Napadači prepisuju ransomware scenarij

Godinama je standardni savjet za preživljavanje ransomware napada bio jednostavan: čuvajte dobre sigurnosne kopije i možete vratiti svoje sustave bez plaćanja otkupnine. Taj savjet više nije dovoljan sam po sebi. Novo izvješće tvrtke Helixstorm naglašava zabrinjavajući pomak u napadima na sigurnosne kopije ransomwareom: akteri prijetnji sada love infrastrukturu za sigurnosne kopije prije nego što uopće dotaknu produkcijsku datoteku.

Prema izvješću, napadači traže konzolu za sigurnosne kopije prije nego što dotaknu ijednu datoteku, skraćuju razdoblja zadržavanja umjesto da u potpunosti izbrišu sigurnosne kopije te tiho kvare podatke za oporavak kako žrtve ne bi shvatile da je njihova sigurnosna mreža nestala dok ne bude prekasno. Ovo je namjerna strategija. Ako tvrtka može vratiti svoje sustave iz sigurnosne kopije, zahtjev za otkupninom gubi svoju polugu. Stoga su se napadači prilagodili osiguravajući da oporavak nije opcija.

Ova taktika nije se pojavila preko noći. Operateri ransomwarea godinama su usavršavali metode dvostruke iznude, gdje se ukradeni podaci koriste kao dodatna poluga čak i nakon šifriranja, kao što se vidi u slučajevima poput pristupa dvostruke iznude ransomwarea CRPx0. Gađanje sigurnosnih kopija prvo jednostavno je sljedeći logičan korak: eliminirati opcije žrtve prije nego što napad uopće postane vidljiv.

Zašto je ovo važno za privatnost, ne samo za vrijeme rada sustava

Većina izvještavanja o ransomwareu koji cilja sigurnosne kopije fokusira se na kontinuitet poslovanja: koliko dugo sustavi stoje, koliko košta otkupnina, koliko brzo se operacije nastavljaju. Ali postoji dimenzija privatnosti koja zaslužuje više pozornosti.

Kada napadači kompromitiraju konzolu za sigurnosne kopije, oni ne prijete samo vašoj mogućnosti oporavka datoteka. Često dobivaju pristup povijesnim kopijama osjetljivih podataka, uključujući evidencije o kupcima, financijske detalje, zdravstvene informacije ili osobne podatke zaposlenika koji su možda izbrisani iz aktivnih sustava, ali još uvijek postoje u arhivima sigurnosnih kopija. Oštećena ili izvučena sigurnosna kopija može odjednom izložiti mjesece ili godine zadržanih osobnih podataka, daleko više nego što bi se moglo nalaziti na jednom produkcijskom poslužitelju.

Ovo je dio šireg obrasca prilagodbe poslovnih modela ransomware skupina kako bi maksimizirale polugu. Nedavno FBI upozorenje o širenju Gunra ransomwarea u puni model ransomwarea-kao-usluge pokazuje kako se te taktike brzo šire nakon što se pokažu učinkovitima. Kada jedna skupina postigne uspjeh napadajući prvo sustave za oporavak, tehnika se pakira i prodaje partnerima, umnožavajući broj organizacija koje se suočavaju s istom prijetnjom.

Manje organizacije nisu izuzete. Istraživanja o rastućim detekcijama ransomwarea među malim i srednjim poduzećima, uključujući nalaze iz Indije s početka 2026., sugeriraju da napadači bacaju široku mrežu umjesto da se fokusiraju samo na velika poduzeća. Infrastruktura za sigurnosne kopije u manjim tvrtkama često je manje nadzirana i manje segmentirana, što je čini lakšom metom za upravo ovu taktiku.

Argument za nepromjenjive, zračno izolirane oporavke

Izvješće Helixstorma ukazuje na nepromjenjive i zračno izolirane sustave sigurnosnih kopija kao najjaču obranu protiv ovog trenda. Nepromjenjive sigurnosne kopije ne mogu se mijenjati niti brisati, čak ni od strane nekoga s administratorskim vjerodajnicama, tijekom zadatog razdoblja zadržavanja. Zračno izolirane sigurnosne kopije fizički su ili logički odvojene od glavne mreže, što znači da napadač koji kompromitira produkcijske sustave ne može jednostavno preći u okruženje sigurnosnih kopija.

Zajedno, ova dva pristupa zatvaraju prazninu koju su ransomware skupine naučile iskorištavati. Ako napadači ne mogu doći do sigurnosne kopije ili je modificirati, skraćivanje razdoblja zadržavanja ili kvarenje točaka oporavka postaje mnogo teže. To ne eliminira rizik u potpunosti, ali uklanja najlakši put koji napadači trenutno koriste kako bi lišili žrtvu poluge.

Na razini industrije, ovo je znak da se ransomware nije usporio, jednostavno je evoluirao. Nedavna analiza koja pokazuje da se aktivnost ransomwarea preoblikovala, a ne smanjila u 2025. podržava ovu ideju. Napadači ne nestaju; oni usavršavaju koje dijelove infrastrukture organizacije gađaju prvo.

Što ovo znači za vas

Ako upravljate IT infrastrukturom za tvrtku ili samo nadgledate sigurnosne kopije za mali tim, ova promjena mijenja ono što "dobra higijena sigurnosnih kopija" znači. Više nije dovoljno redovito raditi sigurnosne kopije. Morate provjeriti jesu li te sigurnosne kopije stvarno zaštićene od neovlaštenog mijenjanja, je li pristup konzolama za sigurnosne kopije strogo ograničen i nadziran te testiraju li se točke oporavka redovito umjesto da se pretpostavlja da rade.

Za svakodnevne potrošače, zaključak je neizravniji, ali i dalje važan. Kada tvrtka s kojom poslujete pretrpi ransomware napad koji također kompromitira njezine sigurnosne kopije, opseg izloženih osobnih podataka može biti veći nego što je prvotno prijavljeno. Vrijedi obratiti pozornost na obavijesti o povredi podataka koje posebno spominju sustave sigurnosnih kopija ili arhive, jer to često signalizira širu izloženost podataka od tipične povrede jednog sustava.

Ključni zaključci

Napadi na sigurnosne kopije ransomwareom predstavljaju značajan pomak u načinu na koji te prijetnje djeluju, a implikacije nadilaze zastoje i isplate otkupnina. Organizacije bi trebale provesti reviziju jesu li njihove sigurnosne kopije doista nepromjenjive i izolirane od glavne mreže, provjeriti tko ima pristup konzolama za upravljanje sigurnosnim kopijama te redovito testirati procedure oporavka umjesto da sigurnosne kopije tretiraju kao sigurnosnu mrežu koju postaviš i zaboraviš. Potrošači bi trebali ostati oprezni u pogledu toga kako tvrtke opisuju opseg bilo koje povrede, posebno kada se spominju sustavi sigurnosnih kopija, jer to često ukazuje na veći volumen izloženih osobnih podataka nego što naslov sugerira.