Un attore minaccioso recentemente monitorato noto come GSG ha trascorso gli ultimi tre mesi costruendo un sito di leak pubblico pieno di elenchi di vittime, ma i ricercatori non hanno ancora trovato alcuna prova che il gruppo crittografi effettivamente qualcosa. Questo dettaglio è importante. Indica una forma di estorsione basata sul furto di dati senza ransomware che salta la parte più dirompente di un attacco tradizionale pur mantenendo le tattiche di pressione che rendono efficace l'estorsione.

Cosa mostrano effettivamente gli elenchi di GSG

Secondo il sito di monitoraggio Ransomware.live, GSG aveva pubblicato 48 elenchi di vittime fino al 21 settembre. Il modello di queste pubblicazioni racconta la sua storia. Il gruppo ha esordito con 29 elenchi in un solo giorno a luglio, chiudendo il mese con 31 in totale. Ad agosto il ritmo è calato bruscamente a 12 nuovi elenchi. Settembre è stato ancora più tranquillo, con solo 5 elenchi finora.

Ciò che non è calato è la portata delle affermazioni collegate a ciascun elenco. Gli elenchi che GSG ha pubblicato rivendicano una mediana di 213 GB di dati rubati per vittima, un bottino sostanziale per qualsiasi parametro. Quindi, mentre la frequenza di pubblicazione del gruppo sta calando rapidamente, le singole rivendicazioni rimangono ingenti, suggerendo che GSG potrebbe stia spostando verso obiettivi meno numerosi ma di maggior valore piuttosto che perdere slancio del tutto.

Perché non è emerso alcun encryptor

Ecco la parte che distingue GSG da una tipica operazione ransomware: nessuna fonte pubblica ha documentato un encryptor GSG o una nota di riscatto. Negli attacchi ransomware convenzionali, le vittime scoprono l'intrusione quando i file vengono bloccati e una nota richiede il pagamento per una chiave di decrittazione. Quel percorso di prove, campioni di malware, testo della nota, estensioni di file crittografati, è di solito il modo in cui i ricercatori costruiscono un profilo tecnico di un gruppo.

Con GSG, quel percorso semplicemente non c'è. L'assenza di un encryptor non significa che il gruppo sia meno serio. Significa che GSG sembra operare puramente sulla minaccia di pubblicare i dati rubati piuttosto che bloccarli. Sulla base di questo modello, la valutazione di lavoro è, con bassa confidenza, che GSG sia un'operazione di estorsione basata sul furto di dati piuttosto che un gruppo ransomware completo. La bassa confidenza qui riflette prove pubbliche genuinamente limitate, non una conclusione definitiva, ma il modello è in linea con una tendenza del settore ben documentata trattata nel 2026 Outlook su ransomware e furto di dati che si fondono, dove la crittografia è sempre più trattata come opzionale piuttosto che essenziale per l'estorsione.

Come le tattiche di sola estorsione cambiano il calcolo del rischio

Saltare la crittografia cambia i calcoli sia per gli attaccanti che per le vittime. Per gli attaccanti, abbassa l'asticella tecnica. Costruire e distribuire un encryptor funzionante richiede un vero sforzo ingegneristico, mentre esfiltrare dati e minacciare di divulgarli richiede un'infrastruttura comparativamente inferiore. Rimuove anche un grosso grattacapo operativo: gli encryptor possono essere reverse-engineered, gli strumenti di decrittazione a volte vengono pubblicati, e i sistemi bloccati possono occasionalmente essere ripristinati senza pagare.

Per le vittime, il rischio si sposta da una disruption ovvia e visibile (sistemi congelati, operazioni ferme) a una minaccia più silenziosa ma potenzialmente più duratura: l'esposizione di dati sensibili senza una chiara data di fine. Un'azienda i cui file vengono crittografati sa immediatamente che qualcosa non va. Un'azienda i cui dati vengono copiati silenziosamente potrebbe non saperlo finché un sito di leak non la nomina. Questo è esattamente il cambiamento visto con altri gruppi emergenti. ExfilSquad, emerso con 14 vittime rivendicate e nessuna componente di crittografia, segue lo stesso copione: rubare prima, minacciare di pubblicare, saltare la disruption. Il volume di pubblicazioni in calo di GSG abbinato a grandi dimensioni di dati rivendicati suggerisce un modello simile, costruito attorno alla leva piuttosto che al sabotaggio.

