Jóval azelőtt, hogy a zsarolóvírus-támadások heti címlapsztorik lettek volna, egy kártevőcsalád csendben újraírta a kiberbűnözés szabályait. A GandCrab nem csak zsarolta az áldozatokat, hanem egy egész üzletet épített a zsarolás köré, komplett partneri szerződésekkel, teljesítménymutatókkal és ügyfélszolgálattal. A McAfee biztonsági kutatói feltárták, hogyan működött valójában a tevékenység, és amit találtak, az kevésbé hasonlít egy hackeres esettanulmányra, sokkal inkább egy franchise-szerződésre. A GandCrab felépítésének megértése ma is fontos, mert a zsarolóvírus mint szolgáltatás modell, amelynek elterjesztésében segített, még mindig a modern támadások mögött álló domináns formátum.

Mi tette mássá a GandCrabot: Partneri üzleti modell

A legtöbben úgy képzelik el a zsarolóvírust, mint egyetlen hacker munkáját, aki rosszindulatú kódot telepít. A GandCrab másként működött. A McAfee elemzése szerint a GandCrab mögött álló fejlesztők nem maguk hajtották végre a támadásokat. Ehelyett partnereket toboroztak, akik terjesztették a kártevőt és kezelték a tényleges fertőzéseket, míg az alaptevékenységet vezetők részesedést kaptak a bevételekből.

Ez a részesedés jelentős volt: a partnerek megtarthatták a váltságdíj-befizetések 70%-át, a fennmaradó rész pedig a kódot karbantartó fejlesztőkhöz került. Ez a bevételmegosztás arra ösztönözte a partnereket, hogy minél nagyobb mennyiséget hajtsanak végre, és az üzemeltetőknek stabil bevételi forrást biztosított anélkül, hogy közvetlenül érinteniük kellett volna egyetlen áldozat gépét sem.

A megállapodáshoz elszámoltathatóság is társult. A McAfee megállapította, hogy az alulteljesítő partnereket kizárták a programból – ez a részlet jól mutatja, mennyire üzletszerűvé vált a művelet. Az alacsony teljesítmény a szerződés megszüntetését jelentette, ugyanaz a logika, amely minden, kvóták alapján mért értékesítési csapatot irányít. A kártevőt úgy is megtervezték, hogy kihagyja az Oroszországban és más volt szovjet államokban található gépeket – ez gyakori minta a feltételezhetően ebből a régióból működő zsarolóvírus-csoportoknál, valószínűleg azért, hogy elkerüljék a hatóságok figyelmét otthon.

A technikai forgatókönyv: Titkosítás, árnyékmásolat-törlés és a visszafejtés bizonyítéka

Az üzleti struktúra alatt egy valóban hatékony rosszindulatú technikai megoldás húzódott. A GandCrab az AES és RSA titkosítást kombinálta, szimmetrikus és aszimmetrikus kriptográfiát rétegezve, így az áldozatok nem tudták egyszerűen visszafordítani a folyamatot a támadó privát kulcsa nélkül. Miután a fájlok zárolva lettek, a kártevő törölte a Windows árnyékmásolatait, vagyis a beépített biztonsági mentési pillanatképeket, amelyekre sok felhasználó támaszkodik a fájlok visszaállításához rendszerhiba után. A másolatok eltávolítása elzárta az egyik legkönnyebb helyreállítási utat azoktól az áldozatoktól, akik nem tartottak fenn külön offline biztonsági mentéseket.

Annak bizonyítására, hogy a váltságdíj-követelés valódi és nem csak blöff, az üzemeltetők beépítettek egy mechanizmust, amely lehetővé tette egy fájl ingyenes visszafejtését. Ez a kis gesztus sajátos pszichológiai célt szolgált: megmutatta, hogy a fizetés valóban visszaállítja a hozzáférést, így az áldozatok nagyobb valószínűséggel fizettek, semmint hogy leírták volna az adataikat teljes veszteségként.

