Gangi ransomware zmieniają swój sposób działania, a ta zmiana ma znaczenie dla każdej firmy przechowującej dane klientów, nie tylko dla tych, które padają ofiarą głośnych ataków szyfrujących. Nowy raport firmy Coveware by Veeam, obejmujący drugi kwartał 2026 roku, pokazuje wyraźną i rosnącą preferencję grup przestępczych dla czystego wymuszenia opartego na kradzieży danych zamiast tradycyjnego podejścia „zablokuj i zażądaj okupu”. Wyniki wskazują na trend wymuszenia opartego na kradzieży danych przez ransomware, który przekształca sposób działania atakujących i, co równie ważne, sposób, w jaki obrońcy muszą reagować.
Co ujawnia raport Coveware za Q2 2026
Według raportu średnie płatności okupu w Q2 2026 wzrosły o 176% do 1,88 mln USD, mimo że mediana płatności faktycznie spadła w tym samym okresie. Ta różnica między średnią a medianą jest wymowna. Sugeruje, że niewielka liczba bardzo dużych wypłat zawyża średnią, prawdopodobnie związanych z celami o wysokiej wartości, gotowymi zapłacić duże sumy, aby skradzione dane nie trafiły do publicznej wiadomości. Tymczasem więcej rutynowych przypadków kończy się mniejszymi kwotami, albo ofiary w ogóle odmawiają zapłaty.
Większa zmiana strukturalna to całkowite odejście od szyfrowania. Zamiast blokować pliki i żądać zapłaty za klucz deszyfrujący, więcej grup po prostu kradnie dane i grozi ich ujawnieniem. Takie podejście pomija głośny, destrukcyjny etap szyfrowania systemów, który może wywołać szybsze wykrycie i działania naprawcze. Czyste wymuszenie jest cichsze, trudniejsze do wykrycia w czasie rzeczywistym i wciąż daje atakującym potężną dźwignię, zwłaszcza przeciwko organizacjom przetwarzającym wrażliwe dane klientów lub pracowników.
Jak wnikają Silent Ransom i Scattered Spider
Raport wymienia grupy takie jak Silent Ransom i Scattered Spider jako wiodące przykłady tej zmiany, a ich metoda wejścia jest co najmniej tak samo ważna jak ich strategia wymuszenia. Obie grupy w dużym stopniu opierały się na inżynierii społecznej wymierzonej w help desk, co oznacza, że nie muszą wcale wykorzystywać luki w oprogramowaniu. Zamiast tego dzwonią lub wysyłają wiadomości do wsparcia IT, podszywają się pod prawdziwych pracowników i namawiają do resetu haseł lub obejścia uwierzytelniania wieloskładnikowego.
To fundamentalnie inny model zagrożenia niż phishingowe e-maile z malware, których wykrywania uczono pracowników w wielu organizacjach. Celuje w ludzkie zaufanie i wewnętrzne procesy, a nie w słabości techniczne. Przekonujący telefon do help desku, poparty podstawowymi danymi wyłudzonymi z mediów społecznościowych lub wcześniejszych naruszeń, może wystarczyć do zdobycia przyczółka. Stamtąd atakujący poruszają się lateralnie, lokalizują cenne dane, eksfiltrują je, a następnie wysuwają żądanie okupu, wszystko bez konieczności wdrażania ładunków ransomware, które mogłyby zostać wykryte przez narzędzia antywirusowe.
Dlaczego same VPN-y i bezpieczeństwo sieci nie wystarczą
Tu uwidaczniają się ograniczenia tradycyjnego bezpieczeństwa sieciowego. VPN może szyfrować ruch i ukrywać lokalizację użytkownika, a zero-trust network access może ograniczać, kto ma dostęp do jakich systemów, ale żadne z nich nie weryfikuje, czy osoba po drugiej stronie telefonu do help desku jest naprawdę tym, za kogo się podaje. Jeśli atakujący skutecznie ominie weryfikację tożsamości poprzez inżynierię społeczną, może przejść przez te same bezpieczne tunele i kontrole dostępu, które zostały zbudowane, aby trzymać intruzów na zewnątrz.
To nie jest powód, aby rezygnować z VPN-ów czy architektury zero-trust. Te narzędzia pozostają niezbędne do szyfrowania danych w tranzycie i ograniczania zasięgu szkód, gdy intruz jest już w środku. Jednak wyniki Coveware podkreślają, że weryfikacja tożsamości, a nie tylko obrona obwodu sieciowego, stała się słabym ogniwem wykorzystywanym przez atakujących. Organizacje potrzebują silniejszych procedur weryfikacji w help desku, protokołów oddzwonienia i potwierdzenia poza pasmem przed przyznaniem resetu hasła lub zmian dostępu, zwłaszcza dla kont o podwyższonych uprawnieniach.
Co to oznacza dla Ciebie
Dla małych i średnich firm ten trend jest szczególnie istotny. Atakujący coraz częściej preferują cele, którym może brakować dedykowanych zespołów bezpieczeństwa, ale które wciąż przechowują dane wystarczająco cenne, by je wymuszać. Ten wzorzec pojawia się wielokrotnie w rzeczywistych incydentach. Atak ransomware Play na Barrett Mahony Consulting Engineers ilustruje, jak średniej wielkości firma usług profesjonalnych może stać się celem niezależnie od swojego rozmiaru. Podobnie badania Cisco Talos dotyczące rosnącej aktywności ransomware w Japonii wykazały, że małe i średnie przedsiębiorstwa absorbują znaczną część wzrostu liczby ataków, co potwierdza, że nie jest to problem wyłącznie dużych korporacji z głębokimi kieszeniami.
Konsumenci też nie są wolni od zagrożenia. Gdy firmy padają ofiarą wymuszenia opartego na kradzieży danych, skradzione informacje (nazwiska, dane finansowe, czasem dokumenty tożsamości) często trafiają do publikacji lub na sprzedaż niezależnie od tego, czy okup został zapłacony, jak widać w przypadkach takich jak wyciek danych paszportowych LT Group przez ransomware Deadlock. Oznacza to, że osobista czujność w zakresie monitorowania kredytu i higieny haseł ma znaczenie, nawet jeśli nie byłeś bezpośrednim celem.
Praktyczne wnioski
Firmy powinny już teraz poddać audytowi procedury weryfikacji w help desku, ponieważ telefon lub wiadomość na czacie to coraz częstszy punkt wejścia, a nie rzadki przypadek brzegowy. Resety uwierzytelniania wieloskładnikowego i zmiany uprzywilejowanego dostępu zasługują na dodatkową kontrolę, w tym weryfikację przez oddzwonienie znanym, osobnym kanałem. Pracownicy na każdym szczeblu, nie tylko personel IT, powinni rozumieć, że próby inżynierii społecznej mogą być wymierzone w biura wsparcia równie łatwo jak w skrzynki odbiorcze.
Dla codziennych użytkowników praktyczne kroki pozostają znajome, ale pilne: używaj unikalnych haseł, włączaj uwierzytelnianie wieloskładnikowe wszędzie, gdzie jest oferowane, i monitoruj konta pod kątem nietypowej aktywności po tym, jak jakakolwiek firma, z którą współpracujesz, ujawni naruszenie. Trend wymuszenia opartego na kradzieży danych przez ransomware udokumentowany w raporcie Coveware za Q2 2026 pokazuje, że atakujący dostosowują się szybciej niż wiele zabezpieczeń, co sprawia, że warstwowe bezpieczeństwo, obejmujące zarówno kontrole techniczne, jak i weryfikację ludzką, jest ważniejsze niż kiedykolwiek.




