Ekosystem oprogramowania wymuszającego okup w wolnym spadku, nie w upadku

Nowy raport Check Point Research pokazuje, że ekosystem oprogramowania wymuszającego okup rozsypuje się, a nie kurczy, a ta fragmentacja sprawia, że zagrożenie jest trudniejsze do przewidzenia, a nie łatwiejsze do zignorowania. Badania wykazały rekordową liczbę 93 aktywnych grup stosujących oprogramowanie wymuszające okup w drugim kwartale 2026 roku, co jest najwyższą odnotowaną wartością w historii. Ten wzrost obniżył udział w rynku dziesięciu największych grup do 57,6 procent, co jest oznaką, że dominujące, scentralizowane syndykaty nie kontrolują już tak dużej części przestępczej gospodarki jak kiedyś.

Wśród opisanych grup Check Point zwrócił uwagę na szybki wzrost syndykatu, który nazywa siebie „The Gentlemen". Według badaczy grupa ta w dużym stopniu opiera się na narzędziach AI, aby przyspieszyć rozwój swojej infrastruktury zaplecza. Zamiast budować narzędzia ataków i platformy negocjacyjne od zera przez miesiące, grupa wydaje się wykorzystywać wspomagany przez AI rozwój, aby uruchomić funkcjonalne operacje w ułamku czasu, jakiego wymagały starsze grupy zajmujące się oprogramowaniem wymuszającym okup.

Dlaczego więcej grup oznacza większe ryzyko, a nie mniejsze

Mogłoby się wydawać, że rozdrobniony ekosystem oprogramowania wymuszającego okup, bez jednego dominującego gracza, byłby bezpieczniejszym środowiskiem dla potencjalnych ofiar. Dane Check Point sugerują coś przeciwnego. Kiedy garstka dużych syndykatów kontrolowała większość rynku, obrońcy mogli skoncentrować zasoby na śledzeniu znanego zestawu taktyk, infrastruktury i wzorców negocjacji. Przy 93 odrębnych grupach działających obecnie, każda z własnymi narzędziami, preferencjami dotyczącymi celów i stylem wymuszeń, zbiorowa powierzchnia ataku na firmy i osoby prywatne stała się znacznie bardziej zróżnicowana i trudniejsza do sprofilowania.

Ta decentralizacja obniża również próg wejścia dla nowych operacji przestępczych. Modele afiliacyjne, wycieki kodu źródłowego, a teraz wspomagany przez AI rozwój oznaczają, że mniejsze lub nowsze grupy mogą prowadzić wiarygodne kampanie oprogramowania wymuszającego okup bez lat inwestycji technicznych, które kiedyś były wymagane. To częściowo pozwoliło grupie takiej jak The Gentlemen tak szybko wspiąć się w rankingach.

Rosnące żądania okupu mimo spadającej liczby płatności

Ekonomia oprogramowania wymuszającego okup zmienia się wraz z jego strukturą. Check Point ustalił, że średnie kwoty wypłacanego okupu wzrosły powyżej 680 000 dolarów, nawet gdy odsetek ofiar skłonnych do płacenia spadł do około 23 procent, co jest najniższym poziomem od sześciu lat. Innymi słowy, mniej organizacji płaci, ale te, które to robią, płacą znacznie więcej.

Ta presja popycha operatorów oprogramowania wymuszającego okup w kierunku taktyk określanych w raporcie jako „exfiltration-first" (najpierw eksfiltracja): kradzież wrażliwych danych przed wdrożeniem szyfrowania, a następnie groźba ich ujawnienia lub sprzedaży niezależnie od tego, czy okup zostanie zapłacony. To podejście daje atakującym przewagę nawet wtedy, gdy ofiara odmawia zapłaty lub ma solidne systemy kopii zapasowych, ponieważ szkody wynikające z ujawnienia danych, rekordów klientów, poświadczeń lub własności intelektualnej mogą być równie kosztowne jak przestoje. Skradzione poświadczenia z tych kampanii często później pojawiają się w kombolistach i na kartach ciemnej sieci — rodzaj ekspozycji udokumentowany w wycieku kombolisty Microsoft 42, gdzie wcześniej skradzione rekordy logowania ostatecznie krążyły otwarcie w sieci.

