Egy újonnan azonosított fenyegetés szereplő, a GSG az elmúlt három hónapban egy nyilvános szivárogtatási oldalt épített áldozatok listájával, de a kutatók még nem találtak bizonyítékot arra, hogy a csoport valójában titkosítana bármit is. Ez a részlet számít. Egy olyan adatlopási zsarolási formára utal, amely zsarolóvírus nélkül működik, kihagyva a hagyományos támadás legzavaróbb részét, miközben megtartja azokat a nyomásgyakorló taktikákat, amelyek a zsarolást működőképessé teszik.
Mit mutatnak valójában a GSG listái
A Ransomware.live nyilvántartó oldal szerint a GSG szeptember 21-ig 48 áldozati listát tett közzé. E bejegyzések mintázata magáért beszél. A csoport júliusban egyetlen nap alatt 29 listával indult, és a hónapot 31 listával zárta. Augusztusban a tempó meredeken visszaesett 12 új listára. Szeptember még csendesebb volt, eddig csak 5 listával.
Ami nem csökkent, az az egyes listákhoz kapcsolódó állítások mértéke. A GSG által közzétett listák állítása szerint áldozatonként medián 213 GB ellopott adat szerepel, ami bármilyen mércével mérve jelentős zsákmány. Tehát bár a csoport közzétételi gyakorisága gyorsan halványul, az egyedi állítások továbbra is nagyok, ami arra utal, hogy a GSG esetleg kevesebb, de nagyobb értékű célpont felé tolódik, mintsem hogy teljesen elveszítené a lendületét.
Miért nem került elő titkosító
Itt van az a rész, amely megkülönbözteti a GSG-t egy tipikus zsarolóvírus-művelettől: egyetlen nyilvános forrás sem dokumentált GSG titkosítót vagy váltságdíj-követelő üzenetet. A hagyományos zsarolóvírus-támadások során az áldozatok akkor fedezik fel a behatolást, amikor a fájlok zárolódnak, és egy üzenet váltságdíjat követel a visszafejtési kulcsért. Ez a bizonyítéknyom, a kártevő-minták, az üzenet szövege, a titkosított fájlkiterjesztések, általában így építik fel a kutatók egy csoport technikai profilját.
A GSG esetében ez a nyom egyszerűen nincs ott. A titkosító hiánya nem jelenti azt, hogy a csoport kevésbé lenne komoly. Azt jelenti, hogy a GSG láthatóan kizárólag az ellopott adatok közzétételének fenyegetésével működik, ahelyett hogy azokat zárolná. E mintázat alapján a működő értékelés alacsony bizonyossággal az, hogy a GSG adatlopási zsarolási művelet, nem pedig teljes körű zsarolóvírus-csoport. Az alacsony bizonyosság itt valóban korlátozott nyilvános bizonyítékot tükröz, nem pedig lezárt következtetést, de a mintázat illeszkedik egy jól dokumentált iparági trendhez, amelyet a 2026-os kilátások a zsarolóvírusok és az adatlopás összeolvadásáról című cikk tárgyal, ahol a titkosítást egyre inkább opcionálisként, mintsem a zsarolás lényeges elemeként kezelik.
Hogyan változtatja meg a kizárólagos zsarolás taktikája a kockázatszámítást
A titkosítás kihagyása megváltoztatja a számítást mind a támadók, mind az áldozatok számára. A támadók számára csökkenti a technikai küszöböt. Egy működő titkosító felépítése és telepítése valódi mérnöki erőfeszítést igényel, míg az adatok kiszivárogtatása és a szivárogtatással való fenyegetés viszonylagosan kevesebb infrastruktúrát igényel. Emellett megszüntet egy jelentős operatív fejfájást: a titkosítók visszafejthetők, a visszafejtő eszközöket néha közzéteszik, és a zárolt rendszerek alkalmanként fizetés nélkül is helyreállíthatók.
