Nova ljestvica ransomwarea za drugo tromjesečje 2026.
Ransomware nije usporio, samo je promijenio glavne aktere. Novo izvješće tvrtke za obavještajne podatke o prijetnjama Brandefense identificira pet vodećih ransomware grupa koje dominiraju u drugom tromjesečju 2026.: Qilin, TheGentlemen, Akira, DragonForce i LockBit5. Analiza, izgrađena na Brandefenseovom vlastitom praćenju obavještajnih podataka o kibernetičkim prijetnjama (CTI), daje sigurnosnim timovima i običnim korisnicima pregled toga koje su grupe trenutno najaktivnije, a time i koje su organizacije i pojedinci najizloženiji posljedicama.
Iako će imena na ovom popisu zvučati poznato svima koji prate vijesti o ransomwareu tijekom posljednjih nekoliko godina, njihova upornost govori nešto važno: gašenja i pritisak tijela za provedbu zakona rijetko u potpunosti eliminiraju ove operacije. Umjesto toga, brendovi se obnavljaju, suradnici prelaze na nove platforme, a model ransomwarea kao usluge (RaaS) nastavlja proizvoditi nove kampanje pod starim ili rebrandiranim imenima, pri čemu je LockBit5 jasan primjer franšize koja se neprestano vraća unatoč prethodnim pokušajima ometanja.
Pet grupa iza brojki
Svaka od pet grupa koje je Brandefense pratio djeluje s vlastitom mrežom suradnika, preferiranim metama i stilom pregovaranja, ali dijele širi obrazac koji definira moderni ransomware: dobiti pristup, eksfiltrirati podatke, šifrirati sustave i vršiti pritisak na žrtve da plate prije nego informacije procure ili se operacije zaustave.
Ovo je trenutak kada implikacije na privatnost postaju nemoguće zanemariti. Ransomware danas rijetko podrazumijeva samo zaključane datoteke. Grupe se sve više oslanjaju na krađu podataka kao sredstvo pritiska, a neke su otišle još dalje u ono što je poznato kao trostruko iznuđivanje, dodajući dodatne taktike pritiska poput izravnog kontaktiranja klijenata ili partnera žrtve. Ako želite dublji uvid u to kako ova eskalacija funkcionira u praksi, naše ranije izvješće o trostrukom iznuđivanju ransomwareom detaljno objašnjava kako napadači koriste ukradene podatke kao oružje izvan jednostavnog zahtjeva za otkupninom.
Ipak, ne slijedi svaka grupa istu formulu. Neke su se kampanje vratile isključivo enkripcijskim pristupima bez komponente krađe podataka, što je varijacija obrađena u našem izvješću o Jadepufferovom povratku isključivo enkripcijskom ransomwareu. Raznolikost među pet vodećih grupa u Brandefenseovim nalazima za drugo tromjesečje 2026. odražava upravo tu stvarnost: više ne postoji jedinstveni predložak ransomwarea, samo zajednički alatni pribor koji različiti operateri kombiniraju i prilagođavaju.
Zašto je privatnost pravo bojno polje
Zajednička nit u gotovo svim vrhunskim ransomware operacijama trenutno je početni pristup. Napadači rijetko trebaju pisati nove exploitove kada ukradene vjerodajnice obave posao. Nedavne analize industrije ukazuju na to da su kompromitirane prijave prestigle ranjivosti softvera kao preferirani način ulaska ransomwarea, što je pomak koji smo detaljno opisali u našem izvješću o Sophosovim nalazima o kompromitiranim prijavama. Uz taj trend, malware za krađu informacija postao je tihi, ali ključni lanac opskrbe za napadače, masovno prikupljajući vjerodajnice za prijavu koje se kasnije pojavljuju u samim upadima koje ove ransomware grupe provode. Naš članak o tome kako zapisnici infostealera prestižu phishing kao glavni uzrok proboja objašnjava kako ovaj cjevovod funkcionira.
Ovo je važno za privatnost jer redefinira ransomware kao suštinski problem vjerodajnica i zaštite podataka, a ne samo problem sigurnosti krajnjih točaka. Svaka lozinka ponovno korištena na više računa, svaki token sesije ostavljen izložen na zaraženom uređaju, postaje potencijalno uporište za grupe poput Qilina, Akire ili DragonForcea. Žrtve također nisu ograničene samo na velika poduzeća; kada ransomware grupe eksfiltriraju podatke prije nego ih šifriraju, osobni podaci zaposlenika, klijenata i pacijenata često završe kao dio sredstva pritiska, bez obzira na to je li otkupnina plaćena.
Što ovo znači za vas
Većina čitatelja neće izravno braniti korporativnu mrežu od LockBit5 ili TheGentlemena, ali nizvodni učinci pogađaju sve. Ako tvrtka s kojom poslujete bude pogođena od strane neke od ovih grupa, vaši osobni podaci, od vjerodajnica računa do financijskih detalja, mogli bi biti izloženi ili procuriti kao dio procesa iznude. Neke žrtve, kao što je viđeno u prošlim incidentima poput Stadler Railovog odbijanja plaćanja otkupnine, odlučuju ne platiti, što znači da ukradeni podaci mogu završiti objavljeni bez obzira na ishod.
Praktičan zaključak je da obrana od ransomwarea sve više počinje osnovnom higijenom vjerodajnica, kako za organizacije tako i za pojedince. Jedinstvene, snažne lozinke, višefaktorska autentifikacija i oprez u vezi s malwareom za krađu informacija (često dostavljenim putem piratskog softvera ili zlonamjernih preuzimanja) smanjuju izglede da postanete ulazna točka za ove grupe.
Provedivi savjeti
- Pretpostavite da je svaki račun ponovno korišten na više usluga obveza; ransomware ekipe sve više kupuju ili prikupljaju vjerodajnice umjesto da hakiraju svoj ulaz.
- Omogućite višefaktorsku autentifikaciju gdje god se nudi, budući da kompromitirane prijave ostaju vodeća ulazna točka za ove napade.
- Obratite pažnju na obavijesti o proboju podataka od bilo koje organizacije s kojom ste u interakciji i shvatite ih ozbiljno s obzirom na to koliko često ukradeni podaci postaju dio pregovora oko ransomwarea.
- Budite informirani o tome koje su ransomware grupe trenutno aktivne, jer poznavanje krajolika pomaže organizacijama i pojedincima da predvide rizik umjesto da na njega reagiraju naknadno.
Ransomware krajolik u drugom tromjesečju 2026., kako ga je mapirao Brandefense, potvrđuje da ova prijetnja ne nestaje, ona evoluira. Ostati korak ispred znači obraćati pažnju na to kako ove grupe djeluju, a ne samo na njihova imena.




