Novi obrazac ransomwarea: širenje na cijelu radnu snagu

Ransomware skupine dugo su se oslanjale na poznati obrazac: pronaći privilegiranog IT administratora, ukrasti njegove vjerodajnice i iskoristiti taj pristup za neprimjetno kretanje mrežom. No novo izvješće pokazuje da se taj obrazac mijenja. Napadači sada kompromitiraju više zaposlenika unutar iste organizacije, često ljude bez ikakvih posebnih tehničkih privilegija, kao dio jednog koordiniranog upada.

To je važno jer odražava temeljni pomak u načinu na koji ransomware operateri razmišljaju o pristupu. Umjesto da traže jedan zlatni set administratorskih vjerodajnica, bacaju širu mrežu na odjele, uloge i poslovne funkcije. Cilj je isti – zaključavanje sustava i iznuđivanje otkupnine – ali ulaznih točaka sve je više. Prema izvješću, industrijske organizacije činile su najveći udio žrtava s 35,5 %, a slijede ih informatičke tvrtke s 14,6 %, što sugerira da su sektori sa složenom operativnom tehnologijom i slojevitom strukturom osoblja posebno privlačne mete.

Zašto su obični zaposlenici sada glavne mete

Godinama su sigurnosni timovi većinu obrambene energije usmjeravali na zaštitu privilegiranih računa: administratora sustava, upravitelja baza podataka, mrežnih inženjera. To je imalo smisla dok su ransomware skupine trebale dubok tehnički pristup za šifriranje kritične infrastrukture. No napadači su se prilagodili. Mnoge ransomware operacije sada razumiju da se ključni poslovni procesi tvrtke – obračun plaća, nabava, evidencije kupaca, koordinacija logistike – odvijaju kroz račune običnih zaposlenika koji su često manje nadzirani i manje zaštićeni od IT vjerodajnica.

Kompromitiranjem više zaposlenika odjednom, napadači dobivaju redundanciju. Ako se jedan kompromitirani račun otkrije i zaključa, drugi ostaju aktivni, dajući uljezima više uporišta na koja se mogu osloniti. Ovaj pristup također olakšava lateralno kretanje, budući da zaposlenici u različitim odjelima često imaju pristup preklapajućim sustavima, zajedničkim diskovima i komunikacijskim alatima koji nikada nisu dizajnirani s ovakvim slojevitim napadom na umu. Kao što je detaljno opisano u Ransomware bande sada ciljaju menadžere, ne samo IT, ovo proširenje meta dio je šireg trenda u kojem napadači namjerno traže ljude s ovlastima odlučivanja ili vlasništvom nad procesima, a ne samo tehničke ključeve mreže.

Implikacije za privatnost zaposlenika i kupaca

Posljedice ovog pomaka za privatnost su značajne. Kada ransomware skupine kompromitiraju više korisničkih računa umjesto jednog administratora, obično dobivaju pristup mnogo širem dijelu osobnih i operativnih podataka: HR evidencijama, internoj komunikaciji, datotekama kupaca i financijskim dokumentima razasutim po različitim odjelima. Taj prošireni trag povećava vjerojatnost da osjetljive osobne informacije završe izložene ili objavljene ako se otkupnina ne plati.

Nedavni slučajevi iznude ilustriraju koliko daleko te posljedice mogu sezati. U provali podataka Stadler Raila, napadači povezani s platformom za razmjenu podataka zahtijevali su višemilijunsku otkupninu nakon što su dobili pristup povezan s poslovanjem tvrtke. Slično, Qilin ransomware banda preuzela odgovornost za brazilski Cpcg u srpnju 2026. pokazuje kako ransomware skupine nastavljaju ciljati organizacije diljem regija i industrija, koristeći kompromitirani pristup kako bi izvršile pritisak na žrtve da plate. Ovi slučajevi naglašavaju dosljednu temu: što više računa i sustava napadači mogu dodirnuti, to imaju više poluge, a više osobnih podataka je ugroženo.

Što to znači za vas

Ako radite u tvrtki koja obrađuje osjetljive podatke, bilo da se radi o evidencijama kupaca, financijskim detaljima ili internoj komunikaciji, ovaj bi trend trebao promijeniti način na koji razmišljate o sigurnosti vlastitog računa. Ne morate biti administrator sustava da biste bili meta. Ransomware operateri sve su više zainteresirani za svakoga čiji račun može pružiti uporište u poslovno-kritične procese.

Za potrošače i klijente pogođenih tvrtki, poruka je jednako važna. Provala koja započne s više kompromitiranih računa zaposlenika često rezultira širim izlaganjem osobnih podataka nego upad u jednu točku. To znači da je praćenje znakova da su vaši podaci izloženi, mijenjanje lozinki povezanih s pogođenim uslugama i oprez prema naknadnim phishing pokušajima koji često slijede nakon ovakvih incidenata važnije nego ikad.

Praktični koraci za naprijed

I organizacije i pojedinci imaju ulogu u smanjenju izloženosti ovoj vrsti napada. Zaposlenici bi trebali koristiti jedinstvene, jake lozinke za radne račune i omogućiti višefaktorsku autentifikaciju gdje god se nudi, čak i za račune koji se ne čine "važnima". Tvrtke bi trebale proširiti istu kontrolu koja se primjenjuje na IT administratorske račune na širu populaciju zaposlenika, budući da napadači više ne povlače jasnu crtu između privilegiranog i neprivilegiranog pristupa.

Ransomware skupine pokazale su da su spremne prilagoditi svoju strategiju ciljanja kako bi iskoristile praznine u načinu na koji organizacije razmišljaju o riziku. Kako više korisničkih računa postaje održivim ulaznim točkama, odgovornost za obranu širi se u skladu s tim, od IT odjela na svaku osobu koja ima vjerodajnicu za prijavu. Ostati na oprezu prema neobičnoj aktivnosti računa, pravodobno prijavljivanje sumnjivih e-poruka i podržavanje sigurnosne obuke diljem tvrtke jednostavni su, ali učinkoviti načini za zatvaranje praznina koje ovi napadači iskorištavaju.