Ransomware mijenja oblik. Prema nedavnom izvješću o prijetnjama, tradicionalni model zlonamjernog šifriranja podataka postaje sve rjeđi jer napadači smatraju da je manje profitabilan i teže ga je učinkovito izvesti. Ono što ga zamjenjuje jest iznuda krađom podataka putem ransomwarea: kriminalci kradu osjetljive informacije, a zatim vrše pritisak na žrtve da plate kako bi te informacije ostale privatne. Za pojedince je ta promjena važna jer vaši podaci mogu biti izloženi čak i kada nijedna datoteka na mreži neke tvrtke nikada ne bude zaključana.
Zašto kriminalci odustaju od šifriranja
Šifriranje datoteka u velikom opsegu zahtjevan je posao. Napadači moraju proći pokraj obrana, proširiti se po sustavima i postaviti zlonamjerni softver koji radi pouzdano. Obrambene strane su u međuvremenu postale bolje u sigurnosnim kopijama i oporavku, što znači da šifrirana mreža nije uvijek žrtva koja plaća.
Izvorno izvješće opisuje šifriranje kao manje profitabilno i teže izvedivo na učinkovit način. Krađa podataka zaobilazi te probleme. Ako tvrtka može obnoviti svoje sustave iz sigurnosnih kopija, kriminalci još uvijek drže nešto vrijedno: ukradene informacije i prijetnju njihovom objavom.
To je srž trenda koji smo detaljnije obradili u tekstu zašto ransomware bande odustaju od šifriranja u korist iznude. Poluga se premješta s "ne možete pristupiti svojim datotekama" na "otkrit ćemo što smo uzeli."
Kako PAYLOAD kampanja zloupotrebljava Active Directory
Izvješće kao primjere ovog novog pristupa navodi kampanje u 2026., poput PAYLOAD-a. Prema izvoru, napadači kompromitiraju Active Directory okruženja, a zatim postavljaju zlonamjerne objekte pravilnika grupe (Group Policy Objects).
Kratko pojašnjenje za netehničke čitatelje:
- Active Directory je sustav koji mnoge organizacije koriste za upravljanje korisničkim računima, dopuštenjima i uređajima diljem svoje mreže.
- Objekti pravilnika grupe (GPO-ovi) su postavke koje administrator šalje na mnoga računala odjednom, poput sigurnosnih pravila ili konfiguracija radne površine.
Budući da su GPO-ovi legitiman način istovremenog upravljanja velikim brojem računala, napadač koji preuzme kontrolu nad Active Directoryjem može ih iskoristiti za brz pristup cijeloj organizaciji. U PAYLOAD kampanji, navodi izvješće, zlonamjerni GPO-ovi koriste se za prikazivanje zahtjeva za otkupninom i zaključavanje korisničkog pristupa, umjesto oslanjanja na klasično šifriranje datoteka.
Zaključak je da napadači zloupotrebljavaju pouzdane administrativne alate, a ne samo da ispuštaju očit zlonamjerni softver. Isječak izvora koji nam je dostupan je kratak, pa pojedinosti izvan ovog opisa, poput konkretnih žrtava ili tehničkih pokazatelja, ovdje nisu obuhvaćene.
Što ukradeni podaci znače za pojedince
Većina ljudi nikada neće upravljati Active Directory poslužiteljem. No vaše se informacije vjerojatno nalaze u sustavima koji to čine: kadrovskim datotekama poslodavca, evidenciji zdravstvenog pružatelja, bazama podataka škole, korisničkim računima trgovca.
Kada se model iznude temelji na krađi podataka, šteta za pojedince ne ovisi o tome jesu li sustavi organizacije pali. Razmotrite što to znači u praksi:
- Izloženost bez upozorenja. Tvrtka može brzo obnoviti poslovanje, no ukradeni podaci i dalje postoje u rukama kriminalaca.
- Pritisak na organizaciju, rizik za vas. Ako žrtva odbije platiti, prijetnja je objavljivanje ili curenje ukradenog, što može uključivati osobne podatke.
- Naknadna zloupotreba. Izloženi osobni podaci mogu potaknuti phishing, lažno predstavljanje i pokušaje preuzimanja računa.
Ovdje predloženi kut gledanja je jednostavan: ne morate biti izravna meta da bi vaši podaci bili u opasnosti.
Što to znači za vas
Ne možete kontrolirati koliko dobro organizacija štiti svoj Active Directory. Možete kontrolirati koliku bi štetu curenje prouzročilo vama. Snažna higijena računa ograničava što kriminalci mogu učiniti s ukradenim podacima, a rano prepoznavanje pomaže vam reagirati prije nego se zloupotreba proširi.
Praktični koraci za smanjenje izloženosti
- Omogućite višefaktorsku autentifikaciju (MFA) na e-pošti, bankarstvu i svakom računu koji sadrži osobne podatke. Gdje je moguće, radije koristite aplikacijske ili hardverske metode nego SMS.
- Koristite jedinstvene lozinke za svaki račun, upravljane upraviteljem lozinki, kako jedno curenje ne bi otključalo ostale.
- Pregledajte privilegije računa. Ako upravljate sustavima na poslu ili kod kuće, uklonite administratorska prava sa svakodnevnih računa. Ograničavanje toga tko može mijenjati pravilnike sužava ono što napadač može zloupotrijebiti ako jedan račun bude kompromitiran.
- Provjerite jesu li se vaši podaci pojavili u curenjima koristeći uglednu uslugu obavještavanja o curenjima i promijenite vjerodajnice za sve zahvaćeno.
- Budite skeptični prema neočekivanim porukama. Nakon curenja kriminalci mogu kontaktirati ljude izravno. Provjerite putem službenih kanala prije nego kliknete na poveznice ili podijelite informacije.
- Ograničite što dijelite. Dajte organizacijama samo podatke koji su im doista potrebni, jer informacije koje nikada nisu prikupljene ne mogu biti ukradene.
Ključni zaključak
Iznuda krađom podataka putem ransomwarea odražava pragmatičan zaokret: šifriranje je teže i manje isplativo, dok ukradeni podaci zadržavaju svoju vrijednost neovisno o sigurnosnim kopijama. Kampanje poput PAYLOAD-a pokazuju da napadači koriste administrativne alate kojima organizacije već vjeruju. Vaš najbolji odgovor je praktičan: uključite MFA, pojačajte privilegije računa i redovito provjeravajte je li vaše podatke iznijelo neko curenje. Za širi kontekst o tome zašto se ovaj model širi, pročitajte naš tekst o ransomware bandama koje prelaze sa šifriranja na iznudu.




