Napadi ransomwareom na organizacije u Japanu porasli su 4,7% na godišnjoj razini tijekom prve polovice 2026. godine, prema novom istraživanju threat intelligencea. Izvješće identificira The Gentlemen kao najaktivniju ransomware grupu koja djeluje protiv japanskih meta, dok se čini da suparnička operacija pod nazivom Qilin ugrađuje umjetnu inteligenciju u svoj napadački tijek rada. Mala i srednja poduzeća pretrpjela su ogromnu većinu štete, obrazac koji i dalje mijenja toga tko treba brinuti o ransomwareu i zašto.

Brzi uspon grupe The Gentlemen na stranicama za curenje podataka

Istraživanje izdvaja The Gentlemen kao jedinu najproduktivniju ransomware grupu koja cilja japanske organizacije u prvoj polovici 2026. godine, s 14 dokumentiranih incidenata povezanih s tom grupom. Ono što se ističe jest brzina rasta: objave na dark web stranici grupe za curenje podataka više su se nego udvostručile između siječnja i srpnja. Stranice za curenje podataka mjesta su gdje ransomware operateri objavljuju ukradene podatke žrtava koje odbijaju platiti, i kao dokaz o proboju i kao pritisak za iznuđivanje plaćanja. Brzo povećanje broja objava sugerira da je The Gentlemen proširio svoj popis meta, poboljšao svoje tehnike upada ili oboje u relativno kratkom razdoblju.

Istražitelji su pomno proučili infrastrukturu koja stoji iza operacija grupe The Gentlemen, korak koji je važan jer razumijevanje načina na koji grupa hosta svoje stranice za curenje podataka, upravlja command-and-control serverima i pregovara sa žrtvama često otkriva obrasce koji pomažu braniteljima predvidjeti buduće napade umjesto da jednostavno reagiraju nakon što se dogode.

Qilinovo drugo mjesto i znakovi AI pomoći

Qilin se rangirao kao druga najaktivnija grupa koja cilja japanske organizacije, ali značajniji nalaz je dokaz da grupa možda koristi AI alate negdje u svojim operacijama. Originalno istraživanje ne precizira točno koja faza napadačkog lanca uključuje AI, ali šira implikacija je značajna. Ransomware grupe povijesno su se oslanjale na ručno izviđanje, prilagođene skripte i ljudske pregovarače. Ako AI sada pomaže u bilo kojem dijelu tog procesa, bilo da identificira vrijedne mete, izrađuje uvjerljivije phishing mamce ili automatizira pregovaračko dopisivanje, to bi moglo omogućiti manjim kriminalnim skupinama da djeluju s učinkovitošću nekada rezerviranom za grupe s velikim resursima.

To odražava trend koji je već obrađen u Cisco Talosovoj široj analizi japanskog porasta ransomwarea, koja je otkrila da je ukupni obujam napada porastao iako se broj aktivnih grupa mijenjao. Operacije potpomognute AI-jem, ako se potvrde, pomogle bi objasniti kako napadači održavaju visok učinak bez proporcionalnog povećanja broja ljudi.

Mala poduzeća ostaju primarna meta

Možda najvažnija statistika u izvješću jest da su organizacije s kapitalom ispod 1 milijarde JPY, otprilike prag koji Japan koristi za klasifikaciju malih i srednjih poduzeća, činile 80% svih žrtava ransomwarea u prvoj polovici 2026. godine. Ta brojka naglašava trend na koji sigurnosni istraživači upozoravaju godinama: napadači sve više favoriziraju manje organizacije koje često nemaju namjenske sigurnosne timove, zrele prakse sigurnosnih kopija ili proračun za napredne alate za nadzor.

MSP-ovi su privlačne mete upravo zato što mogu biti jednako unosni kao veće tvrtke, posebno ako drže osjetljive podatke kupaca ili služe kao dobavljači većim kompanijama, dok pružaju daleko manji otpor. Isti pregled japanskih podataka o ransomwareu za H1 2026. napominje da ta neravnoteža stavlja nerazmjeran teret na poduzeća koja su najmanje opremljena da ga podnesu.

Što to znači za vas

Ako vodite ili radite za manje poduzeće u Japanu, ili bilo gdje sa sličnim krajolikom MSP-ova, ovo izvješće izravan je signal da vas ransomware grupe vide kao održivu metu, a ne kao naknadnu misao. Japanski napadi ransomwareom dokumentirani u ovom razdoblju nisu bili izolirani incidenti; oni odražavaju aktivan, evoluirajući kriminalni ekosustav koji skalira svoje operacije, potencijalno uz pomoć AI-ja, dok istovremeno nastavlja davati prioritet organizacijama s ograničenom obranom.

Za pojedinačne zaposlenike i kupce pogođenih organizacija, rizik se proteže izvan samog poslovanja. Procurjeli podaci iz ransomware incidenata često uključuju osobne podatke, financijske zapise i internu komunikaciju, a sve to može potaknuti krađu identiteta ili naknadne phishing kampanje dugo nakon što početni proboj izblijedi iz naslova.

Praktični zaključci

Nekoliko praktičnih koraka može značajno smanjiti izloženost vrsti aktivnosti opisanoj u ovom izvješću:

  • Održavajte izvanmrežne ili nepromjenjive sigurnosne kopije do kojih ransomware ne može doći niti ih šifrirati, i redovito testirajte obnavljanje.
  • Primijenite višefaktorsku autentifikaciju na e-poštu, daljinski pristup i administrativne račune, budući da kompromitirani vjerodajnice ostaju uobičajena ulazna točka.
  • Nadzirite neuobičajenu aktivnost računa ili prijenose podataka, posebno tijekom izvanradnih sati kada je upade teže otkriti.
  • Ako je vaša organizacija navedena na stranici za curenje podataka ransomware grupe, pretpostavite da bi bilo koji povezani osobni ili financijski podatak mogao biti izložen i poduzmite korake poput praćenja kreditne aktivnosti ili promjene lozinki u skladu s tim.

Ransomware grupe poput The Gentlemen i Qilin ne usporavaju, a rastuća upotreba automatizacije i AI-ja u njihovim operacijama sugerira da bi se obujam napada mogao nastaviti penjati. Ostati informiran o tome kako te grupe djeluju i koga ciljaju ostaje jedna od najpraktičnijih obrana dostupnih poduzećima i pojedincima.