Недавно отслеженный субъект угроз под названием GSG за последние три месяца создал публичный сайт утечек с перечнем жертв, однако исследователи до сих пор не нашли доказательств того, что группа действительно что-либо шифрует. Эта деталь важна. Она указывает на форму эксторшена через кражу данных без программ-вымогателей, которая пропускает самую разрушительную часть традиционной атаки, сохраняя при этом тактику давления, благодаря которой эксторшен работает.
Что на самом деле показывают публикации GSG
Согласно сайту отслеживания Ransomware.live, по состоянию на 21 сентября GSG разместила 48 записей о жертвах. Характер этих публикаций говорит сам за себя. Группа начала с 29 записей за один день в июле, завершив месяц с 31 записью. В августе темп резко упал до 12 новых записей. Сентябрь оказался ещё тише — на данный момент всего 5 записей.
Что не снизилось, так это масштаб заявлений, привязанных к каждой записи. Публикации GSG заявляют медиану в 213 ГБ похищенных данных на жертву — солидный объём по любым меркам. Таким образом, хотя частота публикаций группы быстро снижается, отдельные заявления остаются крупными, что позволяет предположить: GSG может переходить к меньшему числу более ценных целей, а не терять обороты.
Почему шифровальщик так и не всплыл
Вот что отличает GSG от типичной операции с программами-вымогателями: ни один публичный источник не задокументировал шифровальщик GSG или записку о выкупе. В традиционных атаках с программами-вымогателями жертвы обнаруживают вторжение, когда файлы заблокированы, а записка требует оплату за ключ расшифровки. Этот след доказательств — образцы вредоносного ПО, текст записки, расширения зашифрованных файлов — обычно и служит основой для построения технического профиля группы.
С GSG такого следа просто нет. Отсутствие шифровальщика не означает, что группа менее серьезна. Это означает, что GSG, по-видимому, действует исключительно на основе угрозы публикации похищенных данных, а не их блокировки. Исходя из этой картины, рабочая оценка — с низкой уверенностью — состоит в том, что GSG является операцией по эксторшену через кражу данных, а не полноценной группой программ-вымогателей. Низкая уверенность здесь отражает действительно ограниченную публичную доказательную базу, а не окончательный вывод, но картина совпадает с хорошо задокументированной отраслевой тенденцией, освещённой в материале «Прогноз на 2026 год: программы-вымогатели и кража данных сливаются», где шифрование всё чаще рассматривается как опциональное, а не обязательное условие для эксторшена.
Как тактика «только эксторшен» меняет расчёт рисков
Отказ от шифрования меняет расклад и для атакующих, и для жертв. Для атакующих это снижает техническую планку. Создание и развёртывание работающего шифровальщика требует реальных инженерных усилий, тогда как эксфильтрация данных и угроза их утечки требуют сравнительно меньшей инфраструктуры. Это также устраняет серьёзную операционную головную боль: шифровальщики можно реверс-инжинирить, инструменты расшифровки иногда публикуются, а заблокированные системы порой удаётся восстановить без оплаты.
Для жертв риск смещается с очевидного, видимого сбоя (замороженные системы, остановленные операции) к более тихой, но потенциально более долгосрочной угрозе: раскрытию конфиденциальных данных без чёткой даты окончания. Компания, чьи файлы зашифрованы, сразу понимает, что что-то не так. Компания, чьи данные тихо скопированы, может не узнать об этом, пока сайт утечек не назовёт её. Именно этот сдвиг наблюдается и у других emerging-групп. ExfilSquad, появившаяся с 14 заявленными жертвами и также без компонента шифрования, следует той же схеме: сначала украсть, затем угрожать публикацией, пропуская разрушение. Снижающийся объём публикаций GSG в сочетании с крупными заявленными размерами данных указывает на аналогичную модель, построенную вокруг рычага давления, а не саботажа.
Шаги защиты: резервные копии, сегментация и мониторинг
Поскольку группы, практикующие только эксторшен, не нуждаются в шифровании чего-либо для нанесения ущерба, защиты, построенной исключительно вокруг резервного копирования и восстановления, недостаточно. Резервные копии по-прежнему важны для устойчивости к традиционным программам-вымогателям, и эту основу стоит поддерживать. Но более важный приоритет против такой группы, как GSG, — ограничить то, что можно украсть в принципе, и поймать это в момент совершения.
Сегментация сети снижает объём данных, до которых злоумышленник может добраться с одной точки опоры, что напрямую важно против группы, вся модель которой зависит от крупнообъёмной кражи данных. Не менее важно отслеживать признаки самой эксфильтрации: необычные исходящие передачи данных, незнакомые назначения облачного хранилища и всплески объёма данных, покидающих сеть в странные часы. Это сигналы, которые появляются ещё до того, как группа опубликует запись, и часто это единственное предупреждение, которое получает жертва, когда нет записки о выкупе, которая могла бы её насторожить.
Что это значит для вас
Для организаций любого размера GSG — напоминание о том, что защиты от программ-вымогателей, построенные только вокруг шифрования, неполны. Эксторшен через кражу данных без программ-вымогателей становится признанной самостоятельной категорией, и он требует внимания к контролю доступа к данным и мониторингу эксфильтрации, а не только к стратегии резервного копирования. Более широкая тенденция совпадает с тем, что наблюдается и в других местах: аналитика угроз, отслеживающая активность программ-вымогателей в Японии и рост объёмов атак по всему миру, показывает, что атакующие адаптируют свои методы, а не замедляются.
Ключевые выводы
Сокращающееся число публикаций GSG при стабильно крупных заявлениях об объёмах данных позволяет предположить, что группа сужает фокус, а не угасает. Относитесь к любому признаку необычного исходящего движения данных так же серьёзно, как к оповещению о программе-вымогателе. Пересмотрите сегментацию данных, чтобы одна скомпрометированная учётная запись не могла добраться до всего вашего хранилища данных. И продолжайте следить за тем, как развиваются такие группы, как GSG и ExfilSquad, поскольку они представляют собой закономерность, а не единичный инцидент, в том, как сегодня осуществляется эксторшен.