Passi difensivi: backup, segmentazione e monitoraggio

Poiché i gruppi di sola estorsione non hanno bisogno di crittografare nulla per causare danni, le difese costruite esclusivamente attorno al backup e al ripristino non sono sufficienti da sole. I backup contano ancora per la resilienza contro il ransomware tradizionale, e quelle basi restano valide da mantenere. Ma la priorità maggiore contro un gruppo come GSG è limitare ciò che può essere preso in primo luogo e individuarlo mentre accade.

La segmentazione della rete riduce la quantità di dati che un intruso può raggiungere da un singolo punto d'appoggio, il che conta direttamente contro un gruppo il cui intero modello dipende dal furto di dati su larga scala. Altrettanto importante è il monitoraggio dei segnali dell'esfiltrazione stessa: trasferimenti di dati in uscita insoliti, destinazioni di archiviazione cloud sconosciute e picchi nel volume di dati che lasciano la rete a orari strani. Questi sono i segnali che si manifestano prima che un gruppo pubblichi un elenco, e sono spesso l'unico avvertimento che una vittima riceve quando non c'è una nota di riscatto a insospettirla.

Cosa significa per te

Per organizzazioni di qualsiasi dimensione, GSG è un promemoria che le difese ransomware costruite solo attorno alla crittografia sono incomplete. L'estorsione basata sul furto di dati senza ransomware sta diventando una categoria riconosciuta a sé stante, e richiede attenzione ai controlli di accesso ai dati e al monitoraggio dell'esfiltrazione, non solo alla strategia di backup. La tendenza più ampia è in linea con quanto osservato altrove: la threat intelligence che monitora l'attività ransomware in Giappone e il crescente volume di attacchi a livello globale mostra attaccanti che adattano i loro metodi, non che rallentano.

Punti chiave

Il numero di pubblicazioni in diminuzione di GSG con rivendicazioni costanti di grandi quantità di dati suggerisce un gruppo che restringe il proprio focus piuttosto che svanire. Tratta qualsiasi segno di movimento anomalo di dati in uscita con la stessa serietà con cui tratteresti un avviso ransomware. Rivedi la segmentazione dei dati in modo che un singolo account compromesso non possa raggiungere l'intero archivio dati. E continua a osservare come gruppi come GSG ed ExfilSquad si evolvono, poiché rappresentano un modello, non un incidente isolato, nel modo in cui l'estorsione viene condotta oggi.

FAQ: Q1: Cos'è GSG e in cosa differisce dai tipici gruppi ransomware? A1: GSG è un attore minaccioso recentemente monitorato che ha costruito un sito di leak pubblico con elenchi di vittime ma non mostra alcuna prova di crittografare i dati. Sembra operare puramente sulla minaccia di pubblicare i dati rubati piuttosto che bloccarli. Q2: Quanti elenchi di vittime ha pubblicato GSG? A2: Secondo Ransomware.live, GSG aveva pubblicato 48 elenchi di vittime fino al 21 settembre, iniziando con 29 elenchi in un solo giorno a luglio. Q3: Quanti dati rubati rivendica GSG per vittima? A3: Gli elenchi di GSG rivendicano una mediana di 213 GB di dati rubati per vittima. Q4: È stata trovata qualche prova di un encryptor o di una nota di riscatto di GSG? A4: Nessuna fonte pubblica ha documentato un encryptor GSG o una nota di riscatto. L'assenza di questo percorso di prove suggerisce che GSG operi senza crittografia. Q5: Quanto sono fiduciosi i ricercatori che GSG sia un'operazione di estorsione basata sul furto di dati? A5: La valutazione di lavoro è a bassa confidenza, riflettendo prove pubbliche genuinamente limitate piuttosto che una conclusione definitiva. ---END---