Grupările de ransomware își schimbă strategia, iar această schimbare contează pentru fiecare afacere care stochează date ale clienților, nu doar pentru cele lovite de atacuri de criptare care ajung în titluri. Un nou raport de la Coveware by Veeam, care acoperă al doilea trimestru al anului 2026, arată o preferință clară și în creștere în rândul grupurilor criminale pentru extorcare pură prin furt de date, în detrimentul abordării tradiționale de blocare și răscumpărare. Constatările indică o tendință de extorcare prin furt de date ransomware care remodelează modul în care operază atacatorii și, la fel de important, modul în care trebuie să răspundă apărătorii.
Ce dezvăluie raportul Coveware pentru T2 2026
Conform raportului, plățile medii de răscumpărare în T2 2026 au crescut cu 176% la 1,88 milioane de dolari, chiar dacă plata mediană a scăzut de fapt în aceeași perioadă. Această diferență între medie și mediană este revelatoare. Sugerează că un număr mai mic de plăți foarte mari trag media în sus, probabil legate de ținte de mare valoare dispuse să plătească sume mari pentru a ține datele furate departe de ochii publicului. Între timp, cazurile mai obișnuite se soluționează cu sume mai mici, sau victimele refuză cu totul să plătească.
Schimbarea structurală mai importantă este renunțarea completă la criptare. În loc să blocheze fișierele și să ceară plată pentru o cheie de decriptare, tot mai multe grupări pur și simplu fură date și amenință că le vor scurgeri. Această abordare ocolește pasul zgomotos și disruptiv al criptării sistemelor, care poate declanșa eforturi mai rapide de detectare și recuperare. Extorcarea pură este mai silențioasă, mai greu de detectat în timp real și le oferă totuși atacatorilor o pârghie puternică, în special împotriva organizațiilor care gestionează înregistrări sensibile ale clienților sau angajaților.
Cum intră Silent Ransom și Scattered Spider
Raportul numește grupări precum Silent Ransom și Scattered Spider ca exemple principale ale acestei schimbări, iar metoda lor de intrare este cel puțin la fel de importantă ca strategia lor de extorcare. Ambele grupări s-au bazat puternic pe ingineria socială la nivelul biroului de asistență, ceea ce înseamnă că nu au nevoie deloc să exploateze o vulnerabilitate software. În schimb, sună sau trimit mesaje către suportul IT, se dau drept angajați legitimi și reușesc prin conversație să obțină resetări de parole sau ocolirea autentificării multi-factor.
Acesta este un model de amenințare fundamental diferit față de e-mailurile de phishing pline de malware pe care multe organizații și-au instruit angajații să le identifice. Vizează încrederea umană și procesele interne, mai degrabă decât slăbiciunile tehnice. Un apel telefonic convingător către un birou de asistență, însoțit de detalii de bază culese de pe rețelele sociale sau din breach-uri anterioare, poate fi suficient pentru a obține un punct de sprijin. De acolo, atacatorii se deplasează lateral, localizează date valoroase, le exfiltrează și apoi își fac cererea de extorcare, totul fără a fi nevoie vreodată să implementeze payload-uri ransomware pe care instrumentele antivirus le-ar putea prinde.
De ce VPN-urile și securitatea rețelei singure nu sunt suficiente
Aici devin evidente limitele securității tradiționale a rețelei. Un VPN poate cripta traficul și ascunde locația unui utilizator, iar accesul la rețea zero-trust poate restricționa cine ajunge la ce sisteme, dar niciunul nu verifică dacă persoana de la celălalt capăt al unui apel către biroul de asistență este într-adevăr cine pretinde că este. Dacă un atacator reușește prin inginerie socială să treacă de verificarea identității, poate trece prin aceleași tuneluri securizate și controale de acces care au fost construite pentru a ține străinii afară.
Aceasta nu este un motiv pentru a abandona VPN-urile sau arhitectura zero-trust. Acele instrumente rămân esențiale pentru criptarea datelor în tranzit și limitarea razei de impact odată ce un intrus este înăuntru. Dar constatările Coveware subliniază că verificarea identității, nu doar apărarea perimetrului de rețea, a devenit veriga slabă pe care o exploatează atacatorii. Organizațiile au nevoie de proceduri mai puternice de verificare la biroul de asistență, protocoale de apel invers și confirmare out-of-band înainte de a acorda resetări de parole sau modificări de acces, în special pentru conturile cu privilegii ridicate.
Ce înseamnă asta pentru tine
Pentru întreprinderile mici și mijlocii, această tendință este deosebit de relevantă. Atacatorii preferă tot mai mult țintele care pot să nu aibă echipe dedicate de operațiuni de securitate, dar dețin totuși date suficient de valoroase pentru a fi extorcate. Tiparul apare în mod repetat în incidente reale. Atacul ransomware Play asupra Barrett Mahony Consulting Engineers ilustrează cum o firmă de servicii profesionale de dimensiuni medii poate deveni o țintă indiferent de mărimea sa. În mod similar, cercetarea Cisco Talos privind creșterea activității ransomware în Japonia a constatat că întreprinderile mici și mijlocii absorb o mare parte din creșterea atacurilor, întărind ideea că aceasta nu este doar o problemă pentru marile întreprinderi cu buzunare adânci.
Nici consumatorii nu sunt scutiți. Când companiile sunt lovite de extorcare prin furt de date, informațiile furate (nume, detalii financiare, uneori acte de identitate emise de guvern) ajung adesea publicate sau vândute indiferent dacă se plătește o răscumpărare, așa cum s-a văzut în cazuri precum scurgerea de date ransomware Deadlock a datelor de pașaport ale LT Group. Asta înseamnă că vigilența personală privind monitorizarea creditului și igiena parolelor contează chiar și atunci când nu ai fost vizat direct.
Concluzii acționabile
Afacerile ar trebui să auditeze acum procedurile de verificare de la biroul de asistență, deoarece un apel telefonic sau un mesaj de chat este un punct de intrare tot mai comun, nu un caz marginal rar. Resetările autentificării multi-factor și modificările de acces privilegiat merită o examinare suplimentară, inclusiv verificarea prin apel invers printr-un canal cunoscut, separat. Angajații de la toate nivelurile, nu doar personalul IT, ar trebui să înțeleagă că încercările de inginerie socială pot viza birourile de suport la fel de ușor ca și căsuțele de e-mail.
Pentru utilizatorii obișnuiți, pașii practici rămân familiari, dar urgent: folosiți parole unice, activați autentificarea multi-factor oriunde este oferită și monitorizați conturile pentru activitate neobișnuită după ce orice companie cu care interacționați anunță un breach. Tendința de extorcare prin furt de date ransomware documentată în raportul Coveware pentru T2 2026 arată că atacatorii se adaptează mai repede decât multe apărări, ceea ce face ca securitatea pe straturi, acoperind atât controalele tehnice, cât și verificarea umană, să fie mai importantă ca niciodată.