Infrastruktura przyspieszana przez AI zmienia harmonogram działań

Tym, co wyróżnia The Gentlemen w analizie Check Point, jest nie tylko wzrost, ale także szybkość. Narzędzia wspomagane przez AI wydają się kompresować cykl rozwoju infrastruktury zaplecza oprogramowania wymuszającego okup — serwerów, portali negocjacyjnych i stron z wyciekami danych, które wspierają operację wymuszeń. Praca, która kiedyś wymagała od wykwalifikowanych programistów tygodni lub miesięcy, może obecnie zostać zaprojektowana i wdrożona znacznie szybciej, co pozwala nowszym grupom konkurować z uznanymi graczami niemal natychmiast po powstaniu.

To odzwierciedla szerszy wzorzec, który badacze sygnalizują w cyberprzestępczości jako całości: aktorzy zagrożeń przyjmują główne narzędzia produktywności i automatyzacji, aby skalować operacje, które kiedyś wymagały większych zespołów. Podobne wzrosty wydajności pojawiły się w innych kampaniach, w tym w operacjach złośliwego oprogramowania, takich jak ta opisana w złośliwym oprogramowaniu instalatora MSI atakującym traderów kryptowalut, która opierała się na prostych, ale skutecznych technicznych skrótach, aby pozostawać niezauważona przez miesiące.

Co to oznacza dla Ciebie

Dla większości osób nagłówki o oprogramowaniu wymuszającym okup mogą wydawać się odległe — coś, co przytrafia się szpitalom, władzom miejskim lub dużym korporacjom. Ale zmiana w kierunku „najpierw eksfiltracja" oznacza, że dane osobowe gromadzone przez jakąkolwiek organizację, z którą masz do czynienia — pracodawcę, świadczeniodawcę opieki zdrowotnej, bank czy usługę online — są coraz częściej celem ataku, nawet jeśli ta organizacja nigdy nie zostanie zaatakowana złośliwym oprogramowaniem szyfrującym pliki w tradycyjnym sensie. Rosnący ekosystem oprogramowania wymuszającego okup z 93 aktywnymi grupami oznacza również, że szanse na to, że jakiś dostawca lub usługa, z której korzystasz, zostanie zaatakowany w danym roku, rosną, a nie maleją.

Dla firm i zespołów IT spadający wskaźnik płatności w połączeniu z rosnącymi żądaniami okupu sygnalizuje, że atakujący oczekują mniejszej liczby, ale większych wypłat. To sprawia, że solidne, offline'owe kopie zapasowe, ścisła kontrola dostępu i wczesne wykrywanie eksfiltracji danych są ważniejsze niż kiedykolwiek, ponieważ szyfrowanie często nie jest już główną dźwignią, której atakujący używają do wymuszenia zapłaty.

Praktyczne wnioski

  • Zakładaj, że każda usługa przetwarzająca Twoje dane osobowe może być celem oprogramowania wymuszającego okup typu „najpierw eksfiltracja", a nie tylko tradycyjnych ataków szyfrujących.
  • Używaj unikalnych, silnych haseł i menedżera haseł, aby pojedynczy wyciek poświadczeń nie naraził wielu kont na kompromitację.
  • Włącz uwierzytelnianie wieloskładnikowe wszędzie tam, gdzie jest oferowane, szczególnie w portalach finansowych, e-mailowych i opieki zdrowotnej.
  • Jeśli prowadzisz firmę lub doradzasz firmom, priorytetowo traktuj offline'owe kopie zapasowe i monitorowanie zapobiegania utracie danych zamiast planowania negocjacji okupu.
  • Okresowo sprawdzaj swoją pocztę e-mail i konta w znanych bazach wycieków, ponieważ skradzione poświadczenia z naruszeń oprogramowania wymuszającego okup często pojawiają się w kombolistach.

Wzrost grupy „The Gentlemen" i szersza fragmentacja udokumentowana przez Check Point Research w tym kwartale pokazują, że ekosystem oprogramowania wymuszającego okup ewoluuje szybciej, niż wiele zabezpieczeń zostało zaprojektowanych, aby sobie z nim poradzić. Bycie na bieżąco z tym, jak działają te grupy, i traktowanie podstawowych środków ostrożności poważnie pozostaje najbardziej praktycznym sposobem na wyprzedzenie krajobrazu zagrożeń, który wciąż się zagęszcza.