En datautpressingsoperasjon som dukket opp tidlig i 2026 vekker oppmerksomhet for det den utelater: det finnes ingen løsepengevirus-kryptering. Ifølge Interisle Consulting Group stjeler gruppen bak den sensitive bedriftsdata fra skymiljøer og krever løsepenger i sjusifrede beløp, og truer med å avsløre informasjonen til regulatorer eller andre hvis ofrene nekter å betale. Saken med BlackFile vishing-datautpressing er en nyttig påminnelse om at angripere ikke alltid trenger skadevare for å gjøre alvorlig skade.
Hvordan BlackFile utpresser uten kryptering
Tradisjonell løsepengevirus låser filer og krever betaling for en dekrypteringsnøkkel. BlackFile hopper over det trinnet. Basert på kildesammendraget kopierer gruppen sensitiv data ut av skymiljøer og bruker deretter trusselen om avsløring som pressmiddel. Presset kommer fra frykt for regulatorisk eksponering og offentlig ydmykelse, ikke fra nedetid.
Denne tilnærmingen har praktiske fordeler for angripere. Det finnes ingen ondsinnet programvare for antivirusverktøy å flagge, ingen krypterte servere som varsler IT-team, og ikke noe behov for å bygge eller vedlikeholde en løsepengevirus-nyttelast. Løsepengekravene som er rapportert, ligger i sjusifret område, noe som signaliserer at gruppen forventer at ofrene behandler den stjålne dataen som ekstremt verdifull.
Operasjonen har også blitt knyttet til målretting mot finanssektoren. For en oversikt over hvem som faktisk har blitt rammet, se vår dekning av hvordan hedgefond ble rammet av BlackFile-koblede UNC6671, en utpressingsgruppe som angivelig er assosiert med BlackFile-trusselaktøren.
Hvorfor talefisking kommer forbi skyforsvaret
Vishing er phishing utført over telefon. I stedet for en mistenkelig lenke i en e-post, får en ansatt en telefon fra noen som hevder å være for eksempel IT-hjelpebordpersonale. Sikkerhetsrapportering om kampanjen beskriver angripere som presser ansatte under dekke av å tilby IT-hjelp.
Dette fungerer fordi mange skyforsvar er bygget rundt tekniske signaler: uvanlige innlogginger, kjent skadevare, blokkerte domener. En telefonsamtale faller utenfor de fleste av disse kontrollene. Hvis en arbeidstaker blir overtalt til å godkjenne en forespørsel, lese opp en kode eller skrive inn påloggingsinformasjon på en side oppringeren oppgir, kan angriperen deretter logge inn som en legitim bruker. Fra skyleverandørens perspektiv kan tilgangen se rutinemessig ut.
Det svake punktet er med andre ord menneske- og identitetslaget. Stjålne påloggingsdata og godkjente økter gir angripere en direkte vei til lagret data, uten at noen sårbarhet må utnyttes.
Hvor VPN hjelper og hvor det ikke gjør det
Det er verdt å være direkte her: en forbruker-VPN ville ikke ha stoppet disse angrepene. En VPN krypterer trafikken mellom enheten din og VPN-serveren og kan skjule IP-adressen din for nettsteder du besøker. Det er verdifullt på offentlig Wi-Fi og for å begrense visse typer sporing.
Men BlackFile-lignende angrep er ikke avhengige av å avlytte trafikken din. De er avhengige av å overbevise en person om å gi fra seg tilgang. Når en angriper først har gyldig påloggingsinformasjon eller en godkjent innloggingsøkt, er kryptering under overføring irrelevant, fordi angriperen logger inn legitimt på skytjenesten. En VPN gjør heller ingenting for å verifisere hvem som er i den andre enden av en telefonsamtale.
Hvor en VPN fortsatt kan spille en beskjeden rolle, er ved å redusere eksponering på upålitelige nettverk, noe som beskytter mot en annen type risiko. Det er ett personvernlag, ikke et forsvar mot sosial manipulering.
Hva dette betyr for deg
De fleste lesere driver ikke et bedriftsskymiljø, men de underliggende taktikkene gjelder bredt. Hvis du jobber i finans, detaljhandel eller en hvilken som helst sektor som har sensitiv data, kan du være personen en angriper ringer. Selv utenfor arbeidsplassen brukes de samme telefonbaserte triksene mot personlige kontoer.
Den viktigste lærdommen er at en overbevisende stemme og en følelse av hastverk ikke er bevis på identitet. Behandle enhver uventet samtale som ber deg godkjenne en innlogging, dele en kode eller tilbakestille tilgang som mistenkelig, selv om oppringeren kjenner navnet eller rollen din.
Hva enkeltpersoner og ansatte i utsatte sektorer bør gjøre
- Verifiser oppringere uavhengig. Legg på og ring IT-hjelpebordet tilbake ved å bruke et nummer fra bedriftskatalogen din, ikke et nummer oppringeren oppgir.
- Del aldri engangskoder eller godkjenn uventede forespørsler. Legitim støtte trenger sjelden disse over telefon.
- Bruk phishing-resistent MFA der det er mulig. Maskinvarebaserte sikkerhetsnøkler og passkeys er vanskeligere å overtale noen til å gi fra seg enn SMS-koder eller push-godkjenninger.
- Rapporter mistenkelige samtaler raskt. Tidlig rapportering gir sikkerhetsteam en mulighet til å tilbakekalle økter og gjennomgå tilgang.
- Gjennomgå sky tilgangs- og delingsinnstillinger. Å begrense hvem som kan nå sensitiv data reduserer hva en inntrenger kan ta.
- Øv på scenariet. Organisasjoner bør trene ansatte på hjelpebord-imitasjon, siden det er inngangspunktet beskrevet i rapporteringen.
Hovedpunkter
BlackFile vishing-datakutpressingsoperasjonen viser at angripere kan tjene penger på stjålet data uten å noensinne distribuere løsepengevirus, og at identitet, ikke skadevare, er målet. Verktøy som VPN har sin plass, men de vil ikke stoppe en overbevisende telefonsamtale. Gjennomgå sikkerhetsvanene dine for kontoer i dag: bytt til phishing-resistent MFA, verifiser enhver uventet oppringer, og les rapporten vår om UNC6671-angrepene på hedgefond og finansselskaper for å se hvordan denne trusselen utspiller seg i den virkelige verden.




