Ransomware-ul își schimbă forma. Potrivit unui raport recent privind amenințările, modelul tradițional de criptare răuvoitoare a datelor devine mai puțin frecvent, deoarece atacatorii îl consideră mai puțin profitabil și mai greu de executat eficient. Ceea ce îl înlocuiește este extorcarea prin furtul de date în atacurile ransomware: infractorii fură informații sensibile, apoi presează victimele să plătească pentru a le păstra private. Pentru persoanele fizice, această schimbare contează, deoarece datele dumneavoastră pot fi expuse chiar dacă niciun fișier din rețeaua unei companii nu este vreodată blocat.

De ce infractorii renunță la criptare

Criptarea fișierelor la scară largă este o sarcină solicitantă. Atacatorii trebuie să treacă de apărări, să se răspândească în sisteme și să implementeze malware care funcționează în mod fiabil. Apărătorii, între timp, au devenit mai buni la backup și recuperare, ceea ce înseamnă că o rețea criptată nu este întotdeauna o victimă care plătește.

Raportul sursă descrie criptarea atât ca mai puțin profitabilă, cât și ca mai dificil de realizat eficient. Furtul de date ocolește aceste probleme. Dacă o companie își poate restaura sistemele din backup-uri, infractorii dețin totuși ceva valoros: informațiile furate și amenințarea publicării lor.

Aceasta este esența tendinței pe care am abordat-o mai în detaliu în de ce bandele de ransomware renunță la criptare în favoarea extorcării. Pârghia se mută de la „nu vă puteți accesa fișierele" la „vom expune ceea ce am luat".

Cum abuzează campania PAYLOAD de Active Directory

Raportul indică campanii din 2026, precum PAYLOAD, ca exemple ale acestei noi abordări. Potrivit sursei, atacatorii compromit medii Active Directory și apoi implementează obiecte de politică de grup răuvoitoare.

O explicație rapidă pentru cititorii non-tehnici:

  • Active Directory este sistemul pe care multe organizații îl folosesc pentru a gestiona conturile de utilizator, permisiunile și dispozitivele din rețeaua lor.
  • Obiectele de politică de grup (GPO) sunt setările pe care un administrator le distribuie către multe calculatoare simultan, cum ar fi reguli de securitate sau configurații de desktop.

Deoarece GPO-urile sunt o modalitate legitimă de a controla simultan multe mașini, un atacator care preia controlul asupra Active Directory le poate folosi pentru a ajunge rapid la o întreagă organizație. În campania PAYLOAD, raportul afirmă că GPO-urile răuvoitoare sunt folosite pentru a afișa cereri de răscumpărare și a bloca accesul utilizatorilor, în loc să se bazeze pe criptarea clasică a fișierelor.

Concluzia este că atacatorii abuzează de instrumente administrative de încredere, nu doar de malware evident. Fragmentul sursă disponibil pentru noi este scurt, astfel încât detaliile dincolo de această descriere, cum ar fi victime specifice sau indicatori tehnici, nu sunt acoperite aici.

Ce înseamnă datele furate pentru persoanele fizice

Majoritatea oamenilor nu vor administra niciodată un server Active Directory. Dar informațiile dumneavoastră se află probabil în sisteme care o fac: dosarele de resurse umane ale unui angajator, înregistrările unui furnizor de servicii medicale, bazele de date ale unei școli, conturile de clienți ale unui retailer.

Când modelul de extorcare se bazează pe furtul de date, prejudiciul adus persoanelor nu depinde de faptul dacă sistemele organizației au căzut. Luați în considerare ce înseamnă asta în practică:

  • Expunere fără avertisment. O companie poate recupera rapid operațiunile, dar datele furate există încă în mâinile infractorilor.
  • Presiune asupra organizației, risc pentru dumneavoastră. Dacă victima refuză să plătească, amenințarea este publicarea sau scurgerea a ceea ce a fost luat, ceea ce poate include detalii personale.
  • Abuz ulterior. Informațiile personale expuse pot alimenta phishingul, uzurparea identității și tentativele de preluare a conturilor.

Unghiul sugerat aici este simplu: nu trebuie să fiți ținta directă pentru ca datele dumneavoastră să fie în pericol.

Ce înseamnă asta pentru dumneavoastră

Nu puteți controla cât de bine își protejează o organizație Active Directory-ul. Puteți controla cât de mult rău v-ar face o scurgere de date. O igienă puternică a conturilor limitează ce pot face infractorii cu detaliile furate, iar conștientizarea timpurie vă ajută să reacționați înainte ca utilizarea abuzivă să se răspândească.

Pași practici pentru a vă reduce expunerea

  1. Activați autentificarea multi-factor (MFA) pe e-mail, banking și orice cont care deține date personale. Preferați metodele bazate pe aplicații sau hardware în locul SMS-ului acolo unde este posibil.
  2. Folosiți parole unice pentru fiecare cont, gestionate cu un manager de parole, astfel încât o scurgere să nu le deblocheze pe celelalte.
  3. Revizuiți privilegiile conturilor. Dacă administrați sisteme la serviciu sau acasă, eliminați drepturile de administrator din conturile de zi cu zi. Limitarea celor care pot modifica politicile reduce ce poate abuza un atacator dacă un cont este compromis.
  4. Verificați dacă datele dumneavoastră au apărut în breșe folosind un serviciu de notificare a breșelor de încredere și schimbați credențialele pentru orice a fost afectat.
  5. Fiți sceptici față de mesajele neașteptate. După o breșă, infractorii pot contacta persoanele direct. Verificați prin canale oficiale înainte de a face clic pe linkuri sau de a partaja informații.
  6. Limitați ceea ce partajați. Oferiți organizațiilor doar datele de care au cu adevărat nevoie, deoarece informațiile care nu sunt niciodată colectate nu pot fi furate.

Concluzia

Extorcarea prin furtul de date în atacurile ransomware reflectă o schimbare pragmatică: criptarea este mai dificilă și mai puțin recompensatoare, în timp ce datele furate își păstrează valoarea indiferent de backup-uri. Campanii precum PAYLOAD arată atacatori care folosesc instrumentele administrative în care organizațiile au deja încredere. Cea mai bună reacție a dumneavoastră este practică: activați MFA, strângeți privilegiile conturilor și verificați regulat dacă datele dumneavoastră au apărut într-o breșă. Pentru context mai amplu despre de ce se răspândește acest model, citiți articolul nostru despre bandele de ransomware care trec de la criptare la extorcare.