Darknetes támogatás és Dash-kifizetések: Zsarolás ügyfélszolgálattal

A GandCrab működésének talán legszokatlanabb aspektusa az volt, ahogyan az áldozatokkal bántak, miután megjelent a váltságdíj-üzenet. A csoport éjjel-nappal elérhető darknetes támogatást kínált, gyakorlatilag ügyfélszolgálatot működtetve a zsarolt emberek számára. Azok az áldozatok, akik nem értették a fizetés lépéseit vagy a visszafejtési útmutatót, útmutatást kaphattak – ez a szolgáltatási réteg az egész folyamatot kényelmetlenül közelivé tette a legitim ügyfélszolgálathoz.

A kifizetéseket magukat a Dash-en keresztül bonyolították le, nem pedig a gyakrabban emlegetett Bitcoinon. A Dash gyorsabb tranzakciós időket és további adatvédelmi funkciókat kínál, ami vonzó választássá tette egy olyan művelet számára, amelynek egy elosztott partnerhálózaton keresztül kellett kifizetéseket feldolgoznia, miközben korlátozni akarta a nyomon követhetőséget.

Mit jelent ez a mai biztonsági rendszeredre nézve

A GandCrab pontosan azért hasznos esettanulmány, mert a zsarolóvírus mint szolgáltatás modell, amelyet tökéletesített, soha nem tűnt el. A partneri struktúrák, a többszintű kifizetések és a darknetes támogatási csatornák ma is a zsarolóvírus-műveletek standard jellemzői. A Check Point jelentése a 2026 második negyedévében érintett 2139 zsarolóvírus-áldozatról pontosan megmutatja, mekkorára nőtt ez a partnervezérelt megközelítés, megerősítve, hogy a GandCrab által kialakított forgatókönyv továbbra is valódi áldozatokat termel valódi mennyiségben.

A hétköznapi felhasználók és kisvállalkozások számára a védekezési tanulságok változatlanok. Mivel az olyan zsarolóvírusok, mint a GandCrab, törlik az árnyékmásolatokat, hogy megakadályozzák a könnyű helyreállítást, az offline és felhőalapú biztonsági mentések, amelyeket külön tárolsz a fő rendszeredtől, elengedhetetlenek, nem opcionálisak. Azok a végpontbiztonsági eszközök, amelyek a rosszindulatú titkosítási viselkedést még azelőtt észlelik, hogy az végigfutna a fájljaidon, újabb védelmi réteget adnak. Egy megbízható VPN önmagában nem állítja meg a zsarolóvírust, de csökkenti a kitettséget nyilvános hálózatokon, és korlátozza azokat a hálózati megfigyeléseket, amelyek néha megelőzik a célzott támadásokat – különösen a távmunkások és a különböző helyekről csatlakozó kisvállalati alkalmazottak esetében.

Gyakorlati tanulságok

Rendszeresen készíts biztonsági mentést a fájljaidról, és legalább egy másolatot tarts offline vagy olyan tárolóhelyen, amelyhez a zsarolóvírus nem fér hozzá a hálózatodon keresztül. Tartsd naprakészen az operációs rendszereket és a biztonsági szoftvereket, mivel sok zsarolóvírus-fertőzés még mindig ismert, javítható sérülékenységeket használ ki. Légy szkeptikus a kéretlen mellékletekkel és linkekkel szemben, mivel a partnervezérelt kampányok nagymértékben támaszkodnak a mennyiségi adathalászatra az áldozatok megtalálásához. Végül pedig kezeld bármelyik egyes biztonsági eszközt – legyen az VPN, vírusirtó vagy biztonsági mentési megoldás – a rétegzett védelem egyik elemeként, nem pedig teljes válaszként. A GandCrab bebizonyította, hogy a zsarolóvírus-üzemeltetők üzletemberként gondolkodnak; a védekezésednek ugyanilyen tudatosnak kell lennie.