Ekosustav ransomwarea u slobodnom padu, ne u kolapsu
Novo izvješće Check Point Researcha pokazuje da se ekosustav ransomwarea cijepa, a ne smanjuje, te da ta fragmentacija prijetnju čini teže predvidljivom, a ne lakše ignorabilnom. Istraživanje je pratilo rekordnih 93 aktivne ransomware grupe koje su djelovale u drugom kvartalu 2026. godine, što je najveći broj ikada zabilježen. Taj rast smanjio je tržišni udio deset najvećih grupa na 57,6 posto, što je znak da dominantni, centralizirani sindikati više ne kontroliraju toliko kriminalnog gospodarstva kao nekada.
Među profiliranim grupama, Check Point je istaknuo brzi uspon sindikata koji sebe naziva 'The Gentlemen', za kojeg istraživači kažu da se uvelike oslanja na AI alate kako bi ubrzao svoju pozadinsku infrastrukturu. Umjesto da mjesecima grade napadačke alate i platforme za pregovore od nule, čini se da grupa koristi razvoj potpomognut umjetnom inteligencijom kako bi uspostavila funkcionalne operacije u djeliću vremena koje su starije ransomware ekipe zahtijevale.
Zašto više grupa znači više rizika, a ne manje
Moglo bi se činiti da bi fragmentirani ekosustav ransomwarea, bez jedinstvenog dominantnog igrača, bio sigurnije okruženje za potencijalne žrtve. Check Pointovi podaci sugeriraju suprotno. Kada je nekoliko velikih sindikata kontroliralo veći dio tržišta, branitelji su mogli usredotočiti resurse na praćenje poznatog skupa taktika, infrastrukture i obrazaca pregovaranja. Sa 93 različite grupe koje sada djeluju, svaka sa svojim alatima, preferencijama ciljanja i stilom iznude, zajednička napadačka površina s kojom se suočavaju tvrtke i pojedinci postala je daleko raznolikija i teže ju je profilirati.
Ova decentralizacija također snižava ulaznu barijeru za nove kriminalne operacije. Afilijacijski modeli, procurjeli izvorni kod i sada razvoj potpomognut umjetnom inteligencijom znače da manje ili novije grupe mogu pokrenuti vjerodostojne ransomware kampanje bez godina tehničkog ulaganja koje je nekada bilo potrebno. To je dijelom ono što je omogućilo grupi poput The Gentlemen da se tako brzo popne na ljestvici.
Rastući zahtjevi za otkupninom unatoč padu spremnosti na plaćanje
Ekonomika ransomwarea mijenja se zajedno s njegovom strukturom. Check Point je otkrio da su prosječni iznosi isplaćenih otkupnina porasli iznad 680.000 dolara, čak i dok je udio žrtava spremnih platiti pao na otprilike 23 posto, što je najniža razina u šest godina. Drugim riječima, sve manje organizacija plaća, ali one koje plaćaju, plaćaju znatno više.
To pritiskanje gura operatere ransomwarea prema taktikama koje istraživanje opisuje kao "ekstrakcija-prva": krađa osjetljivih podataka prije nego što se uopće primijeni enkripcija, a zatim prijetnja curenjem ili prodajom tih podataka bez obzira na to je li otkupnina plaćena. Ovaj pristup napadačima daje polugu čak i kada žrtva odbije platiti ili ima snažne sustave sigurnosnih kopija, budući da šteta od izloženih podataka, korisničkih zapisa, vjerodajnica ili intelektualnog vlasništva može biti jednako skupa kao i zastoj. Ukradene vjerodajnice iz ovih kampanja često se kasnije ponovno pojavljuju u combolistama i na dark web tržnicama, što je vrsta izloženosti dokumentirana u procurjeloj Microsoft 42 combolisti, gdje su prethodno ukradeni zapisi za prijavu završili otvoreno dostupni na internetu.
Infrastruktura ubrzana umjetnom inteligencijom mijenja vremenski okvir
Ono što The Gentlemen izdvaja u Check Pointovoj analizi nije samo rast, već i brzina. Čini se da alati potpomognuti umjetnom inteligencijom sažimaju razvojni ciklus pozadinske infrastrukture ransomwarea, poslužitelja, portala za pregovore i stranica za curenje podataka koji podržavaju operaciju iznude. Posao za koji su nekoć vješti programeri trebali tjednima ili mjesecima, navodno se sada može prototipirati i implementirati mnogo brže, omogućujući novijim grupama da se natječu s etabliranim igračima gotovo odmah nakon formiranja.
