Új ransomware rangsor 2026 második negyedévére

A ransomware nem lassult le, csupán átrendezte szereplőit. A Brandefense fenyegetéselhárítási cég új jelentése azonosítja a 2026 második negyedévét uraló öt legjelentősebb ransomware csoportot: Qilin, TheGentlemen, Akira, DragonForce és LockBit5. Az elemzés, amely a Brandefense saját kiberfenyegetés-hírszerzési (CTI) nyomon követésén alapul, pillanatképet ad a biztonsági csapatok és a hétköznapi felhasználók számára arról, hogy mely csoportok jelenleg a legaktívabbak, és ebből következően mely szervezeteket és egyéneket fenyegeti leginkább a következmények elszenvedésének veszélye.

Bár a listán szereplő nevek ismerősen csengenek mindazok számára, akik az elmúlt években követték a ransomware híreket, kitartásuk fontos üzenetet hordoz: a lekapcsolások és a bűnüldöző szervek nyomása ritkán számolja fel teljesen ezeket a műveleteket. Ehelyett a márkák újjáépülnek, a partnerek új platformokra vándorolnak, és a ransomware-as-a-service (RaaS) modell továbbra is friss kampányokat termel ki régi vagy átmárkázott nevek alatt – a LockBit5 egyértelmű példája annak a franchise-nak, amely a korábbi megzavarási erőfeszítések ellenére újra és újra felbukkan.

A számok mögött álló öt csoport

Az öt csoport mindegyike, amelyet a Brandefense nyomon követett, saját partnerhálózattal, célpontpreferenciákkal és tárgyalási stílussal működik, de osztoznak azon az átfogó forgatókönyvön, amely meghatározza a modern ransomware-t: hozzáférés megszerzése, adatok kiszivárogtatása, rendszerek titkosítása és az áldozatok fizetésre kényszerítése, mielőtt az információk kiszivárognának vagy a műveletek leállnának.

Itt válik lehetetlenné figyelmen kívül hagyni az adatvédelmi következményeket. A ransomware ma már ritkán szól csupán a zárolt fájlokról. A csoportok egyre inkább az adatlopásra támaszkodnak nyomásként, és egyesek még tovább léptek abba, amit hármas zsarolásként ismerünk – további nyomásgyakorlási taktikákat rétegezve, például közvetlenül kapcsolatba lépve az áldozat ügyfeleivel vagy partnereivel. Ha mélyebben szeretné megérteni, hogyan működik ez az eszkaláció a gyakorlatban, a hármas zsarolásos ransomware-ről szóló korábbi tudósításunk részletesen bemutatja, hogyan fegyverzik fel a támadók az ellopott adatokat az egyszerű váltságdíj-követelésen túl.

Azonban nem minden csoport követi ugyanazt a formulát. Egyes kampányok visszatértek a kizárólag titkosításos megközelítéshez, adatlopási komponens nélkül – ezt a változatot mutattuk be a Jadepuffer visszatéréséről szóló, kizárólag titkosításos ransomware-t tárgyaló jelentésünkben. A Brandefense 2026 második negyedéves eredményeiben szereplő öt vezető csoport sokszínűsége ugyanezt a valóságot tükrözi: többé nincs egyetlen ransomware sablon, csupán egy közös eszköztár, amelyet a különböző szereplők vegyítenek és párosítanak.

Miért az adatvédelem az igazi harctér

A közös szál szinte az összes jelenlegi élvonalbeli ransomware műveletben a kezdeti hozzáférés. A támadóknak ritkán kell új exploitokat írniuk, amikor ellopott hitelesítő adatok is megteszik. A legújabb iparági elemzések arra mutatnak rá, hogy a feltört bejelentkezések átvették a szoftveres sebezhetőségek helyét, mint a ransomware preferált belépési pontja – ezt a változást részletesen tárgyaltuk a Sophos feltört bejelentkezésekről szóló megállapításait bemutató tudósításunkban. Ezzel a trenddel párhuzamosan az infostealer kártevők csendes, de kritikus ellátási lánccá váltak a támadók számára, tömegesen gyűjtve be a bejelentkezési hitelesítő adatokat, amelyek később pontosan azokban a behatolásokban bukkannak fel, amelyeket ezek a ransomware csoportok végrehajtanak. Az infostealer naplókról szóló cikkünk, amely átveszi az adathalászat helyét mint első számú adatvédelmi incidens ok, elmagyarázza, hogyan működik ez a folyamat.

