Firma de securitate cibernetică Quorum Cyber afirmă că manualul infractorilor se schimbă. În loc să cripteze fișierele și să ceară o răscumpărare pentru a le debloca, atacatorii fură din ce în ce mai mult datele în mod direct, compromit identități și exploatează accesul la cloud pentru a-și extorca victimele. Această tendință de extorcare prin furt de date din 2026 marchează o schimbare semnificativă în modul de operare al grupurilor de ransomware și are implicații reale pentru oricine stochează informații personale sau profesionale în cloud.

De ce ransomware-ul prin criptare pierde teren în fața atacatorilor

Timp de ani de zile, atacul ransomware standard a urmat un tipar previzibil: infiltrarea într-o rețea, criptarea fișierelor critice și solicitarea unei plăți pentru o cheie de decriptare. Era perturbator, zgomotos și adesea forța organizațiile să își închidă complet operațiunile în timp ce se străduiau să recupereze datele.

Potrivit Quorum Cyber, infractorii se îndepărtează de acest model pe măsură ce ne apropiem de 2026. Atacurile bazate pe criptare le impun atacatorilor să blocheze sistemele într-un mod imediat vizibil, ceea ce declanșează o reacție rapidă de incident, implicarea forțelor de ordine și atenția publică. Furtul de date, prin contrast, poate avea loc pe tăcute. Un grup infracțional poate copia fișiere sensibile, recolta credențiale de autentificare sau obține acces la conturi cloud fără a alerta victima până când sunt pregătiți să ceară ceva.

Această abordare mai discretă oferă, de asemenea, atacatorilor mai multă putere de presiune. În loc să parieze totul pe un singur eveniment de criptare din care o organizație bine pregătită s-ar putea recupera pur și simplu folosind copii de siguranță, datele furate pot fi amenințate cu expunerea publică, vândute altor infractori sau folosite pentru a pătrunde mai adânc în sistemele și conturile conectate.

Cum funcționează de fapt extorcarea prin furt de date și acces la cloud

Mecanismele acestei schimbări se axează pe identitate și acces, mai degrabă decât pe blocarea fișierelor. Avertismentul Quorum Cyber indică compromiterea identității și extorcarea prin acces la cloud ca fiind tacticile emergente preferate. În practică, aceasta înseamnă că atacatorii se concentrează pe obținerea de credențiale valide – fie prin phishing, fie prin umplerea de credențiale (credential stuffing), fie prin exploatarea unei autentificări slabe – și folosirea acelor credențiale pentru a accesa în liniște stocarea în cloud, sistemele de e-mail și aplicațiile de afaceri.

Odată ajuns în interior, scopul atacatorului nu este neapărat acela de a perturba vizibil operațiunile. Este acela de a extrage cât mai multe date valoroase, rămânând nedetectat cât mai mult timp posibil. Acestea pot include înregistrări personale, informații financiare, proprietate intelectuală sau comunicații interne. Cererea de extorcare vine mai târziu, adesea formulată în jurul amenințării de a divulga public acele date sau de a le vinde, mai degrabă decât de a restaura accesul la sistemele blocate.

Această abordare este deosebit de eficientă în mediile cloud, unde o singură identitate compromisă poate debloca uneori accesul la mai multe servicii interconectate. Dacă un infractor obține controlul unui cont cloud asociat cu e-mailul, stocarea de fișiere și instrumentele de colaborare, raza potențială de explozie este semnificativă, iar victima poate să nu realizeze că ceva este în neregulă până când atacatorul alege să se dezvăluie.

Ce înseamnă această schimbare pentru expunerea și confidențialitatea ta

Pentru utilizatorii obișnuiți și organizații deopotrivă, această tendință schimbă calculul privind cum arată cu adevărat o breșă de securitate. Ransomware-ul tradițional lăsa semne evidente: fișiere blocate, note de răscumpărare și sisteme inaccesibile. Extorcarea prin furt de date este mult mai subtilă. Sistemele continuă să funcționeze normal în timp ce informațiile sunt extrase pe furiș în fundal.

Aceasta înseamnă că fereastra dintre compromiterea inițială și prejudiciul final poate fi mult mai lungă, iar detectarea depinde mult mai mult de monitorizarea activității neobișnuite a contului decât de observarea sistemelor defecte. Înseamnă, de asemenea, că securitatea credențialelor și igiena conturilor cloud contează mai mult ca niciodată, deoarece acestea sunt acum principalele puncte de intrare vizate de atacatori, mai degrabă decât exploatarea vulnerabilităților software pentru a livra direct o încărcătură de criptare.

Implicațiile pentru confidențialitate se extind dincolo de afaceri. Persoanele fizice ale căror date se află în servicii conectate la cloud – fie că este vorba de stocare personală în cloud, furnizori de e-mail sau instrumente de colaborare la locul de muncă – fac parte din aceeași ecuație de expunere. O credențială de angajat compromisă poate expune datele clienților care nu au fost niciodată vizate direct, dar care erau pur și simplu accesibile odată ce atacatorul a pătruns în interior.

Pași practici pentru protejarea credențialelor cloud și detectarea scurgerilor

Având în vedere că această schimbare se centrează pe identitate și accesul la cloud, mai degrabă decât pe distribuirea de malware, cele mai eficiente apărări sunt cele care fac credențialele mai greu de furat și mai ușor de monitorizat.

Începeți cu igiena parolelor. Folosiți parole unice și puternice pentru fiecare cont, în special cele pentru serviciile cloud asociate cu e-mailul, stocarea și aplicațiile de afaceri. Un manager de parole face acest lucru practic fără a fi nevoie de memorare. Activați autentificarea multifactor oriunde este oferită, în mod ideal folosind o aplicație de autentificare sau o cheie hardware mai degrabă decât coduri SMS, care pot fi interceptate sau obținute prin inginerie socială.

Examinați periodic setările de securitate ale conturilor cloud. Verificați ce dispozitive și aplicații au sesiuni active sau tokenuri de acces și revocați orice este necunoscut sau nefolosit. Mulți furnizori de cloud oferă jurnale de activitate care arată locațiile și orele de autentificare; revizuirea periodică a acestora poate ajuta la depistarea din timp a accesului neautorizat.

Luați în considerare utilizarea unui serviciu de monitorizare a breșelor sau de scanare a dark web-ului pentru a primi alerte dacă credențialele dumneavoastră apar într-o scurgere de date cunoscută. Deoarece acest nou model de extorcare se bazează pe circulația pe tăcute a datelor furate înainte de a face cereri, detectarea timpurie a unei credențiale scurse poate face diferența între o simplă resetare a parolei și o compromitere gravă.

Concluzia

Avertismentul Quorum Cyber reflectă o realitate mai largă: infractorii cibernetici se adaptează pentru că ransomware-ul bazat pe criptare a devenit mai ușor de detectat și de recuperat. Tacticile de extorcare prin furt de date din 2026 se bazează pe discreție, răbdare și compromiterea identității, mai degrabă decât pe perturbare. Pentru cititori, concluzia nu este să intre în panică, ci să trateze igiena credențialelor și securitatea conturilor cloud ca pe un obicei continuu, nu ca pe o configurare unică. Auditați-vă parolele, activați autentificarea puternică, revizuiți permisiunile conturilor cloud și fiți atenți la semnele că datele dumneavoastră ar putea deja să circule. Într-un peisaj al amenințărilor care se mișcă tot mai mult în tăcere, obiceiurile proactive sunt cel mai clar semnal pe care îl puteți controla.