SafePay i novi ransomware priručnik
Godinama je ransomware slijedio prilično predvidljiv scenarij: napadači su provalili u mrežu, šifrirali datoteke i tražili plaćanje za ključ za dešifriranje. Ako ste imali pouzdane sigurnosne kopije, često ste se mogli oporaviti bez plaćanja i lipe. Ta sigurnosna mreža nestaje. Ransomware skupina poznata kao SafePay ilustrira kako se prijetnja razvila u nešto što je teže ignorirati – operaciju potpune iznude podataka koja prvo krade informacije, a zatim ih šifrira.
Prema izvještajima o metodama SafePaya, skupina koristi model dvostruke iznude. Napadači izvlače osjetljive datoteke prije nego što zaključaju sustave, a zatim prijete da će javno objaviti ukradene podatke ako žrtva odbije platiti. To je važno jer ruši staru pretpostavku da same sigurnosne kopije rješavaju problem. Čak i ako tvrtka obnovi svaku šifriranu datoteku iz čiste sigurnosne kopije u roku od nekoliko sati, napadači i dalje mogu posjedovati kopije ugovora, evidencije kupaca ili internu komunikaciju te mogu objaviti te podatke bez obzira na to je li otkupnina plaćena.
Tko upada u zamke ovih kampanja
Skupine za dvostruku iznudu poput SafePaya ne trebaju sofisticirani zero-day exploit za početak. Mnoge od ovih provala započinju daleko banalnijim slabostima: napadi grubom silom na izložene portale za prijavu, ponovno korištene ili slabe lozinke te vjerodajnice prikupljene iz ranijih, nepovezanih proboja. Mala i srednja poduzeća česte su mete jer često nemaju namjenske timove za sigurnosne operacije koji bi uočili rane znakove upozorenja, poput ponovljenih neuspješnih pokušaja prijave ili neuobičajenih odlaznih prijenosa podataka.
Rad na daljinu dodaje dodatni sloj rizika. Zaposlenici koji se povezuju s kućnih mreža, kafića ili osobnih uređaja mogu nenamjerno stvoriti meke ulazne točke ako alati za daljinski pristup nisu pravilno zaštićeni. Nakon što napadači steknu uporište, bilo putem kompromitiranih VPN vjerodajnica, izložene veze za daljinsku radnu površinu ili ukradene lozinke putem phishinga, obično provode vrijeme krećući se bočno kroz mrežu, identificirajući vrijedna skladišta podataka prije nego što pokrenu šifriranje. To vrijeme zadržavanja upravo je kada dolazi do krađe podataka, često mnogo prije nego što itko primijeti provalu.
Koji su podaci zapravo u opasnosti
Kada napad dvostruke iznude uspije, izloženost nadilazi zaključane datoteke. Napadači obično ciljaju sve što ima vrijednost za preprodaju ili ucjenjivanje: baze podataka o kupcima, evidencije zaposlenika, financijske dokumente, intelektualno vlasništvo i interne eporuke. Za tvrtku to može značiti regulatornu izloženost, štetu za povjerenje klijenata i pravnu odgovornost koja traje dugo nakon što su sustavi obnovljeni. Za pojedince čiji se podaci nalaze u sustavima kompromitirane organizacije, poput zaposlenika ili kupaca, rizik uključuje krađu identiteta, ciljani phishing i pokušaje preuzimanja računa pomoću procurjelih vjerodajnica.
To je dio šireg obrasca koji istraživači sigurnosti pomno prate. Pregled proboja iz srpnja 2026. dokumentirao je zamjetan porast incidenata dvostruke iznude u više sektora, što sugerira da SafePay nije izoliran slučaj, već jedan primjer trenda koji organizacije i pojedinci trebaju pratiti.
Praktične obrane protiv ransomwarea s dvostrukom iznudom
Učinkovita zaštita od ransomwarea s dvostrukom iznudom zahtijeva slojevitu obranu, a ne jedno rješenje. Nekoliko praktičnih koraka čini značajnu razliku:
- Održavajte izvanmrežne, testirane sigurnosne kopije. Sigurnosne kopije neće spriječiti krađu podataka, ali su i dalje važne za brz oporavak šifriranih sustava bez plaćanja otkupnine.
- Segmentirajte mreže. Ograničavanje dosega napadača nakon početnog proboja smanjuje količinu podataka izloženih krađi.
- Osigurajte daljinski pristup. Koristite snažne, jedinstvene vjerodajnice, višefaktorsku autentifikaciju i pouzdan VPN za daljinske veze umjesto izravnog izlaganja portova za daljinsku radnu površinu internetu.
- Pratite rane znakove upozorenja. Neuobičajeni obrasci prijave, veliki odlazni prijenosi podataka i napadi grubom silom na portale za prijavu često su vidljivi prije nego što šifriranje uopće započne.
Što to znači za vas
Bilo da vodite malo poduzeće ili jednostavno radite na daljinu za jedno, slučaj SafePay podsjetnik je da obrana od ransomwarea više ne može stati na sigurnosnim kopijama. Krađa podataka događa se tiho, često prije nego što itko primijeti provalu, a posljedice curenja podataka mogu nadživjeti svaku odluku o otkupnini. Osnovna higijena, snažne lozinke, višefaktorska autentifikacija, sigurni alati za daljinski pristup i segmentacija mreže ostaju najrealnija linija obrane za većinu organizacija koje ne mogu rasporediti sigurnosne operativne centre razine poduzeća.
Ključni zaključci
SafePayev pristup krađe-pa-šifriranja pokazuje da zaštita od ransomwarea s dvostrukom iznudom sada mora uzeti u obzir krađu podataka, a ne samo gubitak podataka. Pregled politika daljinskog pristupa, pooštravanje higijene vjerodajnica i informiranje o novim obrascima, poput onih detaljno opisanih u pregledu proboja iz srpnja 2026., praktični su koraci koje svaka organizacija i svaki radnik na daljinu može poduzeti danas kako bi smanjili izloženost prije nego što napadač uopće uđe unutra.




