Cu mult înainte ca atacurile ransomware să devină un subiect săptămânal în presă, o familie de malware a rescris în liniște regulile criminalității cibernetice. GandCrab nu doar că a extorcat victime, ci a construit o afacere întreagă în jurul extorcarea, completă cu contracte pentru afiliați, metrici de performanță și serviciu pentru clienți. Cercetătorii de securitate de la McAfee au analizat modul în care funcționa efectiv operațiunea, iar ceea ce au descoperit seamănă mai puțin cu un studiu de caz despre hacking și mai mult cu un contract de franciză. Înțelegerea structurii GandCrab este importantă astăzi, deoarece modelul ransomware-ca-serviciu pe care l-a popularizat este încă formatul dominant din spatele atacurilor moderne.

Ce a făcut GandCrab diferit: un model de afaceri cu afiliați

Majoritatea oamenilor își imaginează ransomware-ul ca fiind munca unui singur hacker care instalează cod rău intenționat. GandCrab a funcționat diferit. Conform analizei McAfee, dezvoltatorii din spatele GandCrab nu au efectuat ei înșiși atacurile. În schimb, au recrutat afiliați care distribuiau malware-ul și gestionau infecțiile reale, în timp ce operatorii principali luau o parte din încasări.

Acea parte era substanțială: afiliații păstrau 70% din plățile de răscumpărare, iar restul revenea dezvoltatorilor care întrețineau codul. Această împărțire a veniturilor îi stimula pe afiliați să genereze volum, iar operatorilor le oferea un flux constant de venituri fără a fi nevoie să atingă direct niciun computer al vreunei victime.

Aranjamentul venea și cu responsabilitate. McAfee a descoperit că afiliații cu performanțe slabe erau excluși din program, un detaliu care subliniază cât de asemănătoare cu o afacere devenise operațiunea. Producția scăzută însemna rezilierea, aceeași logică care guvernează orice echipă de vânzări evaluată pe baza cotelor. Malware-ul în sine era de asemenea proiectat să sară peste mașinile situate în Rusia și alte foste state sovietice, un tipar comun printre grupurile de ransomware despre care se crede că operează din acea regiune, probabil pentru a evita atragerea atenției forțelor de ordine din țara de origine.

Manualul tehnic: criptare, ștergerea shadow copy și dovada decriptării

Sub structura de afaceri se afla o piesă cu adevărat eficientă de inginerie rău intenționată. GandCrab combina criptarea AES și RSA, stratificând criptografia simetrică și asimetrică, astfel încât victimele să nu poată pur și simplu inversa procesul fără cheia privată a atacatorului. Odată ce fișierele erau blocate, malware-ul ștergea shadow copy-urile Windows, instantaneele de backup încorporate pe care mulți utilizatori se bazează pentru a restaura fișierele după o problemă de sistem. Eliminarea acestor copii închidea una dintre cele mai ușoare căi de recuperare disponibile victimelor care nu menținuseră backup-uri offline separate.

Pentru a dovedi că cererea de răscumpărare era legitimă și nu o simplă păcăleală, operatorii au construit un mecanism de decriptare gratuită a unui singur fișier. Acest mic gest servea un scop psihologic specific: demonstra că plata ar restabili efectiv accesul, făcând victimele mai predispuse să continue cu plata decât să renunțe la datele lor ca la o pierdere totală.

Suport pe dark web și plăți în Dash: extorcarea ca serviciu pentru clienți

Poate cel mai neobișnuit aspect al operațiunii GandCrab a fost modul în care trata victimele odată ce nota de răscumpărare apărea. Grupul oferea suport pe dark web disponibil non-stop, gestionând efectiv o linie de asistență pentru persoanele extorcate. Victimele confuze în privința pașilor de plată sau a instrucțiunilor de decriptare puteau primi îndrumare, un strat de servicii care făcea întregul proces să pară deranjant de asemănător cu suportul legitim pentru clienți.

Plățile în sine erau direcționate prin Dash, mai degrabă decât prin Bitcoin-ul discutat mai frecvent. Dash oferă timpi de tranzacție mai rapizi și caracteristici suplimentare de confidențialitate, ceea ce îl făcea o alegere atractivă pentru o operațiune care trebuia să proceseze plăți printr-o rețea distribuită de afiliați, limitând în același timp trasabilitatea.

Ce înseamnă asta pentru stiva ta de securitate astăzi

GandCrab este un studiu de caz util tocmai pentru că modelul ransomware-ca-serviciu pe care l-a rafinat nu a dispărut niciodată. Structurile cu afiliați, plățile pe niveluri și canalele de suport pe dark web rămân caracteristici standard ale operațiunilor ransomware din ziua de azi. Raportul Check Point despre 2.139 de victime ransomware în T2 2026 arată cât de mult a crescut acest model bazat pe afiliați, confirmând că manualul pe care GandCrab a ajutat să-l stabilească continuă să genereze victime reale într-un volum real.

Pentru utilizatorii obișnuiți și micile afaceri, lecțiile defensive sunt neschimbate. Deoarece ransomware-ul precum GandCrab șterge shadow copy-urile pentru a bloca recuperarea ușoară, backup-urile offline și în cloud, stocate separat de sistemul principal, sunt esențiale, nu opționale. Instrumentele de securitate pentru endpoint care detectează comportamentul de criptare rău intenționat înainte de a finaliza o trecere completă prin fișierele tale adaugă un alt strat de protecție. Un VPN reputabil nu va opri ransomware-ul de unul singur, dar reduce expunerea pe rețelele publice și limitează tipul de supraveghere a rețelei care precede uneori atacurile țintite, în special pentru lucrătorii la distanță și personalul micilor afaceri care se conectează din locații variate.

Concluzii acționabile

Fă backup la fișierele tale în mod regulat și păstrează cel puțin o copie offline sau în stocare la care ransomware-ul nu poate ajunge prin rețeaua ta. Ține sistemele de operare și software-ul de securitate actualizate, deoarece multe infecții ransomware încă exploatează vulnerabilități cunoscute și patch-abile. Fii sceptic față de atașamentele și link-urile nesolicitate, deoarece campaniile bazate pe afiliați se bazează foarte mult pe phishing în volum pentru a găsi victime. În final, tratează orice instrument de securitate individual, fie VPN, antivirus sau soluție de backup, ca pe o piesă dintr-o apărare pe mai multe straturi, nu ca pe un răspuns complet. GandCrab a dovedit că operatorii de ransomware gândesc ca oamenii de afaceri; apărările tale ar trebui să fie la fel de deliberate.