Gangi ransomware przepisują swój playbook

Ransomware tradycyjnie działał w prosty, choć brutalny sposób: napastnicy włamują się do sieci, szyfrują każdy plik, jaki znajdą, i żądają zapłaty za klucz deszyfrujący. Nowy raport firmy Coveware należącej do Veeam sugeruje, że ten model cicho zanika. Zgodnie z danymi gangi ransomware coraz częściej całkowicie pomijają szyfrowanie i przechodzą od razu do wymuszenia opartego na kradzieży danych, kradnąc wrażliwe pliki i grożąc ich wyciekiem, zamiast zawracać sobie głowę blokowaniem systemów.

Liczby finansowe w raporcie są uderzające. Średnie okupy w Q2 2026 wzrosły o 176% do 1,88 miliona dolarów, mimo że mediana płatności faktycznie spadła. Ta różnica między średnią a medianą ma znaczenie. Sugeruje, że niewielka liczba bardzo dużych, wysokowartościowych przypadków wymuszenia ciągnie średnią ostro w górę, podczas gdy szersza baza mniejszych ataków zadowala się niższymi kwotami. Innymi słowy, napastnicy wydają się stawać bardziej selektywni i bardziej precyzyjni w tym, które ofiary naciskają najmocniej.

Dlaczego wymuszenie oparte na kradzieży danych bez szyfrowania działa

Pominięcie szyfrowania może brzmieć, jakby napastnicy wykonywali mniej pracy, ale w rzeczywistości jest to zmiana strategiczna, a nie skrót. Zaszyfrowanie całej sieci jest głośne, technicznie wymagające i coraz łatwiejsze dla obrońców do wykrycia i powstrzymania, zwłaszcza że organizacje stały się lepsze w tworzeniu kopii zapasowych i odzyskiwaniu danych. Jeśli firma może przywrócić swoje systemy z kopii zapasowej, żądanie okupu oparte na szyfrowaniu traci wiele ze swojej dźwigni.

Kradzież danych rozwiązuje ten problem dla napastników. Gdy wrażliwe pliki, dane klientów, dokumenty finansowe lub komunikacja wewnętrzna zostaną skopiowane i wyeksfiltrowane, żadna kopia zapasowa na świecie nie cofnie tego ujawnienia. Zagrożenie zmienia się z „zapłać nam, aby odzyskać systemy" na „zapłać nam albo opublikujemy twoje dane". To trudniejszy problem, z którego ofiary nie mogą się wykręcić, ponieważ szkody mają charakter zarówno reputacyjny i regulacyjny, jak i operacyjny.

Odzwierciedla to szerszy trend już udokumentowany gdzie indziej w środowisku badaczy bezpieczeństwa. Niedawny raport Kaspersky'ego o stanie ransomware w 2026 roku wykazał, że napastnicy coraz częściej celują w małe i średnie firmy, często wykorzystując je jako odskocznię do większych sieci partnerskich. Ustalenia Coveware dodają kolejną warstwę do tego obrazu: nawet gdy gangi atakują bezpośrednio większe cele, sama metoda wymuszenia ewoluuje od zakłócania działania w kierunku czystej dźwigni informacyjnej.

Konsekwencje dla prywatności firm i konsumentów

Dla przeciętnych konsumentów ta zmiana ma większe znaczenie, niż mogłoby się początkowo wydawać. Gdy ransomware dotyczył przede wszystkim szyfrowania, główne ryzyko dla zwykłych ludzi było pośrednie: szpital, szkoła lub samorząd lokalny mógł być offline przez dni lub tygodnie, podczas gdy systemy były przywracane. Wymuszenie oparte na kradzieży danych całkowicie zmienia tę kalkulację. Pliki kradzione w takich atakach rutynowo zawierają dane osobowe pracowników, klientów, pacjentów lub studentów, imiona i nazwiska, adresy, dane finansowe, dokumentację medyczną i dane logowania.

Nawet jeśli zaatakowana organizacja odmówi zapłaty lub wynegocjuje niższy okup, skradzione dane mogą trafić na strony wyciekowe lub zostać sprzedane innym grupom przestępczym. Oznacza to, że osoby, których informacje znajdowały się w tej bazie danych, są narażone na ryzyko kradzieży tożsamości i oszustw niezależnie od tego, czy ich pracodawca lub usługodawca ostatecznie zapłacił. Rosnące średnie kwoty płatności w raporcie Coveware sugerują również, że niektóre organizacje są skłonne zapłacić wysokie sumy specjalnie po to, aby zapobiec takiemu ujawnieniu, co mówi nam, jak poważnie firmy oceniają obecnie konsekwencje reputacyjne i prawne wynikające z wycieku danych klientów.

Co to oznacza dla Ciebie

Jeśli jesteś indywidualnym konsumentem, ten trend przypomina, że incydent ransomware w firmie to nie tylko problem IT, lecz bezpośrednie zagrożenie dla twoich danych osobowych, nawet gdy saldo twojego konta bankowego lub dostęp do konta nigdy nie zostały naruszone. Jeśli jesteś właścicielem firmy lub decydentem IT, oznacza to, że obrony skoncentrowane na szyfrowaniu, takie jak kopie zapasowe, choć nadal niezbędne, nie są już wystarczające same w sobie. Wymuszenie oparte na kradzieży danych wymaga równie dużej uwagi poświęconej monitorowaniu sieci, kontroli dostępu i ograniczaniu ilości wrażliwych danych, które w ogóle są wystawione i osiągalne.

Praktyczne wnioski

Konsumenci powinni traktować poważnie każde powiadomienie o naruszeniu danych, nawet takie opisane jako „o niskim wpływie", i rozważyć monitorowanie kredytu lub alerty o oszustwach, jeśli używana przez nich usługa ujawni incydent kradzieży danych. Firmy powinny przeprowadzić audyt tego, jakie wrażliwe dane faktycznie muszą przechowywać, ponieważ dane, które nie istnieją, nie mogą zostać skradzione. Organizacje powinny również przetestować plany reagowania na incydenty specjalnie pod kątem scenariuszy wymuszenia opartego na kradzieży danych, a nie tylko ćwiczeń z szyfrowania i odzyskiwania. Gdy gangi ransomware kontynuują udoskonalanie wymuszenia opartego na kradzieży danych jako swojej głównej broni, odpowiedzialność za ograniczenie ekspozycji spada zarówno na firmy przechowujące wrażliwe dane, jak i na osoby, które powinny zachować czujność co do tego, jak te dane są wykorzystywane, gdy wymkną się spod ich kontroli.