dokumentirao GSG enkriptor ili poruku s otkupninom. U konvencionalnim ransomware napadima žrtve otkriju upad kada su datoteke zaključane, a poruka zahtijeva plaćanje za ključ za dešifriranje. Taj trag dokaza — uzorci zlonamjernog softvera, tekst poruke, ekstenzije šifriranih datoteka — obično je način na koji istraživači grade tehnički profil skupine.

Kod GSG-a tog traga jednostavno nema. Odsutnost enkriptora ne znači da je skupina manje ozbiljna. Znači da GSG očito djeluje isključivo na temelju prijetnje objavljivanjem ukradenih podataka, a ne njihovim zaključavanjem. Na temelju ovog uzorka, radna procjena je, uz nisku pouzdanost, da je GSG operacija iznude krađom podataka, a ne potpuna ransomware skupina. Niska pouzdanost ovdje odražava istinski ograničene javne dokaze, a ne konačan zaključak, no uzorak se poklapa s dobro dokumentiranim trendom u industriji obrađenim u Izgledima za 2026. o spajanju ransomwarea i krađe podataka, gdje se šifriranje sve više smatra opcionalnim, a ne ključnim za iznudu.

Kako taktike isključivo iznude mijenjaju procjenu rizika

Preskakanje šifriranja mijenja računicu i za napadače i za žrtve. Za napadače, snižava tehničku barijeru. Izrada i postavljanje funkcionalnog enkriptora zahtijeva pravi inženjerski napor, dok iznošenje podataka i prijetnja njihovim objavljivanjem zahtijeva razmjerno manje infrastrukture. Također uklanja veliku operativnu glavobolju: enkriptori se mogu reverzno inženjerirati, alati za dešifriranje ponekad budu objavljeni, a zaključani sustavi mogu se povremeno obnoviti bez plaćanja.

Za žrtve, rizik se pomiče s očitog, vidljivog prekida (zamrznuti sustavi, zaustavljene operacije) na tišu, ali potencijalno dugotrajniju prijetnju: izlaganje osjetljivih podataka bez jasnog datuma završetka. Tvrtka kojoj su datoteke šifrirane odmah zna da nešto nije u redu. Tvrtka čiji su podaci tiho kopirani možda neće znati dok ih stranica s objavama ne imenuje. Upravo je to pomak viđen i kod drugih novih skupina. ExfilSquad, koji se pojavio s 14 navodnih žrtava i također bez komponente šifriranja, slijedi istu taktiku: prvo ukradi, prijeti objavljivanjem, preskoči prekid. GSG-ov opadajući broj objava u kombinaciji s velikim navodnim veličinama podataka sugerira sličan model, onaj izgrađen oko poluge, a ne sabotaže.

Obrambeni koraci: sigurnosne kopije, segmentacija i nadzor

Budući da skupine koje se bave isključivo iznudom ne moraju ništa šifrirati da bi nanijele štetu, obrana izgrađena isključivo oko sigurnosnih kopija i oporavka nije sama po sebi dovoljna. Sigurnosne kopije i dalje su važne za otpornost na tradicionalni ransomware, a te temelje vrijedi održavati. No veći prioritet protiv skupine poput GSG-a jest ograničiti što se uopće može ukrasti i uhvatiti to dok se događa.

Segmentacija mreže smanjuje količinu podataka do kojih uljez može doći s jedne uporišne točke, što je izravno važno protiv skupine čiji cijeli model ovisi o krađi podataka velikog opsega. Jednako je važan nadzor nad znakovima same eksfiltracije: neuobičajeni izlazni prijenosi podataka, nepoznata odredišta u oblaku i skokovi u količini podataka koji napuštaju mrežu u neobično doba. To su signali koji se pojavljuju prije nego što skupina uopće objavi unos, i često su jedino upozorenje koje žrtva dobije kada nema poruke s otkupninom koja bi ih upozorila.

Što to znači za vas

Za organizacije bilo koje veličine, GSG je podsjetnik da je obrana od ransomwarea izgrađena samo oko šifriranja nepotpuna. Iznuda krađom podataka bez ransomwarea postaje priznata kategorija za sebe i zahtijeva pozornost na kontrole pristupa podacima i nadzor eksfiltracije, a ne samo strategiju sigurnosnih kopija. Širi trend poklapa se s onim što je opaženo drugdje: praćenje obavještajnih podataka o prijetnjama ransomware aktivnosti u Japanu i rastućim količinama napada globalno pokazuje da napadači prilagođavaju svoje metode, a ne da usporavaju.

Ključne poruke

GSG-ov sve manji broj objava uz stalne tvrdnje o velikim količinama podataka sugerira skupinu koja sužava fokus, a ne da blijedi. Svaki znak neuobičajenog izlaznog kretanja podataka shvatite jednako ozbiljno kao ransomware upozorenje. Pregledajte segmentaciju podataka kako jedan kompromitirani račun ne bi mogao dosegnuti cijelu vašu pohranu podataka. I nastavite pratiti kako se skupine poput GSG-a i ExfilSquada razvijaju, jer one predstavljaju obrazac, a ne izolirani incident, u načinu na koji se iznuda danas provodi.

FAQ: Q1: Što je GSG i po čemu se razlikuje od tipičnih ransomware skupina? A1: GSG je novootkriveni akter prijetnje koji je izgradio javnu stranicu s objavama žrtava, ali ne pokazuje nikakve dokaze šifriranja podataka. Čini se da djeluje isključivo na temelju prijetnje objavljivanjem ukradenih podataka, a ne njihovim zaključavanjem. Q2: Koliko je objava žrtava GSG postavio? A2: Prema Ransomware.live, GSG je do 21. rujna objavio 48 objava žrtava, počevši s 29 objava u jednom danu u srpnju. Q3: Koliko ukradenih podataka GSG tvrdi po žrtvi? A3: GSG-ove objave tvrde medijan od 213 GB ukradenih podataka po žrtvi. Q4: Je li pronađen ikakav dokaz o GSG enkriptoru ili poruci s otkupninom? A4: Nijedan javni izvor nije dokumentirao GSG enkriptor ili poruku s otkupninom. Odsutnost tog traga dokaza sugerira da GSG djeluje bez šifriranja. Q5: Koliko su istraživači sigurni da je GSG operacija iznude krađom podataka? A5: Radna procjena je uz nisku pouzdanost, što odražava istinski ograničene javne dokaze, a ne konačan zaključak. ---END---