Aktivnost ransomwarea dosegnula je vrhunac u 2026., a brojke upućuju na jasan obrazac: industrijske organizacije apsorbirale su 31% napada, dok je Qilin predvodio aktivne skupine. Za svakoga tko prati Qilin ransomware napade na industrijski sektor, najnovija izvješća pokazuju da prijetnja nije samo zaključavanje sustava. Radi se i o ukradenim podacima.

Ransomware doseže vrhunac u 2026.

Prema izvješću Industrial Cybera, aktivnost ransomwarea popela se na najvišu razinu dosad ove godine, pri čemu su industrijske organizacije činile 31% napada. Qilin je nazvan dominantnom skupinom u tom razdoblju. Brojke dolaze iz mjesečnog pregleda obavještajnih podataka o prijetnjama i upućuju na to da pritisak na organizacije nije popustio.

Izvor ne raščlanjuje svaku skupinu ni svaku žrtvu, pa treba biti oprezan sa zaključcima. Ono što je jasno jest da jedna operacija, Qilin, diktira tempo i da industrijski ciljevi čine velik udio onoga što ransomware skupine napadaju.

Zašto industrijski ciljevi trpe 31% napada

Izvorni članak ne navodi svaki razlog iza udjela od 31%, pa svako objašnjenje treba smatrati kontekstom, a ne potvrđenim uzrokom. Ipak, opća logika je lako razumljiva. Industrijske organizacije obično vode poslovanje u kojem je zastoj skup i vidljiv. Kada proizvodnja, logistika ili fizički procesi stanu, pritisak za brzom obnovom sustava može biti golem, a napadači to znaju.

Taj pritisak je važan jer su ransomware skupine financijski motivirane. Meta koja si ne može priuštiti dugačke prekide rada možda će vjerojatnije pregovarati. Za branitelje to znači da industrijska okruženja trebaju pretpostaviti da su privlačna, bez obzira na veličinu ili profil.

Kako funkcionira dvostruka iznuda: krađa podataka i enkripcija hipervizora

Najkorisniji detalj u izvješću odnosi se na način rada aktera prijetnje poznatog kao Aurora. Nakon što uđe u okruženje, eksfiltrira podatke i zatim enkriptira hipervizore. Budući da hipervizori hostaju virtualne strojeve, njihovom enkripcijom svaki hostani virtualni stroj postaje neupotrebljiv jednim potezom. Napadač zatim zahtijeva otkupninu za obnovu.

To kombinira dvije točke pritiska:

  • Enkripcija: Sustavi odlaze offline, pa se poslovanje zaustavlja.
  • Krađa podataka: Čak i ako se organizacija može obnoviti iz sigurnosnih kopija, napadač i dalje drži kopije internih podataka i može zaprijetiti njihovom objavom.

Taj drugi element razlog je zašto je svaki incident istovremeno prekid rada i kršenje privatnosti. Obnova poslužitelja ne poništava izloženost datoteka, evidencija zaposlenika ili podataka o klijentima. Stvarni primjer te dinamike je Incransomova tvrdnja protiv TrRAC Inc., koja je zaprijetila curenjem 150 GB podataka. Pokazuje kako prijetnja curenjem slijedi krađu podataka kao sljedeću fazu pritiska.

Što branitelji mogu, a što ne mogu riješiti enkripcijom i VPN-ovima

Korisno je biti realan oko toga što uobičajeni alati za privatnost ovdje čine. VPN enkriptira promet između uređaja i VPN poslužitelja te može zaštititi udaljene veze od presretanja na nepouzdanim mrežama. To je korisno, ali ne zaustavlja napadača koji već ima valjane vjerodajnice ili je došao do sustava drugim putem. Enkripcija podataka u mirovanju također pomaže u nekim slučajevima, ali ako napadači djeluju s legitimnim pristupom unutar okruženja, mogu doći do podataka u čitljivom obliku.

Drugim riječima, ti alati smanjuju određene rizike, ali ne rješavaju cijeli lanac napada. Izvorno izvješće usredotočuje se na ono što se događa nakon upada: eksfiltraciju podataka i enkripciju hipervizora. Obrana mora pokriti i tu fazu.

Što to znači za vas

Ako radite u industrijskoj organizaciji ili s njom, vaš je rizik vezan uz zdravlje virtualizirane infrastrukture tvrtke. Uspješan udar na hipervizor može srušiti mnoge sustave odjednom, a ukradeni podaci mogu se pojaviti kasnije, čak i nakon što se poslovanje oporavi.

Ako ste pojedinačni klijent, zaposlenik ili dobavljač, praktična briga je izloženost. Vaši podaci mogu se nalaziti u sustavima koje napadač može kopirati prije nego što se bilo što enkriptira. Možda nećete vidjeti incident sve dok se ne pojavi prijetnja curenjem.

Praktični zaključci

  • Preispitajte svoju izloženost podataka. Znajte koje osjetljive podatke držite, gdje se nalaze i kome su dostupni. Manje pohranjenih podataka znači manje za krađu.
  • Zabezbijedite udaljeni pristup. Koristite jake, jedinstvene vjerodajnice i višefaktorsku autentifikaciju na alatima za udaljeni pristup, uključujući sve VPN pristupnike. Održavajte ih ažuriranima.
  • Zaštitite virtualizacijsku infrastrukturu. Ograničite i nadzirite administrativni pristup hipervizorima jer jedan kompromitirani račun može onesposobiti mnoge strojeve.
  • Držite offline, testirane sigurnosne kopije. Pomažu kod oporavka, iako ne rješavaju problem curenja.
  • Planirajte scenarij curenja. Unaprijed odlučite kako biste obavijestili pogođene osobe ako podaci budu objavljeni.

Qilin ransomware napadi na industrijski sektor podsjetnik su da je oporavak od prekida rada samo pola priče. Da biste vidjeli kako se prijetnja curenjem podataka odvija nakon krađe, pročitajte izvješće o Incransom i TrRAC Inc. incidentu, zatim iznova pogledajte vlastitu izloženost podataka i sigurnost udaljenog pristupa.