Ez azért fontos az adatvédelem szempontjából, mert a ransomware-t alapvetően hitelesítőadat- és adatvédelmi problémává fogalmazza át, nem csupán végpontbiztonsági kérdéssé. Minden fiókok között újrafelhasznált jelszó, minden fertőzött eszközön hagyott munkamenet-token potenciális támponttá válik olyan csoportok számára, mint a Qilin, Akira vagy DragonForce. Az áldozatok sem korlátozódnak csupán a nagyvállalatokra; amikor a ransomware csoportok a titkosítás előtt adatokat szivárogtatnak ki, a munkavállalókhoz, ügyfelekhez és betegekhez tartozó személyes információk gyakran a zsarolás részévé válnak, függetlenül attól, hogy a váltságdíjat megfizetik-e.

Mit jelent ez Önnek

A legtöbb olvasó nem közvetlenül fog vállalati hálózatot védeni a LockBit5 vagy a TheGentlemen ellen, de a továbbgyűrűző hatások mindenkit elérnek. Ha egy cég, amellyel üzleti kapcsolatban áll, e csoportok valamelyikének áldozatává válik, az Ön személyes adatai – a fiókhitelesítő adatoktól a pénzügyi részletekig – nyilvánosságra kerülhetnek vagy kiszivároghatnak a zsarolási folyamat részeként. Egyes áldozatok – amint azt korábbi esetekben láthattuk, például amikor a Stadler Rail megtagadta a váltságdíj megfizetését – úgy döntenek, hogy nem fizetnek, ami azt jelenti, hogy az ellopott adatok az eredménytől függetlenül nyilvánosságra kerülhetnek.

A gyakorlati tanulság az, hogy a ransomware elleni védekezés egyre inkább az alapvető hitelesítőadat-higiéniával kezdődik – mind szervezetek, mind egyének esetében. Az egyedi, erős jelszavak, a többfaktoros hitelesítés és az infostealer kártevőkkel szembeni éberség (amelyek gyakran kalózszoftvereken vagy rosszindulatú letöltéseken keresztül terjednek) csökkenti annak esélyét, hogy belépési ponttá váljunk e csoportok számára.

Gyakorlati teendők

  • Feltételezze, hogy minden több szolgáltatásban újrafelhasznált fiók kockázati tényezőt jelent; a ransomware csoportok egyre inkább vásárolják vagy gyűjtik be a hitelesítő adatokat, ahelyett hogy betörnének.
  • Engedélyezze a többfaktoros hitelesítést mindenhol, ahol elérhető, mivel a feltört bejelentkezések továbbra is e támadások vezető belépési pontját jelentik.
  • Figyeljen az adatvédelmi incidensekről szóló értesítésekre minden olyan szervezettől, amellyel kapcsolatba lép, és kezelje őket komolyan, tekintettel arra, hogy az ellopott adatok milyen gyakran válnak ransomware tárgyalások részévé.
  • Maradjon tájékozott arról, hogy mely ransomware csoportok jelenleg aktívak, mivel a helyzet ismerete segít mind a szervezeteknek, mind az egyéneknek előre jelezni a kockázatot, ahelyett hogy utólag reagálnának rá.

A 2026 második negyedéves ransomware helyzetkép – a Brandefense feltérképezése alapján – megerősíti, hogy ez a fenyegetés nem szűnik meg, hanem fejlődik. Az előtte járás azt jelenti, hogy figyelmet fordítunk arra, hogyan működnek ezek a csoportok, nem csupán a neveikre.