Grupările de ransomware își rescriu manualul de operare

Ransomware-ul a funcționat întotdeauna într-un mod simplu, deși brutal: atacatorii pătrund într-o rețea, criptează fiecare fișier pe care îl găsesc și cer plata pentru cheia de decriptare. Un nou raport de la Coveware by Veeam sugerează că acest model dispare încet. Conform datelor, grupările de ransomware omit din ce în ce mai des criptarea cu totul și trec direct la extorcarea prin furt de date, furând fișiere sensibile și amenințând că le vor divulga, în loc să se deranjeze să blocheze sistemele.

Cifrele financiare din raport sunt izbitoare. Plățile medii de răscumpărare în T2 2026 au crescut cu 176% la 1,88 milioane de dolari, chiar dacă plata mediană a scăzut de fapt. Această diferență dintre medie și mediană contează. Ea sugerează că un număr mai mic de cazuri de extorcare foarte mari, de mare valoare, trag media puternic în sus, în timp ce o bază mai largă de atacuri mai mici se mulțumește cu plăți mai reduse. Cu alte cuvinte, atacatorii par să devină mai selectivi și mai chirurgicali în privința victimelor pe care le storc cel mai tare.

De ce funcționează extorcarea prin furt de date fără criptare

Omiterea criptării ar putea suna ca și cum atacatorii fac mai puțină muncă, dar este de fapt o schimbare strategică, nu o scurtătură. Criptarea unei întregi rețele este zgomotoasă, solicitantă din punct de vedere tehnic și din ce în ce mai ușor de depistat și de izolat de către apărători, mai ales că organizațiile au devenit mai bune la backup și recuperare. Dacă o companie își poate restaura sistemele din backup, o cerere de răscumpărare bazată pe criptare își pierde mult din influență.

Furtul de date rezolvă această problemă pentru atacatori. Odată ce fișiere sensibile, înregistrări ale clienților, documente financiare sau comunicații interne au fost copiate și exfiltrate, niciun backup din lume nu poate anula acea expunere. Amenințarea se schimbă de la „plătește-ne ca să-ți recuperezi sistemele" la „plătește-ne sau îți publicăm datele". Aceasta este o problemă mai greu de rezolvat prin soluții tehnice pentru victime, deoarece prejudiciul este reputațional și de reglementare la fel de mult ca operațional.

Acest lucru oglindește o tendință mai largă deja documentată în altă parte în comunitatea de cercetare în securitate. Un recent raport Kaspersky privind starea ransomware-ului în 2026 a constatat că atacatorii vizează din ce în ce mai mult întreprinderile mici și mijlocii, folosindu-le adesea ca trambulină către rețele mai mari de parteneri. Constatările Coveware adaugă un alt nivel acestei imagini: chiar și atunci când grupările vizează direct ținte mai mari, metoda de extorcare în sine evoluează de la perturbare către pura influență informațională.

Impactul asupra confidențialității pentru companii și consumatori

Pentru consumatorii obișnuiți, această schimbare contează mai mult decât ar părea la prima vedere. Când ransomware-ul era în primul rând despre criptare, principalul risc pentru oamenii obișnuiți era indirect: un spital, o școală sau o administrație locală putea fi offline zile sau săptămâni întregi cât timp sistemele erau restaurate. Extorcarea prin furt de date schimbă complet calculul. Fișierele furate în aceste atacuri includ în mod obișnuit informații personale ale angajaților, clienților, pacienților sau studenților, nume, adrese, detalii financiare, dosare medicale și credențiale de autentificare.

Chiar dacă o organizație vizată refuză să plătească sau negociază răscumpărarea în jos, datele furate pot ajunge totuși publicate pe site-uri de scurgere sau vândute altor grupuri criminale. Asta înseamnă că persoanele ale căror informații se aflau în acea bază de date se confruntă cu riscul de furt de identitate și fraudă indiferent dacă angajatorul sau furnizorul lor de servicii a plătit în cele din urmă. Cifrele în creștere ale plăților medii din raportul Coveware sugerează, de asemenea, că unele organizații sunt dispuse să plătească sume mari în mod specific pentru a preveni acest tip de expunere, ceea ce ne arată cât de serios cântăresc acum companiile consecințele reputaționale și legale ale scurgerii datelor clienților.

Ce înseamnă asta pentru tine

Dacă ești un consumator individual, această tendință este un memento că incidentul de ransomware al unei companii nu este doar o problemă de IT, este o amenințare directă la adresa datelor tale personale chiar și atunci când soldul bancar sau accesul la cont nu au fost atinse. Dacă ești proprietar de afacere sau factor de decizie în IT, înseamnă că apărările axate pe criptare precum backup-urile, deși încă esențiale, nu mai sunt suficiente de unele singure. Extorcarea prin furt de date cere atenție egală acordată monitorizării rețelei, controalelor de acces și limitării cantității de date sensibile care stau expuse și accesibile de la bun început.

Concluzii acționabile

Consumatorii ar trebui să trateze cu seriozitate orice notificare de încălcare a securității datelor, chiar și cele descrise ca „impact redus", și să ia în considerare monitorizarea creditului sau alertele de fraudă dacă un serviciu pe care îl folosesc anunță un incident de furt de date. Companiile ar trebui să auditeze ce date sensibile trebuie de fapt să stocheze, deoarece datele care nu există nu pot fi furate. Organizațiile ar trebui, de asemenea, să testeze planurile de răspuns la incidente în mod specific pentru scenarii de extorcare prin furt de date, nu doar exerciții de criptare și recuperare. Pe măsură ce grupările de ransomware continuă să rafineze extorcarea prin furt de date ca armă principală, responsabilitatea de a reduce expunerea revine atât companiilor care dețin date sensibile, cât și indivizilor care ar trebui să rămână vigilenți cu privire la modul în care datele lor sunt folosite odată ce ies de sub controlul lor.