Atacurile ransomware sunt în scădere, dar amenințarea devine mai acută

Un nou raport trimestrial de la firma de securitate Halcyon transmite un mesaj mixt pentru cei care urmăresc tendințele ransomware: volumul total al atacurilor este în scădere, dar tehnicile din spatele atacurilor care reușesc devin semnificativ mai greu de detectat și de oprit. Concluzia principală este că grupurile de ransomware folosesc din ce în ce mai mult așa-numitele tehnici „EDR kill”, metode de dezactivare a software-ului de detecție și răspuns la nivel de endpoint (EDR) înainte de a lansa malware-ul de criptare a fișierelor.

Instrumentele EDR sunt software-ul de securitate pe care multe organizații se bazează pentru a identifica comportamentele suspecte pe laptopuri, servere și stații de lucru înainte ca acestea să se transforme într-o breșă de proporții. Atunci când atacatorii pot să dezactiveze sau să orbească discret acel software mai întâi, își cumpără timp pentru a se deplasa prin rețea, a fura date și a cripta sistemele cu șanse mult mai mici de a fi prinși în timpul atacului.

De la truc de specialist la practică standard

Conform datelor Halcyon din T2 2026, ceea ce odinioară era considerată o capacitate de nișă, extrem de tehnică, rezervată celor mai sofisticate grupări de ransomware, a devenit acum o parte obișnuită a lanțului de atac. Dezactivarea sau ocolirea securității endpoint nu mai este excepția; devine din ce în ce mai mult regula pentru grupările care desfășoară operațiuni moderne de ransomware.

Această schimbare contează deoarece EDR a fost unul dintre straturile defensive principale în care organizațiile investesc pentru a prinde intruziunile din timp. Dacă dezactivarea acelui strat devine un pas standard, repetabil, și nu o tehnică rară, personalizată, bariera de competențe scade pentru grupările mai puțin sofisticate, care pot obține același rezultat ca operatorii de top. Înseamnă, de asemenea, că semnele tradiționale de compromitere, cum ar fi declanșarea unei alerte EDR, ar putea pur și simplu să nu mai apară, lăsând echipele de securitate cu mai puțin avertisment înainte ca datele să fie furate sau sistemele să fie blocate.

Ironia evidențiată în raportul Halcyon este că acest lucru se întâmplă chiar în timp ce numărul brut de atacuri ransomware scade. Mai puține incidente nu înseamnă neapărat un risc mai mic. Poate însemna că atacurile care încă au loc sunt mai bine direcționate, mai bine finanțate și mai greu de oprit odată ce încep, deoarece atacatorii din spatele lor și-au adaptat metodele special pentru a învinge instrumentele pe care apărătorii se bazează cel mai mult.

De ce contează acest lucru pentru confidențialitate, nu doar pentru securitatea IT

Este tentant să tratăm tehnicile EDR kill ca pe o preocupare pur tehnică, de backend, pentru departamentele IT. Însă consecințele îi afectează direct pe oamenii obișnuiți ale căror date se află în interiorul organizațiilor vizate. Atacurile ransomware din zilele noastre rareori se opresc la criptare; grupările exfiltrează în mod obișnuit mai întâi fișierele sensibile și amenință că le vor publica dacă nu se plătește o răscumpărare. Atunci când atacatorii pot dezactiva instrumentele de detecție și pot opera nestingheriți mai mult timp, au mai mult timp pentru a localiza și copia exact genul de date care contează cel mai mult: înregistrări ale clienților, dosare ale angajaților, documente financiare și informații de business proprietare.

Cazul recent al Gentlemen Ransomware care a lovit Soja de Portugal, care a dus la scurgerea a 491GB de date corporative sensibile, este o ilustrare clară a modului în care aceste atacuri se traduc în expunere reală atât pentru indivizi, cât și pentru companii. Indiferent dacă acel incident specific a implicat sau nu evitarea EDR, el arată volumul de date care poate fi colectat odată ce atacatorii obțin un punct de sprijin și sunt capabili să opereze cu interferențe minime.

Ce înseamnă acest lucru pentru tine

Pentru majoritatea cititorilor, acesta nu este un semnal de alarmă, ci o reamintire că ipotezele de securitate pe care se bazează multe organizații se schimbă. Dacă lucrezi în IT sau securitate, concluziile Halcyon subliniază că EDR singur nu mai poate fi tratat ca un sistem garantat de avertizare timpurie; apărarea stratificată, monitorizarea rețelei și planificarea răspunsului rapid contează mai mult ca oricând. Dacă ești o persoană ale cărei date personale sunt deținute de companii, școli, furnizori de servicii medicale sau platforme de servicii, această tendință este o reamintire că o breșă la oricare dintre aceste organizații ar putea să îți expună informațiile cu mai puțin avertisment decât în trecut, deoarece atacatorii devin mai buni la a opera silențios.

Recomandări practice

Câțiva pași practici pot ajuta, indiferent de rolul tău:

  • Dacă gestionezi infrastructura de securitate, nu te baza exclusiv pe alertele EDR; combină-le cu monitorizarea la nivel de rețea și cu exerciții periodice de simulare care presupun că instrumentele de detecție ar putea fi dezactivate.
  • Susține și promovează politici de securitate care includ backup-uri offline, deoarece grupurile de ransomware care reușesc să dezactiveze EDR au adesea mai mult timp pentru a viza și sistemele de backup.
  • Ca individ, folosește parole unice și activează autentificarea multifactor oriunde sunt stocate datele tale, astfel încât, chiar dacă o companie de care depinzi suferă o breșă, celelalte conturi ale tale să rămână protejate.
  • Fii atent la notificările de breșă din partea companiilor cu care faci afaceri și acționează rapid la orice recomandare de schimbare a parolei sau ofertă de monitorizare a creditului.

Ransomware-ul poate fi în scădere ca număr brut, dar sofisticarea tehnicilor EDR kill înseamnă că atacurile care au loc aduc un risc mai mare pentru datele pe care le ating. Să rămâi informat cu privire la modul în care evoluează aceste amenințări este una dintre cele mai simple metode de a rămâne cu un pas înainte.