En nyligen uppmärksammad hotaktör känd som GSG har under de senaste tre månaderna byggt upp en offentlig läckt sida full av offerlistningar, men forskare har ännu inte hittat några bevis för att gruppen faktiskt krypterar något. Den detaljen spelar roll. Den pekar mot en form av datastöldsutpressning utan ransomware som hoppar över den mest disruptiva delen av en traditionell attack samtidigt som den behåller de påtryckningstaktiker som gör utpressning effektiv.
Vad GSG:s listningar faktiskt visar
Enligt spårningssidan Ransomware.live hade GSG publicerat 48 offerlistningar fram till den 21 september. Mönstret i dessa publiceringar berättar sin egen historia. Gruppen lanserades med 29 listningar på en enda dag i juli och avslutade månaden med totalt 31. I augusti sjönk takten kraftigt till 12 nya listningar. September har varit ännu lugnare, med endast 5 listningar hittills.
Det som inte har sjunkit är omfattningen av de påståenden som är kopplade till varje listning. De listningar som GSG har publicerat gör anspråk på en median på 213 GB stulen data per offer, ett betydande byte oavsett mått mätt. Så medan gruppens publiceringsfrekvens snabbt avtar, förblir de enskilda anspråken stora, vilket antyder att GSG kan vara på väg att skifta mot färre mål med högre värde snarare än att helt tappa fart.
Varför ingen krypterare har dykt upp
Här är delen som skiljer GSG från en typisk ransomware-operation: ingen offentlig källa har dokumenterat en GSG-krypterare eller en lösensummesedel. I konventionella ransomware-attacker upptäcker offren intrånget när filer låses och en sedel kräver betalning för en dekrypteringsnyckel. Det bevisspåret – skadliga kodprover, sedeltext, krypterade filändelser – är vanligtvis hur forskare bygger en teknisk profil av en grupp.
Med GSG finns helt enkelt inte det spåret. Frånvaron av en krypterare betyder inte att gruppen är mindre allvarlig. Det betyder att GSG tycks operera enbart på hotet om att publicera stulen data snarare än att låsa den. Baserat på detta mönster är den arbetshypotesen, med låg konfidens, att GSG är en datastöldsutpressningsoperation snarare än en fullständig ransomware-grupp. Låg konfidens här återspeglar genuint begränsade offentliga bevis, inte en fastställd slutsats, men mönstret stämmer överens med en väldokumenterad branschtrend som behandlas i 2026 Outlook om ransomware och datastöld som smälter samman, där kryptering i allt högre grad behandlas som valfritt snarare än väsentligt för utpressning.
Hur utpressningstaktik utan kryptering förändrar riskkalkylen
Att hoppa över kryptering förändrar kalkylen för både angripare och offer. För angripare sänker det den tekniska ribban. Att bygga och distribuera en fungerande krypterare kräver verklig ingenjörsinsats, medan exfiltrering av data och hot om att läcka den kräver jämförelsevis mindre infrastruktur. Det tar också bort en stor operativ huvudvärk: krypterare kan reverse-engineeras, dekrypteringsverktyg publiceras ibland, och låsta system kan ibland återställas utan betalning.
För offer förskjuts risken från en uppenbar, synlig störning (frusna system, avbruten verksamhet) till ett tystare men potentiellt mer långvarigt hot: exponeringen av känslig data utan ett tydligt slutdatum. Ett företag vars filer krypteras vet omedelbart att något är fel. Ett företag vars data tyst kopieras ut kanske inte vet förrän en läcktsida namnger dem. Detta är exakt det skifte som setts med andra framväxande grupper. ExfilSquad, som dök upp med 14 påstådda offer och inte heller någon krypteringskomponent, följer samma spelbok: stjäl först, hota med publicering, hoppa över störningen. GSG:s minskande publiceringsvolym i kombination med stora påstådda datamängder antyder en liknande modell, en som är uppbyggd kring hävstång snarare än sabotage.
Försvarande åtgärder: Backuper, segmentering och övervakning
Eftersom grupper som enbart ägnar sig åt utpressning inte behöver kryptera något för att orsaka skada, räcker inte försvar som enbart är uppbyggda kring backup och återställning på egen hand. Backuper har fortfarande betydelse för motståndskraft mot traditionell ransomware, och det grundarbetet är fortfarande värt att upprätthålla. Men den större prioriteringen mot en grupp som GSG är att begränsa vad som kan tas i första hand och att upptäcka det medan det pågår.
Nätverkssegmentering minskar hur mycket data en inkräktare kan nå från ett enskilt fotfäste, vilket har direkt betydelse mot en grupp vars hela modell bygger på datastöld i stor volym. Lika viktigt är övervakning av tecknen på exfiltrering i sig: ovanliga utgående dataöverföringar, obekanta molnlagringsdestinationer och toppar i datavolym som lämnar nätverket vid udda tider. Dessa är signalerna som dyker upp innan en grupp ens publicerar en listning, och de är ofta den enda varningen ett offer får när det inte finns någon lösensummesedel som tipsar dem.
Vad detta innebär för dig
För organisationer av alla storlekar är GSG en påminnelse om att ransomware-försvar uppbyggda enbart kring kryptering är ofullständiga. Datastöldsutpressning utan ransomware håller på att bli en erkänd kategori i sig, och den kräver uppmärksamhet på dataåtkomstkontroller och exfiltreringsövervakning, inte bara backupstrategi. Den bredare trenden stämmer överens med vad som observerats på annat håll: hotintelligens som spårar ransomware-aktivitet i Japan och ökande attackvolymer globalt visar att angripare anpassar sina metoder, inte saktar ner.
Slutsatser
GSG:s krympande antal publiceringar med stadiga anspråk på stora datamängder antyder en grupp som snävar in sitt fokus snarare än att blekna bort. Behandla varje tecken på ovanlig utgående datarörelse lika allvarligt som du skulle behandla en ransomware-varning. Granska datasegmentering så att ett enda komprometterat konto inte kan nå hela din datalagring. Och fortsätt följa hur grupper som GSG och ExfilSquad utvecklas, eftersom de representerar ett mönster, inte en isolerad incident, i hur utpressning genomförs idag.




