A zsarolóvírus-bandák változtatnak a játékszabályaikon, és ez a váltás minden olyan vállalkozás számára fontos, amely ügyféladatokat tárol, nem csak azoknak, amelyeket címlapsztoriba illő titkosítási támadások érnek. A Coveware by Veeam 2026 második negyedévét feldolgozó új jelentése világosan mutatja a bűnszervezetek egyre erősödő preferenciáját a tiszta adatlopáson alapuló zsarolás irányába a hagyományos zárolás-és-váltságdíj megközelítéssel szemben. Az eredmények egy olyan zsarolóvírus-adatlopási zsarolási trendre mutatnak rá, amely átformálja azt, ahogyan a támadók működnek, és ami legalább ilyen fontos, azt, ahogyan a védekezőknek reagálniuk kell.
Mit tár fel a Coveware 2026. Q2-es jelentése
A jelentés szerint az átlagos váltságdíj-kifizetések 2026 második negyedévében 176%-kal 1,88 millió dollárra emelkedtek, annak ellenére, hogy a medián kifizetés valójában csökkent ugyanezen időszak alatt. Ez az átlag és a medián közötti szakadék sokat elárul. Arra utal, hogy néhány nagyon nagy kifizetés húzza felfelé az átlagot, valószínűleg magas értékű célpontokhoz kapcsolódva, amelyek hajlandók nagy összegeket fizetni azért, hogy a lopott adatok ne kerüljenek nyilvánosságra. Eközben a rutinszerűbb esetek kisebb összegekkel zárulnak, vagy az áldozatok egyáltalán megtagadják a fizetést.
A nagyobb strukturális változás a titkosítástól való teljes eltávolodás. Ahelyett, hogy fájlokat zárolnának és váltságdíjat követelnének a visszafejtési kulcsért, egyre több csoport egyszerűen ellopja az adatokat és azok kiszivárogtatásával fenyegetőzik. Ez a megközelítés kihagyja a rendszerek titkosításának zajos, zavaró lépését, amely gyorsabb észlelést és helyreállítási erőfeszítéseket válthat ki. A tiszta zsarolás csendesebb, valós időben nehezebben észlelhető, és mégis erős nyomásgyakorló eszközt ad a támadók kezébe, különösen az érzékeny ügyfél- vagy munkavállalói nyilvántartásokat kezelő szervezetekkel szemben.
Hogyan jutnak be a Silent Ransom és a Scattered Spider
A jelentés a Silent Ransomot és a Scattered Spider csoportokat nevezi meg e váltás vezető példáiként, és belépési módszerük legalább olyan fontos, mint a zsarolási stratégiájuk. Mindkét csoport nagymértékben támaszkodott a help desk social engineeringre, ami azt jelenti, hogy egyáltalán nem kell szoftveres sebezhetőséget kihasználniuk. Ehelyett felhívják vagy üzenetet küldenek az IT-támogatásnak, legitim munkavállalóknak adják ki magukat, és rábeszéléssel jutnak jelszó-visszaállításokhoz vagy többtényezős hitelesítés megkerüléséhez.
Ez alapvetően más fenyegetésmodell, mint a sok szervezet által felismertetni tanított, malware-rel teli adathalász e-mailek. Ez az emberi bizalomra és a belső folyamatokra irányul, nem technikai gyengeségekre. Egy meggyőző telefonhívás a help deskre, párosítva a közösségi médiából vagy korábbi adatszivárgásokból összegyűjtött alapvető adatokkal, elegendő lehet a lábmegvetéshez. Onnantól a támadók oldalirányban mozognak, felkutatják az értékes adatokat, kimentik azokat, majd benyújtják zsarolási követelésüket, mindezt anélkül, hogy valaha is telepíteniük kellene olyan zsarolóvírus-hasznos programokat, amelyeket a vírusirtó eszközök elkaphatnának.