To odražava širi obrazac koji su istraživači primijetili u kibernetičkom kriminalu općenito: prijetnje usvajaju glavne produktivne i automatizacijske alate kako bi skalirale operacije koje su nekada zahtijevale veće timove. Slična povećanja učinkovitosti pojavila su se i u drugim kampanjama, uključujući malware operacije poput one detaljno opisane u MSI instalacijski malware cilja kripto trgovce, koja se oslanjala na jednostavne, ali učinkovite tehničke prečice kako bi mjesecima ostala ispod radara.
Što to znači za vas
Za većinu pojedinaca, naslovi o ransomwareu mogu djelovati daleko, kao nešto što se događa bolnicama, gradskim vlastima ili velikim korporacijama. No pomak prema ekstrakciji-prva znači da su osobni podaci koje prikuplja bilo koja organizacija s kojom komunicirate, vaš poslodavac, pružatelj zdravstvenih usluga, banka ili online usluga, sve više meta čak i ako ta organizacija nikada ne bude pogođena malwareom za šifriranje datoteka u tradicionalnom smislu. Rastući ekosustav ransomwarea s 93 aktivne grupe također znači da rastu, a ne padaju, izgledi da će neki dobavljač ili usluga koju koristite biti meta tijekom godine.
Za tvrtke i IT timove, pad stope spremnosti na plaćanje u kombinaciji s rastućim zahtjevima za otkupninom signalizira da napadači očekuju manje, ali veće isplate. To čini robusne izvanmrežne sigurnosne kopije, stroge kontrole pristupa i ranu detekciju ekstrakcije podataka važnijima nego ikad, budući da enkripcija često više nije primarna poluga koju napadači koriste za iznuđivanje plaćanja.
Praktični zaključci
- Pretpostavite da bi svaka usluga koja obrađuje vaše osobne podatke mogla biti meta ransomwarea s ekstrakcijom-prva, a ne samo tradicionalnih napada enkripcijom.
- Koristite jedinstvene, snažne lozinke i upravitelj lozinki kako jedan procurjeli skup vjerodajnica ne bi ugrozio više računa.
- Omogućite višefaktorsku autentifikaciju gdje god je ponuđena, posebno na financijskim, e-poštanskim i zdravstvenim portalima.
- Ako vodite ili savjetujete tvrtku, dajte prednost izvanmrežnim sigurnosnim kopijama i praćenju sprječavanja gubitka podataka nad planiranjem pregovora o otkupnini.
- Povremeno provjeravajte svoju e-poštu i račune protiv poznatih baza procurjelih podataka, jer ukradene vjerodajnice iz ransomware napada često ponovno isplivaju u combolistama.
Uspon 'The Gentlemen' i šira fragmentacija koju je Check Point Research dokumentirao ovog kvartala pokazuju da se ekosustav ransomwarea razvija brže nego što su mnoge obrane dizajnirane za rješavanje. Informiranje o tome kako te grupe djeluju i ozbiljno shvaćanje osnovnih mjera opreza ostaje najpraktičniji način da ostanete ispred prijetnje koja postaje sve gušća.
FAQ (prevedite svako pitanje i odgovor): Q1: Koliko je aktivnih ransomware grupa praćeno u Q2 2026.? A1: Check Point Research pratio je rekordnih 93 aktivne ransomware grupe u drugom kvartalu 2026. godine, što je najveći broj ikada zabilježen. Q2: Zašto fragmentirani ekosustav ransomwarea stvara veći rizik? A2: Sa 93 različite grupe, svaka sa svojim alatima, preferencijama ciljanja i stilom iznude, zajednička napadačka površina daleko je raznolikija i teže ju je profilirati braniteljima. Q3: Po čemu je grupa 'The Gentlemen' poznata? A3: The Gentlemen je sindikat koji je Check Point istaknuo zbog njegovog brzog uspona, uvelike se oslanjajući na AI alate kako bi ubrzao svoju pozadinsku infrastrukturu. Q4: Što je Check Point otkrio o isplatama otkupnina i spremnosti žrtava na plaćanje? A4: Prosječne isplate otkupnina porasle su iznad 680.000 dolara, dok je udio žrtava spremnih platiti pao na otprilike 23 posto, što je najniža razina u šest godina. Q5: Što su taktike 'ekstrakcija-prva'? A5: Uključuju krađu osjetljivih podataka prije primjene enkripcije, a zatim prijetnju curenjem ili prodajom tih podataka bez obzira na to je li otkupnina plaćena. ---END---




