Nowo śledzony aktor zagrożenia znany jako GSG spędził ostatnie trzy miesiące na budowaniu publicznej strony z wyciekami pełnej wpisów ofiar, ale badacze nie znaleźli jeszcze żadnych dowodów, że grupa faktycznie cokolwiek szyfruje. Ten szczegół ma znaczenie. Wskazuje na formę wymuszania okupu poprzez kradzież danych bez ransomware, która pomija najbardziej destrukcyjną część tradycyjnego ataku, zachowując jednocześnie taktyki nacisku, dzięki którym wymuszanie okupu działa.
Co faktycznie pokazują wpisy GSG
Według serwisu śledzącego Ransomware.live, GSG opublikowała 48 wpisów ofiar do 21 września. Wzorzec tych publikacji opowiada własną historię. Grupa rozpoczęła działalność z 29 wpisami w ciągu jednego dnia w lipcu, kończąc miesiąc z łączną liczbą 31. W sierpniu tempo gwałtownie spadło do 12 nowych wpisów. Wrzesień jest jeszcze cichszy, z zaledwie 5 wpisami do tej pory.
To, co nie spadło, to skala roszczeń przypisanych do każdego wpisu. Wpisy, które GSG opublikowała, zawierają roszczenia o medianie 213 GB skradzionych danych na ofiarę, co jest znaczącym łupem według wszelkich miar. Więc podczas gdy częstotliwość publikacji grupy szybko maleje, indywidualne roszczenia pozostają duże, co sugeruje, że GSG może przesuwać się w kierunku mniejszej liczby celów o wyższej wartości, a nie całkowicie tracić impet.
Dlaczego nie pojawił się żaden szyfrator
Oto część, która odróżnia GSG od typowej operacji ransomware: żadne publiczne źródło nie udokumentowało szyfratora GSG ani notatki okupowej. W konwencjonalnych atakach ransomware ofiary odkrywają włamanie, gdy pliki są zablokowane, a notatka żąda zapłaty za klucz deszyfrujący. Ten ślad dowodowy — próbki złośliwego oprogramowania, tekst notatki, zaszyfrowane rozszerzenia plików — jest zwykle sposobem, w jaki badacze budują profil techniczny grupy.
W przypadku GSG ten ślad po prostu nie istnieje. Brak szyfratora nie oznacza, że grupa jest mniej poważna. Oznacza, że GSG wydaje się działać wyłącznie na podstawie groźby publikacji skradzionych danych, a nie ich blokowania. Na podstawie tego wzorca, robocza ocena jest taka, przy niskim poziomie pewności, że GSG jest operacją wymuszania okupu poprzez kradzież danych, a nie pełnoprawną grupą ransomware. Niski poziom pewności odzwierciedla tu naprawdę ograniczone publiczne dowody, a nie ustalony wniosek, ale wzorzec pokrywa się z dobrze udokumentowanym trendem branżowym opisanym w Prognozie na 2026 rok dotyczącej łączenia się ransomware i kradzieży danych, gdzie szyfrowanie jest coraz częściej traktowane jako opcjonalne, a nie niezbędne do wymuszania okupu.
Jak taktyki wyłącznie wymuszające zmieniają kalkulację ryzyka
Pomijanie szyfrowania zmienia rachunek zarówno dla atakujących, jak i ofiar. Dla atakujących obniża poprzeczkę techniczną. Zbudowanie i wdrożenie działającego szyfratora wymaga prawdziwego wysiłku inżynieryjnego, podczas gdy eksfiltracja danych i grożenie ich wyciekiem wymaga stosunkowo mniej infrastruktury. Usuwa to również poważny problem operacyjny: szyfratory mogą zostać poddane inżynierii odwrotnej, narzędzia deszyfrujące czasami są publikowane, a zablokowane systemy można czasami przywrócić bez płacenia.
Dla ofiar ryzyko przesuwa się z oczywistego, widocznego zakłócenia (zamrożone systemy, wstrzymane operacje) na cichsze, ale potencjalnie dłużej trwające zagrożenie: ujawnienie wrażliwych danych bez wyraźnej daty końcowej. Firma, której pliki zostaną zaszyfrowane, wie natychmiast, że coś jest nie tak. Firma, której dane są po cichu kopiowane, może nie wiedzieć, dopóki strona z wyciekami nie wymieni jej nazwy. To dokładnie ta zmiana, którą zaobserwowano w przypadku innych pojawiających się grup. ExfilSquad, która pojawiła się z 14 zgłoszonymi ofiarami i również bez komponentu szyfrującego, podąża tą samą taktyką: najpierw kradnij, groź publikacją, pomiń zakłócenie. Malejąca liczba publikacji GSG w połączeniu z dużymi zgłaszanymi rozmiarami danych sugeruje podobny model, zbudowany wokół dźwigni, a nie sabotażu.
Kroki obronne: kopie zapasowe, segmentacja i monitorowanie
Ponieważ grupy zajmujące się wyłącznie wymuszaniem nie muszą niczego szyfrować, aby wyrządzić szkody, zabezpieczenia zbudowane wyłącznie wokół kopii zapasowych i odzyskiwania nie wystarczą same w sobie. Kopie zapasowe nadal mają znaczenie dla odporności na tradycyjne ransomware i te podstawy pozostają warte utrzymania. Ale większym priorytetem w przypadku grupy takiej jak GSG jest ograniczenie tego, co można w ogóle zabrać, i wychwycenie tego, gdy się dzieje.
Segmentacja sieci zmniejsza ilość danych, do których intruz może dotrzeć z jednego punktu zaczepienia, co ma bezpośrednie znaczenie w przypadku grupy, której cały model zależy od kradzieży danych na dużą skalę. Równie ważne jest monitorowanie oznak samej eksfiltracji: nietypowych transferów danych wychodzących, nieznanych miejsc docelowych w chmurze i skoków ilości danych opuszczających sieć o dziwnych godzinach. To sygnały, które pojawiają się, zanim grupa kiedykolwiek opublikuje wpis, i często są jedynym ostrzeżeniem, jakie otrzymuje ofiara, gdy nie ma notatki okupowej, która by ją ostrzegła.
Co to oznacza dla Ciebie
Dla organizacji każdej wielkości GSG jest przypomnieniem, że zabezpieczenia przed ransomware zbudowane wyłącznie wokół szyfrowania są niekompletne. Wymuszanie okupu poprzez kradzież danych bez ransomware staje się uznaną kategorią samą w sobie i wymaga uwagi poświęconej kontroli dostępu do danych oraz monitorowaniu eksfiltracji, a nie tylko strategii kopii zapasowych. Szerszy trend pokrywa się z tym, co zaobserwowano gdzie indziej: analiza zagrożeń śledząca aktywność ransomware w Japonii i rosnące globalne wolumeny ataków pokazuje, że atakujący dostosowują swoje metody, a nie zwalniają.
Kluczowe wnioski
Malejąca liczba publikacji GSG przy stałych roszczeniach o dużych danych sugeruje grupę zawężającą swoje skupienie, a nie zanikającą. Traktuj każdy sygnał nietypowego ruchu danych wychodzących tak poważnie, jak traktowałbyś alert ransomware. Przejrzyj segmentację danych, aby pojedyncze skompromitowane konto nie mogło dotrzeć do całego magazynu danych. I obserwuj, jak ewoluują grupy takie jak GSG i ExfilSquad, ponieważ reprezentują wzorzec, a nie izolowany incydent, w sposobie przeprowadzania wymuszania okupu dzisiaj.