Miért nem elegendőek önmagukban a VPN-ek és a hálózati biztonság
Itt válik nyilvánvalóvá a hagyományos hálózati biztonság korlátja. A VPN titkosíthatja a forgalmat és elrejtheti a felhasználó helyét, a zero-trust hálózati hozzáférés pedig korlátozhatja, hogy ki mely rendszerekhez férhet hozzá, de egyik sem ellenőrzi, hogy a help desk hívás másik végén lévő személy valóban az-e, akinek mondja magát. Ha egy támadó sikeresen social engineeringgel megkerüli az identitás-ellenőrzést, ugyanazokon a biztonságos alagutakon és hozzáférés-vezérléseken sétálhat át, amelyeket azért építettek, hogy a kívülállókat távol tartsák.
Ez nem ok arra, hogy feladjuk a VPN-eket vagy a zero-trust architektúrát. Ezek az eszközök továbbra is elengedhetetlenek az átvitel közbeni adatok titkosításához és a kár terjedésének korlátozásához, miután egy betolakodó már bent van. De a Coveware eredményei rávilágítanak arra, hogy az identitás-ellenőrzés, nem csak a hálózati peremvédelem, vált a támadók által kihasznált gyenge láncszemmé. A szervezeteknek erősebb help desk ellenőrzési eljárásokra, visszahívási protokollokra és sávon kívüli megerősítésre van szükségük, mielőtt jelszó-visszaállításokat vagy hozzáférés-módosításokat engedélyeznének, különösen emelt szintű jogosultságokkal rendelkező fiókok esetében.
Mit jelent ez az Ön számára
A kis- és középvállalkozások számára ez a trend különösen releváns. A támadók egyre inkább azokat a célpontokat részesítik előnyben, amelyekből hiányozhat a dedikált biztonsági üzemeltetési csapat, de még mindig elegendő értékes adatot tárolnak a zsaroláshoz. A minta ismételten megjelenik a valós incidensekben. A Play zsarolóvírus-támadás a Barrett Mahony Consulting Engineers ellen szemlélteti, hogyan válhat egy közepes méretű szakmai szolgáltató cég célponttá méretétől függetlenül. Hasonlóképpen, a Cisco Talos kutatása a Japánban növekvő zsarolóvírus-aktivitásról megállapította, hogy a kis- és középvállalkozások nyelik el a támadások növekedésének nagy részét, megerősítve, hogy ez nem csak a mély zsebű nagyvállalatok problémája.
A fogyasztók sincsenek biztonságban. Amikor cégeket adatlopási zsarolás ér, a lopott információk (nevek, pénzügyi adatok, néha kormányzati azonosítók) gyakran közzétételre vagy eladásra kerülnek, függetlenül attól, hogy fizetnek-e váltságdíjat, ahogyan az olyan esetekben is látható, mint a Deadlock zsarolóvírus LT Group útlevéladatok szivárogtatása. Ez azt jelenti, hogy a személyes éberség a hitelmonitorozás és a jelszóhigiénia körül akkor is számít, ha Önt nem célozták közvetlenül.
Gyakorlati tanulságok
A vállalkozásoknak most kell auditálniuk a help desk ellenőrzési eljárásokat, mivel a telefonhívás vagy csevegőüzenet egyre gyakoribb belépési pont, nem pedig ritka szélsőséges eset. A többtényezős hitelesítés visszaállításai és a kiemelt hozzáférési változtatások különös figyelmet érdemelnek, beleértve a visszahívásos ellenőrzést egy ismert, külön csatornán keresztül. Minden szinten a munkavállalóknak, nem csak az IT-személyzetnek, meg kell érteniük, hogy a social engineering kísérletek éppoly könnyen célozhatják a támogatói szolgálatokat, mint a beérkező postaládákat.
A mindennapi felhasználók számára a gyakorlati lépések ismerősek maradnak, de sürgetőek: használjanak egyedi jelszavakat, engedélyezzék a többtényezős hitelesítést, ahol csak kínálják, és figyeljék a fiókokat szokatlan tevékenység után, miután bármely Önnel kapcsolatban álló cég adatszivárgást jelentett. A Coveware 2026. Q2-es jelentésében dokumentált zsarolóvírus-adatlopási zsarolási trend azt mutatja, hogy a támadók gyorsabban alkalmazkodnak, mint sok védelem, ami a rétegezett biztonságot, amely átfogja a technikai kontrollokat és az emberi ellenőrzést egyaránt, minden eddiginél fontosabbá teszi.




