Ransomware bande mijenjaju svoj priručnik, a ta promjena je važna za svaku tvrtku koja pohranjuje podatke kupaca, ne samo za one koje pogode napadi enkripcije koji dospiju na naslovnice. Novo izvješće tvrtke Coveware by Veeam, koje pokriva drugi kvartal 2026., pokazuje jasnu i rastuću sklonost kriminalnih skupina prema čistoj iznudi temeljenoj na krađi podataka umjesto tradicionalnog pristupa zaključavanja i otkupa. Nalazi upućuju na trend iznude putem krađe podataka koji mijenja način na koji napadači djeluju i, jednako važno, način na koji napadači moraju odgovoriti.
Što otkriva Covewareovo izvješće za Q2 2026.
Prema izvješću, prosječne isplate otkupnine u Q2 2026. porasle su 176% na 1,88 milijuna dolara, iako je medijan isplate zapravo pao tijekom istog razdoblja. Taj jaz između prosjeka i medijana mnogo govori. Sugerira da manji broj vrlo velikih isplata vuče prosjek prema gore, vjerojatno povezan s ciljevima visoke vrijednosti koji su spremni platiti velike iznose kako bi ukradeni podaci ostali izvan javnog pogleda. U međuvremenu, rutinski slučajevi rješavaju se manjim iznosima ili žrtve uopće odbijaju platiti.
Veća strukturna promjena je potpuni odmak od enkripcije. Umjesto zaključavanja datoteka i zahtijevanja plaćanja za ključ za dešifriranje, sve više skupina jednostavno krade podatke i prijeti njihovim otkrivanjem. Taj pristup preskače bučni, ometajući korak enkripcije sustava, koji može potaknuti brže otkrivanje i oporavak. Čista iznuda je tiša, teže ju je otkriti u stvarnom vremenu i još uvijek daje napadačima snažnu polugu, posebno protiv organizacija koje obrađuju osjetljive podatke kupaca ili zaposlenika.
Kako Silent Ransom i Scattered Spider ulaze
Izvješće navodi skupine poput Silent Ransom i Scattered Spider kao vodeće primjere tog pomaka, a njihov način ulaska barem je jednako važan kao i njihova strategija iznude. Obje skupine snažno su se oslanjale na socijalni inženjering prema korisničkoj podršci, što znači da uopće ne moraju iskorištavati ranjivost softvera. Umjesto toga, zovu ili šalju poruke IT podršci, predstavljaju se kao legitimni zaposlenici i razgovorom dolaze do resetiranja lozinki ili zaobilaženja višefaktorske autentifikacije.
To je fundamentalno drugačiji model prijetnje od phishing e-poruka s malwareom koje su mnoge organizacije obučile osoblje prepoznavati. Cilja na ljudsko povjerenje i interne procese, a ne na tehničke slabosti. Uvjerljiv telefonski poziv korisničkoj podršci, popraćen osnovnim podacima prikupljenim s društvenih mreža ili iz prethodnih proboja, može biti dovoljan za stjecanje uporišta. Odatle se napadači kreću lateralno, pronalaze vrijedne podatke, eksfiltriraju ih i zatim postavljaju zahtjev za iznudu, a da pritom nikada ne moraju rasporediti ransomware payload koji bi antivirusni alati mogli uhvatiti.
Zašto sami VPN-ovi i mrežna sigurnost nisu dovoljni
Ovdje granice tradicionalne mrežne sigurnosti postaju očite. VPN može šifrirati promet i sakriti lokaciju korisnika, a zero-trust mrežni pristup može ograničiti tko pristupa kojim sustavima, ali nijedan ne provjerava je li osoba na drugom kraju poziva korisničkoj podršci doista ona za koju se predstavlja. Ako napadač uspješno socijalnim inženjeringom zaobiđe provjeru identiteta, može proći kroz iste sigurne tunele i kontrole pristupa koji su izgrađeni da drže strance vani.
To nije razlog za napuštanje VPN-ova ili zero-trust arhitekture. Ti alati ostaju ključni za šifriranje podataka u prijenosu i ograničavanje opsega štete nakon što je uljez unutra. No, Covewareovi nalazi naglašavaju da je provjera identiteta, a ne samo obrana mrežnog perimetra, postala slaba karika koju napadači iskorištavaju. Organizacije trebaju strože postupke provjere korisničke podrške, protokole povratnog poziva i izvanpojasnu potvrdu prije odobravanja resetiranja lozinki ili promjena pristupa, posebno za račune s povišenim privilegijama.
Što to znači za vas
Za male i srednje tvrtke ovaj je trend posebno relevantan. Napadači sve više preferiraju mete koje možda nemaju namjenske timove za sigurnosne operacije, ali još uvijek drže podatke dovoljno vrijedne za iznudu. Taj se obrazac opetovano pojavljuje u stvarnim incidentima. Play ransomware napad na Barrett Mahony Consulting Engineers ilustrira kako tvrtka srednje veličine u profesionalnim uslugama može postati meta bez obzira na svoju veličinu. Slično tome, istraživanje Cisco Talosa o rastućoj ransomware aktivnosti u Japanu pokazalo je da mali i srednji poduzetnici upijaju velik dio porasta napada, što potvrđuje da to nije problem samo za velika poduzeća s dubokim džepovima.
Ni potrošači nisu izuzeti. Kada tvrtke budu pogođene iznudom putem krađe podataka, ukradene informacije (imena, financijski podaci, ponekad vladini dokumenti) često završe objavljene ili prodane neovisno o tome je li otkupnina plaćena, kao što se vidi u slučajevima poput curenja podataka o putovnicama LT Groupa u Deadlock ransomware napadu. To znači da osobna budnost oko praćenja kreditne aktivnosti i higijene lozinki ima smisla čak i kada niste bili izravno meta.
Praktični zaključci
Tvrtke bi trebale odmah revidirati postupke provjere korisničke podrške, jer su telefonski poziv ili poruka u chatu sve češća ulazna točka, a ne rijedak rubni slučaj. Resetiranje višefaktorske autentifikacije i promjene privilegiranog pristupa zaslužuju dodatnu pažnju, uključujući povratnu provjeru putem poznatog, odvojenog kanala. Zaposlenici na svim razinama, ne samo IT osoblje, trebaju razumjeti da pokušaji socijalnog inženjeringa mogu ciljati korisničku podršku jednako lako kao i sandučiće e-pošte.
Za svakodnevne korisnike praktični koraci ostaju poznati, ali hitni: koristite jedinstvene lozinke, omogućite višefaktorsku autentifikaciju gdje god se nudi i pratite račune na neuobičajenu aktivnost nakon što bilo koja tvrtka s kojom komunicirate objavi proboj. Trend iznude putem krađe podataka dokumentiran u Covewareovom izvješću za Q2 2026. pokazuje da se napadači prilagođavaju brže od mnogih obrana, što slojevitu sigurnost, koja obuhvaća i tehničke kontrole i ljudsku provjeru, čini važnijom nego ikad.




