Un nou clasament ransomware pentru T2 2026

Ransomware-ul nu a încetinit, ci doar și-a remaniat distribuția actorilor. Un nou raport al firmei de threat intelligence Brandefense identifică primele cinci grupări de ransomware care domină T2 2026: Qilin, TheGentlemen, Akira, DragonForce și LockBit5. Analiza, construită pe baza urmăririi proprii de cyber threat intelligence (CTI) realizate de Brandefense, oferă echipelor de securitate și utilizatorilor obișnuiți o imagine instantanee a grupurilor cele mai active, și implicit a organizațiilor și persoanelor cel mai susceptibile să resimtă efectele.

Deși numele din această listă vor suna familiar oricui a urmărit știrile despre ransomware în ultimii ani, persistența lor spune ceva important: acțiunile de destructurare și presiunea organelor de aplicare a legii rareori elimină complet aceste operațiuni. În schimb, brandurile sunt reconstruite, afiliații migrează către noi platforme, iar modelul ransomware-as-a-service (RaaS) continuă să genereze campanii proaspete sub nume vechi sau rebranduite, LockBit5 fiind un exemplu clar de franciză care revine constant în ciuda eforturilor anterioare de perturbare.

Cele cinci grupări din spatele cifrelor

Fiecare dintre cele cinci grupări urmărite de Brandefense operează cu propria rețea de afiliați, preferințe de țintă și stil de negociere, dar împărtășesc același scenariu general care definește ransomware-ul modern: obținerea accesului, exfiltrarea datelor, criptarea sistemelor și presiunea asupra victimelor de a plăti înainte ca informațiile să fie divulgate sau operațiunile să fie blocate.

Aici implicațiile legate de confidențialitate devin imposibil de ignorat. Ransomware-ul de astăzi este rareori doar despre fișiere blocate. Grupările se bazează tot mai mult pe furtul de date ca pârghie, iar unele au mers chiar mai departe, spre ceea ce este cunoscut sub numele de triplă extorcare, adăugând tactici suplimentare de presiune, cum ar fi contactarea directă a clienților sau partenerilor victimei. Dacă doriți o privire mai detaliată asupra modului în care această escaladare funcționează în practică, articolul nostru anterior despre ransomware cu triplă extorcare explică exact cum atacatorii transformă datele furate într-o armă dincolo de o simplă cerere de răscumpărare.

Totuși, nu toate grupările urmează aceeași formulă. Unele campanii au revenit la abordări exclusiv de criptare, fără o componentă de furt de date, o variantă acoperită în raportul nostru despre revenirea Jadepuffer la ransomware-ul doar cu criptare. Diversitatea observată printre cele cinci grupări de vârf din descoperirile Brandefense pentru T2 2026 reflectă aceeași realitate: nu mai există un singur șablon de ransomware, ci doar un set comun de instrumente pe care diferiți operatori le combină și adaptează.

De ce confidențialitatea este adevăratul câmp de luptă

Firul comun care traversează aproape toate operațiunile ransomware de top în acest moment este accesul inițial. Atacatorii rareori au nevoie să scrie exploituri noi când acreditările furate își fac treaba. Analize recente din industrie au indicat că autentificările compromise au depășit vulnerabilitățile software ca punct de intrare preferat pentru ransomware, o schimbare pe care am detaliat-o în articolul despre descoperirile Sophos privind autentificările compromise. În paralel cu această tendință, malware-ul de tip infostealer a devenit un lanț de aprovizionare tăcut, dar critic, pentru atacatori, recoltând acreditări de autentificare în masă care ulterior apar în exact intruziunile desfășurate de aceste grupări de ransomware. Articolul nostru despre depășirea phishing-ului de către jurnalele infostealer ca principală cauză a breșelor explică cum funcționează această conductă.

Acest lucru contează pentru confidențialitate deoarece redefinește ransomware-ul ca fiind fundamental o problemă de protecție a acreditărilor și datelor, nu doar una de securitate a endpoint-urilor. Fiecare parolă reutilizată pe mai multe conturi, fiecare token de sesiune lăsat expus pe un dispozitiv infectat devine un potențial punct de sprijin pentru grupări precum Qilin, Akira sau DragonForce. Victimele nu se limitează nici la marile întreprinderi; atunci când grupările de ransomware exfiltrează datele înainte de a le cripta, informațiile personale ale angajaților, clienților și pacienților ajung adesea să facă parte din pârghia de presiune, indiferent dacă răscumpărarea este plătită sau nu.

Ce înseamnă asta pentru dumneavoastră

Cei mai mulți cititori nu vor apăra direct o rețea corporativă împotriva LockBit5 sau TheGentlemen, dar efectele în cascadă ajung la toată lumea. Dacă o companie cu care interacționați este lovită de una dintre aceste grupări, datele dumneavoastră personale, de la acreditările de cont până la detaliile financiare, ar putea fi expuse sau divulgate ca parte a procesului de extorcare. Unele victime, așa cum s-a văzut în incidente anterioare precum refuzul Stadler Rail de a plăti o cerere de răscumpărare, aleg să nu plătească, ceea ce înseamnă că datele furate pot ajunge publicate indiferent de rezultat.

Concluzia practică este că apărarea împotriva ransomware-ului începe tot mai mult cu o igienă de bază a acreditărilor, atât pentru organizații, cât și pentru persoane fizice. Parole unice și puternice, autentificarea multi-factor și vigilența față de malware-ul infostealer (deseori livrat prin software piratat sau descărcări malițioase) reduc șansele de a deveni un punct de intrare pentru aceste grupări.

Concluzii aplicabile

  • Presupuneți că orice cont reutilizat pe mai multe servicii este o vulnerabilitate; grupurile de ransomware cumpără sau recoltează tot mai mult acreditări, în loc să pătrundă prin hacking.
  • Activați autentificarea multi-factor oriunde este oferită, având în vedere că autentificările compromise rămân principalul punct de intrare pentru aceste atacuri.
  • Fiți atenți la notificările de breșă venite din partea oricărei organizații cu care interacționați și tratați-le cu seriozitate, dat fiind cât de des datele furate devin parte a negocierilor de ransomware.
  • Rămâneți informat cu privire la grupările de ransomware active în prezent, deoarece cunoașterea peisajului ajută atât organizațiile, cât și persoanele să anticipeze riscul, în loc să reacționeze după producerea faptelor.

Peisajul ransomware-ului din T2 2026, așa cum este cartografiat de Brandefense, confirmă că această amenințare nu dispare, ci evoluează. A rămâne cu un pas înainte înseamnă să fim atenți la modul în care aceste grupări operează, nu doar la numele lor.