Un actor de amenințare nou urmărit, cunoscut sub numele de GSG, și-a petrecut ultimele trei luni construind un site public de scurgeri plin cu listări de victime, dar cercetătorii nu au găsit încă nicio dovadă că grupul chiar criptează ceva. Acest detaliu contează. Indică o formă de extorcare prin furt de date fără ransomware, care ocolește partea cea mai disruptivă a unui atac tradițional, păstrând în același timp tacticile de presiune care fac extorcarea să funcționeze.
Ce arată de fapt listările GSG
Potrivit site-ului de monitorizare Ransomware.live, GSG publicase 48 de listări de victime până pe 21 septembrie. Modelul acestor postări spune propria poveste. Grupul a debutat cu 29 de listări într-o singură zi în iulie, încheind luna cu 31 în total. În august, ritmul a scăzut brusc la 12 listări noi. Septembrie a fost și mai liniștit, cu doar 5 listări până acum.
Ce nu a scăzut este amploarea pretențiilor atașate fiecărei listări. Listările pe care le-a postat GSG revendică o mediană de 213 GB de date furate per victimă, o cantitate substanțială prin orice măsură. Așadar, în timp ce frecvența postărilor grupului scade rapid, pretențiile individuale rămân mari, sugerând că GSG s-ar putea orienta spre mai puține ținte, dar de valoare mai mare, în loc să-și piardă complet elanul.
De ce nu a apărut niciun criptor
Iată partea care separă GSG de o operațiune tipică de ransomware: nicio sursă publică nu a documentat un criptor GSG sau o notă de răscumpărare. În atacurile convenționale de ransomware, victimele descoperă intruziunea atunci când fișierele sunt blocate și o notă cere plată pentru o cheie de decriptare. Acea urmă de dovezi — mostre de malware, textul notei, extensii de fișiere criptate — este de obicei modul în care cercetătorii construiesc un profil tehnic al unui grup.
Cu GSG, acea urmă pur și simplu nu există. Absența unui criptor nu înseamnă că grupul este mai puțin serios. Înseamnă că GSG pare să opereze pur pe baza amenințării de a publica datele furate, în loc să le blocheze. Pe baza acestui model, evaluarea de lucru este, cu încredere scăzută, că GSG este o operațiune de extorcare prin furt de date, mai degrabă decât un grup complet de ransomware. Încrederea scăzută reflectă dovezi publice cu adevărat limitate, nu o concluzie stabilită, dar modelul se aliniază cu o tendință industrială bine documentată prezentată în Perspectiva 2026 privind fuziunea dintre ransomware și furtul de date, unde criptarea este din ce în ce mai mult tratată ca opțională, mai degrabă decât esențială pentru extorcare.
Cum schimbă tacticile de extorcare pură calculul riscului
Ocolirea criptării schimbă calculele atât pentru atacatori, cât și pentru victime. Pentru atacatori, scade bariera tehnică. Construirea și implementarea unui criptor funcțional necesită un efort real de inginerie, în timp ce exfiltrarea datelor și amenințarea cu scurgerea lor necesită o infrastructură comparativ mai redusă. De asemenea, elimină o bătăi de cap operațională majoră: criptoarele pot fi inginerite invers, instrumentele de decriptare sunt uneori publicate, iar sistemele blocate pot fi uneori restaurate fără plată.
Pentru victime, riscul se mută de la o perturbare evidentă, vizibilă (sisteme înghețate, operațiuni oprite) la o amenințare mai silențioasă, dar potențial de lungă durată: expunerea datelor sensibile fără o dată clară de încheiere. O companie căreia i se criptează fișierele știe imediat că ceva nu este în regulă. O companie ale cărei date sunt copiate silențios ar putea să nu afle până când un site de scurgeri nu o numește. Aceasta este exact schimbarea observată la alte grupuri emergente. ExfilSquad, care a apărut cu 14 victime revendicate și fără nicio componentă de criptare, urmează aceeași strategie: fură mai întâi, amenință cu publicarea, ocolește perturbarea. Volumul în scădere al postărilor GSG, combinat cu dimensiunile mari ale datelor revendicate, sugerează un model similar, construit în jurul pârghiei, mai degrabă decât al sabotajului.
Măsuri defensive: backupuri, segmentare și monitorizare
Deoarece grupurile care doar extorchează nu au nevoie să cripteze nimic pentru a produce daune, apărările construite exclusiv în jurul backupului și recuperării nu sunt suficiente de unele singure. Backupurile rămân importante pentru reziliența împotriva ransomware-ului tradițional, iar această fundație merită menținută. Dar prioritatea mai mare împotriva unui grup precum GSG este limitarea a ceea ce poate fi luat în primul rând și prinderea acestuia în timp ce se întâmplă.
Segmentarea rețelei reduce cât de multe date poate accesa un intrus dintr-o singură poziție compromisă, ceea ce contează direct împotriva unui grup al cărui întreg model depinde de furtul de date în volum mare. La fel de importantă este monitorizarea semnelor exfiltrării în sine: transferuri neobișnuite de date către exterior, destinații de stocare în cloud necunoscute și creșteri ale volumului de date care părăsesc rețeaua la ore neobișnuite. Acestea sunt semnalele care apar înainte ca un grup să posteze vreodată o listare și sunt adesea singura avertizare pe care o primește o victimă atunci când nu există o notă de răscumpărare care să o alerteze.
Ce înseamnă asta pentru dumneavoastră
Pentru organizațiile de orice dimensiune, GSG este un memento că apărările împotriva ransomware-ului construite doar în jurul criptării sunt incomplete. Extorcarea prin furt de date fără ransomware devine o categorie recunoscută de sine stătătoare și necesită atenție la controalele de acces la date și la monitorizarea exfiltrării, nu doar la strategia de backup. Tendința mai largă se aliniază cu ceea ce s-a observat în altă parte: informațiile despre amenințări care urmăresc activitatea de ransomware în Japonia și volumele de atacuri în creștere la nivel global arată că atacatorii își adaptează metodele, nu încetinesc.
Concluzii cheie
Numărul în scădere de postări al GSG, cu pretenții constante de date mari, sugerează un grup care își îngustează focusul, mai degrabă decât unul care se estompează. Tratați orice semn de mișcare neobișnuită de date către exterior la fel de serios cum ați trata o alertă de ransomware. Revizuiți segmentarea datelor astfel încât un singur cont compromis să nu poată accesa întregul depozit de date. Și continuați să urmăriți cum evoluează grupuri precum GSG și ExfilSquad, deoarece ele reprezintă un model, nu un incident izolat, în modul în care se desfășoară extorcarea astăzi.




