Een nieuw gevolgd dreigingsacteur bekend als GSG heeft de afgelopen drie maanden een openbare leaksite vol slachtoffervermeldingen opgebouwd, maar onderzoekers hebben nog geen enkel bewijs gevonden dat de groep daadwerkelijk iets versleutelt. Dat detail is belangrijk. Het wijst op een vorm van datadiefstal-extortie zonder ransomware waarbij het meest ontwrichtende deel van een traditionele aanval wordt overgeslagen, terwijl de drukstrategieën die afpersing laten werken behouden blijven.
Wat GSG's vermeldingen daadwerkelijk laten zien
Volgens trackingwebsite Ransomware.live had GSG tot en met 21 september 48 slachtoffervermeldingen geplaatst. Het patroon van die berichten vertelt zijn eigen verhaal. De groep begon met 29 vermeldingen op één dag in juli en sloot de maand af met 31 in totaal. In augustus daalde het tempo scherp naar 12 nieuwe vermeldingen. September was nog rustiger, met tot nu toe slechts 5 vermeldingen.
Wat niet is gedaald, is de omvang van de claims die aan elke vermelding zijn verbonden. De vermeldingen die GSG heeft geplaatst claimen een mediaan van 213 GB gestolen data per slachtoffer, een aanzienlijke buit naar elke maatstaf. Dus terwijl de plaatsingsfrequentie van de groep snel afneemt, blijven de individuele claims groot, wat erop wijst dat GSG mogelijk verschuift naar minder, maar waardevollere doelen in plaats van helemaal vaart te verliezen.
Waarom er geen encryptor is opgedoken
Hier is het deel dat GSG onderscheidt van een typische ransomware-operatie: geen enkele openbare bron heeft een GSG-encryptor of een losgeldbrief gedocumenteerd. Bij conventionele ransomware-aanvallen ontdekken slachtoffers de inbreuk wanneer bestanden worden vergrendeld en een brief betaling eist voor een decryptiesleutel. Dat bewijsspoor – malwaresamples, brieftekst, versleutelde bestandsextensies – is gewoonlijk hoe onderzoekers een technisch profiel van een groep opbouwen.
Bij GSG is dat spoor er simpelweg niet. De afwezigheid van een encryptor betekent niet dat de groep minder serieus is. Het betekent dat GSG uitsluitend lijkt te opereren op basis van de dreiging om gestolen data te publiceren in plaats van deze te vergrendelen. Op basis van dit patroon is de werkende beoordeling, met lage zekerheid, dat GSG een datadiefstal-extortieoperatie is in plaats van een volledige ransomwaregroep. Lage zekerheid weerspiegelt hier werkelijk beperkt openbaar bewijs, geen definitieve conclusie, maar het patroon komt overeen met een goed gedocumenteerde industrietrend die wordt behandeld in de 2026 Outlook over ransomware en datadiefstal die samensmelten, waarbij versleuteling steeds vaker als optioneel wordt beschouwd in plaats van essentieel voor afpersing.
Hoe extortie-only tactieken de risicoberekening veranderen
Het overslaan van versleuteling verandert de rekensom voor zowel aanvallers als slachtoffers. Voor aanvallers verlaagt het de technische drempel. Het bouwen en inzetten van een werkende encryptor vergt echte engineeringinspanning, terwijl het exfiltreren van data en het dreigen met lekken relatief minder infrastructuur vereist. Het verwijdert ook een groot operationeel hoofdpijndossier: encryptors kunnen worden reverse-engineered, decryptietools worden soms gepubliceerd en vergrendelde systemen kunnen soms worden hersteld zonder te betalen.
Voor slachtoffers verschuift het risico van een duidelijke, zichtbare ontwrichting (bevroren systemen, stilgelegde activiteiten) naar een stillere maar mogelijk langdurigere dreiging: de blootstelling van gevoelige data zonder duidelijke einddatum. Een bedrijf waarvan de bestanden worden versleuteld, weet onmiddellijk dat er iets mis is. Een bedrijf waarvan de data stilletjes worden gekopieerd, weet het mogelijk pas wanneer een leaksite hen noemt. Dit is precies de verschuiving die bij andere opkomende groepen te zien is. ExfilSquad, dat opdook met 14 geclaimde slachtoffers en eveneens geen versleutelingscomponent, volgt hetzelfde draaiboek: eerst stelen, dreigen met publiceren, de ontwrichting overslaan. GSG's dalende berichtvolume in combinatie met grote geclaimde datagroottes wijst op een vergelijkbaar model, een dat is gebouwd rond hefboomwerking in plaats van sabotage.
Verdedigingsstappen: back-ups, segmentatie en monitoring
Omdat extortie-only groepen niets hoeven te versleutelen om schade aan te richten, zijn verdedigingen die uitsluitend rond back-up en herstel zijn gebouwd op zichzelf niet voldoende. Back-ups blijven belangrijk voor veerkracht tegen traditionele ransomware, en dat fundament blijft het onderhouden waard. Maar de grotere prioriteit tegen een groep als GSG is beperken wat überhaupt kan worden meegenomen en het betrappen terwijl het gebeurt.
Netwerksegmentatie vermindert hoeveel data een indringer vanaf één voetpunt kan bereiken, wat direct van belang is tegen een groep wier hele model afhankelijk is van datadiefstal op grote schaal. Even belangrijk is het monitoren op de tekenen van exfiltratie zelf: ongebruikelijke uitgaande datatransfers, onbekende cloudopslagbestemmingen en pieken in datavolume die op vreemde uren het netwerk verlaten. Dit zijn de signalen die opduiken voordat een groep ooit een vermelding plaatst, en het is vaak de enige waarschuwing die een slachtoffer krijgt wanneer er geen losgeldbrief is om hen te attenderen.
Wat dit voor u betekent
Voor organisaties van elke omvang is GSG een herinnering dat ransomware-verdedigingen die alleen rond versleuteling zijn gebouwd, onvolledig zijn. Datadiefstal-extortie zonder ransomware wordt een erkende categorie op zich, en het vraagt aandacht voor datatoegangscontroles en exfiltratiemonitoring, niet alleen voor back-upstrategie. De bredere trend komt overeen met wat elders is waargenomen: threat intelligence die ransomware-activiteit in Japan en wereldwijd stijgende aanvalsvolumes volgt, toont aan dat aanvallers hun methoden aanpassen, niet vertragen.
Belangrijkste punten
GSG's krimpende aantal berichten met gestage grote dataclaims wijst op een groep die zijn focus vernauwt in plaats van weg te ebben. Behandel elk teken van ongebruikelijke uitgaande databeweging net zo serieus als een ransomware-melding. Herzie datasegmentatie zodat één gecompromitteerd account niet uw hele dataopslag kan bereiken. En blijf volgen hoe groepen als GSG en ExfilSquad zich ontwikkelen, want zij vertegenwoordigen een patroon, geen geïsoleerd incident, in hoe afpersing vandaag wordt uitgevoerd.