Az áldozatok számára a kockázat egy nyilvánvaló, látható zavarástól (lefagyott rendszerek, leállt műveletek) egy csendesebb, de potenciálisan hosszabb ideig tartó fenyegetés felé tolódik: az érzékeny adatok kitettsége, világos befejezési dátum nélkül. Egy vállalat, amelynek fájljait titkosítják, azonnal tudja, hogy valami nincs rendben. Egy vállalat, amelynek adatait csendesen kimásolják, lehet, hogy nem tudja, amíg egy szivárogtatási oldal meg nem nevezi. Pontosan ez az eltolódás figyelhető meg más feltörekvő csoportoknál. Az ExfilSquad, amely 14 állított áldozattal és titkosítási komponens nélkül bukkant fel, ugyanezt a forgatókönyvet követi: először lopni, közzététellel fenyegetni, kihagyni a zavarást. A GSG csökkenő bejegyzésszáma párosulva a nagy állított adatmérettel hasonló modellre utal, olyanra, amely a befolyásra, nem pedig a szabotázsra épül.
Védelmi lépések: biztonsági mentések, szegmentálás és megfigyelés
Mivel a kizárólagos zsarolásra szakosodott csoportoknak nem kell titkosítaniuk semmit a kár okozásához, a kizárólag biztonsági mentésre és helyreállításra épülő védelem önmagában nem elegendő. A biztonsági mentések továbbra is számítanak a hagyományos zsarolóvírusokkal szembeni ellenállóképesség szempontjából, és érdemes fenntartani ezt az alapot. De egy GSG-hez hasonló csoport elleni nagyobb prioritás annak korlátozása, hogy mi vihető el egyáltalán, és annak elkapása, amikor éppen történik.
A hálózati szegmentálás csökkenti, hogy egy behatoló egyetlen támpontból mennyi adatot érhet el, ami közvetlenül számít egy olyan csoporttal szemben, amelynek teljes modellje a nagy volumenű adatlopáson alapul. Ugyanilyen fontos magának a kiszivárogtatásnak a jeleinek megfigyelése: szokatlan kimenő adatátvitel, ismeretlen felhőtárhely-célpontok, és a hálózatot furcsa órákban elhagyó adatmennyiség csúcsai. Ezek azok a jelek, amelyek már azelőtt megjelennek, hogy egy csoport egyáltalán közzétenne egy listát, és gyakran ezek az egyetlen figyelmeztetések, amelyeket egy áldozat kap, amikor nincs váltságdíj-követelő üzenet, amely figyelmeztetné.
Mit jelent ez Önnek
Bármilyen méretű szervezet számára a GSG emlékeztető arra, hogy a kizárólag titkosításra épülő zsarolóvírus-védelem hiányos. Az adatlopási zsarolás zsarolóvírus nélkül a saját jogán elismert kategóriává válik, és figyelmet követel az adathozzáférés-ellenőrzésekre és a kiszivárogtatás megfigyelésére, nem csak a biztonsági mentési stratégiára. A tágabb trend illeszkedik ahhoz, amit máshol megfigyeltek: a fenyegetés-felderítés, amely a zsamolóvírus-aktivitást Japánban és a globálisan növekvő támadási volumeneket követi, azt mutatja, hogy a támadók alkalmazkodnak a módszereikhez, nem pedig lassulnak.
Kulcsfontosságú tanulságok
A GSG zsugorodó bejegyzésszáma állandó nagy adatállításokkal együtt egy olyan csoportra utal, amely szűkíti a fókuszát, mintsem elhalványulna. Kezelje a szokatlan kimenő adatforgalom bármely jelét olyan komolyan, mint egy zsarolóvírus-riasztást. Vizsgálja felül az adatszegmentálást, hogy egyetlen kompromittált fiók ne érhesse el a teljes adattárat. És továbbra is figyelje, hogyan fejlődnek a GSG-hez és az ExfilSquadhoz hasonló csoportok, mivel ezek egy mintázatot képviselnek, nem pedig elszigetelt incidenst abban, ahogyan a zsarolást ma végrehajtják.




