Nowo zidentyfikowana operacja ransomware, nazywająca siebie Moondancer, rozpoczęła aktywne rekrutowanie kryminalnych partnerów, ze szczególnym uwzględnieniem Ameryki Łacińskiej, według monitoringu zagrożeń cytowanego przez Brinztech. Grupa działa jako syndykat ransomware jako usługa (RaaS), co oznacza, że tworzy i utrzymuje złośliwe oprogramowanie, jednocześnie zlecając faktyczne ataki sieci opłacanych partnerów. Co istotne, Moondancer publicznie oświadczył, że nie będzie celował w organizacje opieki zdrowotnej — to ruch wizerunkowy, coraz częstszy wśród operatorów ransomware, którzy próbują projektować wizerunek powściągliwości, nawet gdy rekrutują przestępców do włamywania się do innych rodzajów sieci.

Chociaż Moondancer wciąż się rozwija, a szczegóły pozostają ograniczone, jego kampania rekrutacyjna wpisuje się w wzorzec, który od lat definiuje ewolucję ransomware: zamiast jednej grupy przeprowadzającej każdy atak, operatorzy RaaS działają bardziej jak kryminalne franczyzy, zapewniając narzędzia, infrastrukturę i ustalenia dotyczące podziału płatności niezależnym partnerom, którzy wykonują faktyczne włamania.

Jak działa rekrutacja w ramach ransomware jako usługi

Grupy RaaS zazwyczaj reklamują się na podziemnych forach lub kanałach z zaproszeniami, oferując partnerom część okupu za udane włamanie do celu, wdrożenie ładunku szyfrującego i negocjacje z ofiarami. Grupa centralna stojąca za złośliwym oprogramowaniem, w tym przypadku Moondancer, zapewnia techniczny kręgosłup: narzędzia szyfrujące, strony z wyciekami w celu wywierania presji na ofiary, a czasem nawet wsparcie klienta dla partnerów.

Ten podział pracy jest częścią tego, dlaczego ransomware rozwinęło się tak dramatycznie. Obniża próg wejścia dla mniej wykwalifikowanych technicznie przestępców, jednocześnie pozwalając głównym programistom skupić się na ulepszaniu narzędzi i unikaniu bezpośredniej ekspozycji podczas ataków. Ostatnie raporty śledzą tę samą dynamikę w całym krajobrazie zagrożeń, w tym raport Black Kite z 2026 r. pokazujący, że ransomware dotknęło 7 551 ofiar na całym świecie w zeszłym roku — skala możliwa tylko dzięki temu modelowi opartemu na partnerach.

Dlaczego Ameryka Łacińska jest na celowniku

Decyzja Moondancera o skierowaniu kampanii rekrutacyjnej konkretnie do Ameryki Łacińskiej jest zgodna z szerszymi trendami w wyborze regionów ekspansji przez grupy ransomware. Atakujący często kierują się w stronę obszarów, gdzie cyberbezpieczeństwo wciąż dojrzewa, gdzie współpraca lokalnych organów ścigania w sprawach cyberprzestępczości może być wolniejsza, lub gdzie znajomość języka i kultury daje partnerom przewagę w tworzeniu przekonujących wiadomości phishingowych i negocjacjach z lokalnymi ofiarami.

To regionalne ukierunkowanie odzwierciedla wzorce widoczne gdzie indziej. Aktywność ransomware rośnie na całym świecie, a ataki wzrosły o 87% rok do roku, a same hiszpańskie firmy mierzą się średnio z 2 068 atakami tygodniowo. Grupy szukające nowych terytoriów i mniej nasyconych pul ofiar coraz częściej patrzą poza Amerykę Północną i Europę Zachodnią, a rosnąca gospodarka cyfrowa Ameryki Łacińskiej czyni ją atrakcyjnym celem właśnie dla tego rodzaju ekspansji.

Publiczne zastrzeżenie o unikaniu celów związanych z opieką zdrowotną również jest warte odnotowania. Grupy ransomware spotkały się w przeszłości ze znacznym sprzeciwem reputacyjnym i organów ścigania po atakach na szpitale, które zakłóciły opiekę nad pacjentami. Wyraźnie wykluczając opiekę zdrowotną, Moondancer wydaje się próbować zmniejszyć intensywność międzynarodowej uwagi organów ścigania, jednocześnie budując przestępcze przedsiębiorstwo, które może wpływać na firmy, lokalne rządy i inne organizacje w regionie.

Co to oznacza dla Ciebie

Jeśli prowadzisz firmę lub zarządzasz infrastrukturą IT w Ameryce Łacińskiej, ten rozwój jest sygnałem, aby teraz, a nie po incydencie, zweryfikować swoje zabezpieczenia przed ransomware. Ataki rekrutowanych partnerów mają tendencję do szybkiego wzrostu, gdy grupa RaaS zbuduje swoją sieć, ponieważ więcej partnerów oznacza po prostu więcej prób włamań odbywających się równolegle.

Dla indywidualnych użytkowników ryzyko jest mniej bezpośrednie, ale wciąż istotne. Partnerzy ransomware często uzyskują początkowy dostęp przez wiadomości phishingowe, skompromitowane dane logowania do zdalnego dostępu lub złośliwe pobrania — te same techniki używane w innych kampaniach złośliwego oprogramowania, w tym ostatnich, takich jak fałszywy instalator CCleaner rozpowszechniający oprogramowanie szpiegowskie GhostDesk. Zachowanie ostrożności przy pobieraniu i nieproszonych linkach pozostaje jedną z najskuteczniejszych osobistych obron przed staniem się punktem wejścia do większego naruszenia organizacji.

Praktyczne wnioski

Organizacje w Ameryce Łacińskiej i wszędzie indziej, gdzie może w końcu pojawić się aktywność Moondancera, powinny priorytetowo potraktować kilka konkretnych kroków. Upewnij się, że punkty zdalnego dostępu, w tym VPN i połączenia RDP, wymagają uwierzytelniania wieloskładnikowego, ponieważ skompromitowane dane logowania pozostają jednym z najczęstszych wektorów wejścia dla ransomware opartego na partnerach. Twórz offline, przetestowane kopie zapasowe krytycznych danych, ponieważ działający plan odzyskiwania usuwa znaczną część dźwigni, na której opiera się żądanie okupu. Szkól personel w rozpoznawaniu prób phishingu i monitoruj nietypową aktywność kont, która może wskazywać, że partner już zdobył przyczółek.

Pojawienie się ransomware Moondancer to przypomnienie, że model biznesowy RaaS wciąż tworzy nowych graczy, z których każdy szuka niedocenianych regionów i świeżych ofiar. Bycie na bieżąco z tymi zmianami i działanie zgodnie z podstawową higieną bezpieczeństwa, zanim dojdzie do ataku, pozostaje najbardziej niezawodnym sposobem na uniknięcie stania się częścią następnego nagłówka.