Ransomware bande prepisuju svoj priručnik

Ransomware je tradicionalno funkcionirao na jednostavan, iako brutalan način: napadači provale u mrežu, šifriraju svaku datoteku koju pronađu i zahtijevaju plaćanje za ključ za dešifriranje. Novo izvješće tvrtke Coveware by Veeam sugerira da taj model tiho blijedi. Prema podacima, ransomware bande sve češće u potpunosti preskaču enkripciju i prelaze izravno na iznudu krađom podataka, kradući osjetljive datoteke i prijeteći njihovim objavljivanjem umjesto da se uopće trude zaključati sustave.

Financijski brojevi u izvješću su zapanjujući. Prosječna plaćanja otkupnine u Q2 2026. skočila su 176% na 1,88 milijuna dolara, iako je medijan plaćanja zapravo pao. Taj jaz između prosjeka i medijana je važan. Sugerira da manji broj vrlo velikih iznuda visoke vrijednosti snažno povlači prosjek prema gore, dok se šira baza manjih napada zadovoljava nižim isplatama. Drugim riječima, čini se da napadači postaju selektivniji i precizniji u pogledu toga koje žrtve najjače pritišću.

Zašto iznuda krađom podataka bez enkripcije funkcionira

Preskakanje enkripcije moglo bi zvučati kao da napadači rade manje posla, ali to je zapravo strateški pomak, a ne prečac. Šifriranje cijele mreže je bučno, tehnički zahtjevno i sve lakše za branitelje uočiti i obuzdati, posebno kako organizacije postaju bolje u sigurnosnim kopijama i oporavku. Ako tvrtka može obnoviti svoje sustave iz sigurnosne kopije, zahtjev za otkupninom temeljen na enkripciji gubi velik dio svoje poluge.

Krađa podataka rješava taj problem za napadače. Nakon što su osjetljive datoteke, evidencija kupaca, financijski dokumenti ili interna komunikacija kopirani i eksfiltrirani, nijedna sigurnosna kopija na svijetu ne može poništiti to izlaganje. Prijetnja se pomiče s "platite nam da vratimo vaše sustave" na "platite nam ili ćemo objaviti vaše podatke". To je teži problem iz kojeg se žrtve ne mogu jednostavno izvući, jer je šteta reputacijska i regulatorna jednako koliko i operativna.

To odražava širi trend koji je već dokumentiran drugdje u sigurnosnoj istraživačkoj zajednici. Nedavno Kaspersky izvješće o stanju ransomwarea u 2026. pokazalo je da napadači sve više ciljaju mala i srednja poduzeća, često ih koristeći kao odskočnu dasku u veće partnerske mreže. Nalazi Covewarea dodaju još jedan sloj toj slici: čak i kada bande idu izravno na veće mete, sama metoda iznude evoluira od ometanja prema čistoj informacijskoj poluzi.

Posljedice za privatnost poduzeća i potrošača

Za svakodnevne potrošače, ovaj pomak je važniji nego što se na prvi pogled čini. Kada je ransomware prvenstveno bio pitanje enkripcije, glavni rizik za obične ljude bio je neizravan: bolnica, škola ili lokalna uprava mogli su biti izvan mreže danima ili tjednima dok se sustavi ne obnove. Iznuda krađom podataka potpuno mijenja računicu. Datoteke ukradene u tim napadima rutinski uključuju osobne podatke zaposlenika, kupaca, pacijenata ili učenika, imena, adrese, financijske podatke, medicinske zapise i podatke za prijavu.

Čak i ako ciljana organizacija odbije platiti ili snizi otkupninu pregovorima, ukradeni podaci ipak mogu završiti objavljeni na stranicama za curenje podataka ili prodani drugim kriminalnim skupinama. To znači da se ljudi čiji su podaci bili u toj bazi suočavaju s rizikom krađe identiteta i prijevare neovisno o tome je li njihov poslodavac ili pružatelj usluga na kraju platio. Rastuće brojke prosječnih plaćanja u Covewareovom izvješću također nagovještavaju da su neke organizacije spremne platiti visoke iznose upravo kako bi spriječile takvo izlaganje, što nam govori koliko ozbiljno tvrtke sada odmjeravaju reputacijske i pravne posljedice curenja podataka kupaca.

Što to znači za vas

Ako ste pojedinačni potrošač, ovaj trend je podsjetnik da sigurnosni incident s ransomwareom u nekoj tvrtki nije samo IT problem, to je izravna prijetnja vašim osobnim podacima čak i kada vaše stanje na računu ili pristup računu nikada nisu bili dotaknuti. Ako ste vlasnik tvrtke ili donositelj IT odluka, to znači da obrana usmjerena na enkripciju poput sigurnosnih kopija, iako još uvijek ključna, više nije dovoljna sama po sebi. Iznuda krađom podataka zahtijeva jednaku pozornost nadzoru mreže, kontrolama pristupa i ograničavanju količine osjetljivih podataka koji su uopće izloženi i dostupni.

Praktični zaključci

Potrošači bi trebali ozbiljno shvatiti svaku obavijest o povredi podataka, čak i one opisane kao "niskog utjecaja", i razmotriti praćenje kreditne aktivnosti ili upozorenja o prijevari ako usluga koju koriste prijavi incident krađe podataka. Tvrtke bi trebale revidirati koje osjetljive podatke zapravo trebaju čuvati, jer podaci koji ne postoje ne mogu biti ukradeni. Organizacije bi također trebale testirati planove odgovora na incidente posebno za scenarije iznude krađom podataka, a ne samo za vježbe enkripcije i oporavka. Kako ransomware bande nastavljaju usavršavati iznudu krađom podataka kao svoje primarno oružje, odgovornost za smanjenje izloženosti pada i na tvrtke koje drže osjetljive podatke i na pojedince koji bi trebali ostati na oprezu u pogledu toga kako se ti podaci koriste nakon što napuste njihovu kontrolu.