Napadi ransomwarea su u padu, ali prijetnja postaje sve oštrija

Novo tromjesečno izvješće sigurnosne tvrtke Halcyon donosi dvosmislenu poruku za sve koji prate trendove ransomwarea: ukupni obujam napada je u padu, ali tehnike koje stoje iza napada koji uspiju postaju znatno teže za otkrivanje i zaustavljanje. Ključni nalaz je da ransomware grupe sve više koriste takozvane 'EDR kill' tehnike, metode za onesposobljavanje softvera za otkrivanje i odgovor na krajnjim točkama (EDR) prije nego što pokrenu malware za šifriranje datoteka.

EDR alati su sigurnosni softver na koji se mnoge organizacije oslanjaju kako bi uočile sumnjivo ponašanje na prijenosnim računalima, poslužiteljima i radnim stanicama prije nego što ono preraste u puni sigurnosni proboj. Kada napadači mogu prvo tiho isključiti ili 'zaslijepiti' taj softver, kupuju si vrijeme za kretanje mrežom, krađu podataka i šifriranje sustava uz znatno manju vjerojatnost da će biti uhvaćeni usred napada.

Od specijalističkog trika do standardne prakse

Prema podacima tvrtke Halcyon za Q2 2026, ono što se nekada smatralo posebnom, visoko tehničkom sposobnošću rezerviranom za najsofisticiranije ransomware skupine sada je postalo rutinski dio lanca napada. Onemogućavanje ili zaobilaženje sigurnosti krajnjih točaka više nije iznimka; sve je više očekivano za skupine koje provode moderne ransomware operacije.

Ovaj pomak je važan jer je EDR bio jedan od primarnih obrambenih slojeva u koje organizacije ulažu kako bi rano uhvatile upade. Ako onemogućavanje tog sloja postane standardan, ponovljiv korak, a ne rijetka prilagođena tehnika, to snižava prepreku vještina za manje sofisticirane skupine da postignu isti ishod kao i vrhunski operateri. To također znači da se tradicionalni znakovi kompromitacije, poput aktiviranja EDR upozorenja, možda uopće neće pojaviti, ostavljajući sigurnosne timove s manje upozorenja prije nego što podaci budu ukradeni ili sustavi zaključani.

Ironija istaknuta u Halcyonovom izvješću jest da se to događa čak i dok sirovi broj ransomware napada opada. Manje incidenata nužno ne znači manji rizik. To može značiti da su napadi koji se još uvijek događaju ciljaniji, bolje opremljeni i teži za zaustavljanje nakon što započnu, jer su napadači koji stoje iza njih prilagodili svoj zanat upravo kako bi onesposobili alate na koje se branitelji najviše oslanjaju.

Zašto je to važno za privatnost, a ne samo za IT sigurnost

Primamljivo je tretirati EDR kill tehnike kao isključivo tehničku, pozadinsku brigu za IT odjele. No posljedice padaju izravno na obične ljude čiji se podaci nalaze unutar organizacija koje su na meti. Ransomware napadi danas rijetko staju na šifriranju; skupine rutinski prvo izvlače osjetljive datoteke i prijete njihovim objavljivanjem ako otkupnina ne bude plaćena. Kada napadači mogu onemogućiti alate za otkrivanje i duže djelovati neometano, imaju više vremena za locirati i kopirati upravo onu vrstu podataka koja je najvažnija – podatke o kupcima, datoteke zaposlenika, financijske dokumente i vlasničke poslovne informacije.

Nedavni slučaj Gentlemen Ransomware napada na Soja de Portugal, koji je rezultirao curenjem 491 GB osjetljivih korporativnih podataka, jasan je prikaz kako se ovi napadi prevode u stvarnu izloženost za pojedince i tvrtke podjednako. Bez obzira na to je li taj konkretni incident uključivao izbjegavanje EDR-a, on pokazuje razmjere podataka koji se mogu prikupiti nakon što napadači steknu uporište i mogu djelovati uz minimalno ometanje.

Što to znači za vas

Za većinu čitatelja ovo nije poziv na paniku, već podsjetnik da se sigurnosne pretpostavke na koje se mnoge organizacije oslanjaju mijenjaju. Ako radite u IT-ju ili sigurnosti, Halcyonovi nalazi naglašavaju da se EDR više ne može tretirati kao zajamčeni sustav ranog upozorenja; slojevita obrana, nadzor mreže i planiranje brzog odgovora važniji su nego ikad. Ako ste pojedinac čije osobne podatke čuvaju tvrtke, škole, pružatelji zdravstvene skrbi ili uslužne platforme, ovaj trend je podsjetnik da bi proboj u bilo kojoj od tih organizacija mogao izložiti vaše podatke uz manje prethodnog upozorenja nego u prošlosti, jer napadači postaju sve bolji u tihom djelovanju.

Praktični savjeti

  • Ako upravljate sigurnosnom infrastrukturom, nemojte se oslanjati isključivo na EDR upozorenja; kombinirajte ih s nadzorom na razini mreže i redovitim stolnim vježbama koje pretpostavljaju da alati za otkrivanje mogu biti onemogućeni.
  • Zalažite se i podržite sigurnosne politike koje uključuju izvanmrežne sigurnosne kopije, budući da ransomware skupine koje uspješno onesposobe EDR često imaju više vremena ciljati i sustave sigurnosnog kopiranja.
  • Kao pojedinac, koristite jedinstvene lozinke i omogućite višefaktorsku autentifikaciju gdje god su vaši podaci pohranjeni, tako da čak i ako tvrtka na koju se oslanjate pretrpi proboj, vaši drugi računi ostanu zaštićeni.
  • Pratite obavijesti o probojima tvrtki s kojima poslujete i brzo reagirajte na sve preporučene promjene lozinki ili ponude za praćenje kreditne sposobnosti.

Ransomware možda bilježi pad u sirovim brojkama, ali sofisticiranost EDR kill tehnika znači da napadi koji se događaju nose veći rizik za podatke koje zahvaćaju. Informiranje o tome kako se ove prijetnje razvijaju jedan je od najjednostavnijih načina da ostanete korak ispred.