Rekordowa liczba grup ransomware, ale liczba ofiar nie rośnie
Aktywność ransomware osiągnęła nowy kamień milowy w tym kwartale, nie dlatego, że ataki zwolniły, ale dlatego, że pole atakujących stało się bardziej zatłoczone. Serwisy z wyciekami danych śledziły 93 aktywne grupy ransomware w tym okresie, co jest rekordem, według nowych danych opublikowanych przez ITBrief. Mimo tego wzrostu liczby operatorów, całkowita liczba ofiar pozostała w dużej mierze bez zmian w porównaniu z poprzednim kwartałem.
Może to brzmieć jak dobra wiadomość na pierwszy rzut oka. Tak nie jest, przynajmniej nie w taki sposób, na jaki to wygląda. Serwisy z wyciekami danych odnotowały 2 139 ofiar ransomware w tym kwartale, co jest zasadniczo niezmienione w stosunku do poprzednich trzech miesięcy, ale wciąż o 33% wyższe niż w analogicznym okresie rok wcześniej. Innymi słowy, ekosystem ransomware nie ochłonął. Po prostu rozprzestrzenił się na więcej grup, z których każda przejmuje mniejszy wycinek wciąż rosnącego tortu.
Dlaczego więcej grup nie oznacza mniejszego ryzyka
Rekordowa liczba aktywnych operacji ransomware wskazuje na istotną zmianę w strukturze przestępczego ekosystemu. Przez lata garstka dominujących marek ransomware kontrolowała większość wolumenu ataków. Kiedy organy ścigania zakłócały działanie jednej z tych głównych operacji, liczba ofiar często wyraźnie spadała, zanim wróciła do wzrostu.
Ten wzorzec najwyraźniej się załamuje. Przy 93 grupach konkurujących o cele, gospodarka ransomware wygląda mniej jak niewielka liczba przestępczych monopoli, a bardziej jak rozdrobniony rynek. Mniejsze, nowsze lub przemianowane grupy mogą wchłonąć wolumen ataków, który większe operacje generowały samodzielnie. To czyni całe zagrożenie bardziej odpornym. Zlikwidowanie jednej lub dwóch prominentnych grup nie zmniejsza już znacząco całkowitej aktywności ataków, ponieważ dziesiątki innych są gotowe wypełnić lukę.
Ta fragmentacja ma również praktyczne konsekwencje dla obrońców i organizacji dbających o prywatność. Więcej grup oznacza większą różnorodność taktyk, narzędzi i zachowań negocjacyjnych w sprawie okupu, co utrudnia stworzenie jednego podręcznika obrony. Niektóre grupy polegają na sprawdzonych technikach phishingowych i wykorzystywaniu zdalnego dostępu, podczas gdy inne szybko wykorzystują nowo ujawnione luki w oprogramowaniu korporacyjnym. Niedawnym przykładem jest wykorzystanie luki w N-central przez Storm-1175 do wdrożenia StormEncryptor, które pokazuje, jak szybko pojedyncza niezałataną luka w powszechnie używanym oprogramowaniu do zarządzania IT może stać się punktem wejścia dla pełnowymiarowego incydentu ransomware.
Konsekwencje dla prywatności przy stałym, ale stabilnym wskaźniku ataków
Kiedy liczba ofiar ransomware pozostaje bez zmian, kuszące jest odczytanie tego jako stabilizacji. Ale płaskie liczby oparte na 33% wzroście rok do roku i rekordowej liczbie aktywnych grup opowiadają inną historię: poziom bazowy ryzyka po prostu przesunął się w górę i tam pozostał.
Każdy incydent ransomware niesie ze sobą element narażenia danych, który wykracza poza zablokowane pliki. Większość nowoczesnych operacji ransomware łączy szyfrowanie z kradzieżą danych, publikując skradzione rekordy na serwisach z wyciekami, gdy ofiary odmawiają zapłaty. Oznacza to, że dane osobowe, dane finansowe, dane zdrowotne i wewnętrzna komunikacja są coraz bardziej narażone na publiczne ujawnienie, a nie tylko na przestoje operacyjne. Przy większej liczbie grup prowadzących niezależne serwisy z wyciekami i infrastrukturę negocjacyjną, śledzenie, gdzie trafiają skompromitowane dane, staje się trudniejsze zarówno dla ofiar, jak i badaczy.
Dla konsumentów ta fragmentacja ma znaczenie, ponieważ mnoży ścieżki, przez które ich dane osobowe mogą zostać ujawnione. Naruszenie u dostawcy opieki zdrowotnej, w okręgu szkolnym lub u małego dostawcy biznesowego może równie łatwo zakończyć się publicznym wyciekiem danych, jak naruszenie w dużym przedsiębiorstwie. Rekordowa liczba aktywnych grup sugeruje, że atakujący coraz chętniej celują w mniejsze lub średnie organizacje, które mogą mieć słabsze budżety na bezpieczeństwo, ale wciąż przechowują wrażliwe dane osobowe.
Co to oznacza dla Ciebie
Jeśli jesteś osobą fizyczną, praktyczne ryzyko nie zmieniło się drastycznie, ale szanse, że jakaś organizacja przechowująca Twoje dane zostanie zaatakowana ransomware, po cichu wzrosły. Jeśli prowadzisz firmę, zwłaszcza małą lub średnią, rekordowa liczba aktywnych grup oznacza, że nie możesz już zakładać, że jesteś za mały, aby być celem. Atakujący dywersyfikują się, a ta dywersyfikacja wypełnia luki, które kiedyś chroniły mniejsze organizacje przed poważnymi grupami ransomware.
Kluczowy wniosek jest taki, że zagrożenie ransomware nie jest już definiowane przez garstkę niesławnych nazw grup. To szeroki, rozdrobniony ekosystem, w którym dziesiątki operatorów aktywnie poluje na podatne punkty wejścia — od niezałatanego oprogramowania po odsłonięte narzędzia zdalnego dostępu.
Praktyczne wnioski
- Traktuj łatanie oprogramowania dostawców i stron trzecich jako priorytet, a nie dodatek. Luki w powszechnie używanych narzędziach IT pozostają częstym punktem wejścia dla grup ransomware.
- Zakładaj, że każda organizacja przechowująca Twoje dane osobowe, niezależnie od rozmiaru, może być celem. Monitoruj powiadomienia o naruszeniach i rozważ monitorowanie kredytu lub tożsamości, jeśli otrzymasz powiadomienie o incydencie.
- Firmy powinny utrzymywać offline'owe, przetestowane kopie zapasowe oraz plan reagowania na incydenty, który uwzględnia kradzież danych i ekspozycję na serwisach z wyciekami, a nie tylko szyfrowanie systemów.
- Bądź na bieżąco z konkretnymi kampaniami ransomware i wykorzystywanymi lukami wpływającymi na oprogramowanie, na którym polega Twoja organizacja, ponieważ nowe grupy wdrażają te taktyki szybciej niż kiedykolwiek.
Rekordowa liczba aktywnych grup ransomware w tym kwartale jest sygnałem, że krajobraz zagrożeń staje się coraz bardziej rozproszony i trudniejszy do zakłócenia poprzez pojedyncze likwidacje. Płaskie liczby ofiar nie oznaczają płaskiego ryzyka. Oznaczają, że presja po prostu znalazła nowe sposoby rozprzestrzeniania się.




