En ny rapport från Zscaler sätter en siffra på något som försvarare har bevakat ett tag: ransomwaregäng stjäl data i enorm skala. Enligt resultaten exfiltrerade ransomwareangripare 896,2 terabyte data under ett år, en ökning med 275,8 % jämfört med året innan. Forskningen pekar på en förskjutning i ransomwaretaktik bort från störning enbart genom kryptering och mot stöld av stora datamängder för utpressning.
Det här inlägget tittar på vad trenden med ransomware-datastöld innebär, varför den förändrar risken för vanliga människor såväl som företag, och vilka praktiska åtgärder som kan begränsa din exponering.
Vad Zscaler fann om ransomware-datastöld
Siffran i rubriken är de 896,2 TB stulen data, som Zscaler rapporterar som en ökning med 275,8 % från föregående år. Rapporteringen noterar också att genomsnittliga lösensummor steg 5,3 % från året innan till mer än 327 000 pund. Källsammanfattningen tillägger att blockkedjetransaktioner kopplade till ransomwarbetalningar också ingick i resultaten, även om utdraget vi har inte innehåller ytterligare detaljer, så vi kommer inte att spekulera i dessa siffror.
Den viktigaste punkten är förändringen i betoning. Historiskt innebar ransomware att låsa filer och kräva betalning för en dekrypteringsnyckel. Om en organisation hade bra säkerhetskopior kunde den ofta återställa systemen och vägra betala. Att stjäla data förändrar den ekvationen. Även när systemen återställs har angriparen fortfarande kopior av känsliga filer och kan hota med att publicera dem.
Varför angripare går från kryptering till utpressning
Datastöld ger brottslingar ett övertag som säkerhetskopior inte kan ta bort. Ett offer kan bygga upp ett nätverk igen, men det kan inte avlägsna läckta kundregister, personalfiler eller interna e-postmeddelanden. Det trycket är vad som gör utpressning effektiv.
Senaste rapporteringen på vpn.social visar samma mönster från olika vinklar. Fejden mellan Clop och ShinyHunters avslöjade hur grupper som ägnar sig åt datautpressning konkurrerar och pressar offer. När Berlin avvisade ett lösenskrav från Rhysida efter att 5,79 TB data stulits, var kärnfrågan data som hölls över offret, inte låsta system. En annan grupp, TITAN, har hävdat att den använder AI för att skanna 700 GB stulen data per timme, vilket, om det är korrekt, skulle påskynda hur snabbt stulna filer omvandlas till påtryckningar.
Ju mer data en grupp tar, desto fler alternativ har den: rikta in sig på enskilda anställda, kontakta kunder eller sälja information till andra.
Vad detta innebär för dig
Du behöver inte driva ett företag för att drabbas. Stora mängder stulen data innehåller vanligtvis personuppgifter om kunder, patienter, personal och partners. Om en organisation du har att göra med utsätts för intrång kan dina uppgifter finnas i den fångsten, oavsett hur försiktig du är.
Det finns också en mänsklig aspekt. Zscaler har tidigare lyft fram att ransomwareoffer ofta är chefer, vilket visar att angripare går efter individer med tillgång och inflytande. Stulen data kan hjälpa dem att utforma övertygande uppföljningsbedrägerier.
En VPN har en begränsad roll här. Den krypterar din trafik på osäkra nätverk och kan hjälpa till att dölja din aktivitet från lokala observatörer, men den hindrar inte ett företag du litar på från att utsättas för intrång. Betrakta den som ett lager, inte som en lösning på detta problem.
Hur du minskar din exponering
För individer:
- Dela mindre data. Information som ett företag aldrig samlar in kan inte stjälas från det. Hoppa över valfria fält och radera konton du inte längre använder.
- Använd unika lösenord och en lösenordshanterare. Läckta inloggningsuppgifter återanvänds ofta mot andra tjänster.
- Aktivera multifaktorautentisering, helst med en app eller hårdvarunyckel snarare än SMS.
- Kryptera känsliga filer och enheter så att stulna kopior blir svårare att läsa.
- Var vaksam mot utpressningsmeddelanden. Om du kontaktas efter ett intrång, verifiera via officiella kanaler och betala eller svara inte på oombedda krav.
För småföretag och team:
- Minimera lagring. Radera data du inte längre behöver, eftersom gamla arkiv ökar storleken på ett potentiellt läckage.
- Segmentera ditt nätverk så att ett komprometterat konto inte kan nå allt.
- Övervaka utgående trafik. Med exfiltrering nu centralt i attacker förtjänar ovanliga stora överföringar uppmärksamhet, inte bara misstänkta inloggningar.
- Håll offline-säkerhetskopior som testas, men kom ihåg att de hanterar kryptering, inte stöld.
- Begränsa åtkomst efter roll, särskilt för chefer och administratörer.
Viktiga slutsatser
Zscalers resultat visar att ransomware alltmer är en datastöldsverksamhet: 896,2 TB stulet på ett år, en ökning med 275,8 %, med genomsnittliga lösensummor som stiger 5,3 % till mer än 327 000 pund. Enbart säkerhetskopior löser inte problemet längre. De mest tillförlitliga försvaren är att samla in och behålla mindre data, kryptera det som återstår, segmentera nätverk och bevaka data som lämnar dina system. Börja med ett steg idag, som att radera oanvända konton eller aktivera multifaktorautentisering, och bygg vidare därifrån för att minska effekten av nästa rubrik om ransomware-datastöld.



 beskriver en förskjutning bort från det gamla fokuset enbart på ledningsgruppen, och den nya rapporten bekräftar att angripare ägnar uppmärksamhet åt personer som sitter i mitten av den dagliga affärsverksamheten.
AI verkar göra denna målinriktning billigare och snabbare. Zscaler beskriver AI-assisterade angripare, och även om sammanfattningen inte beskriver varje teknik är riktningen tydlig: bättre skräddarsydda meddelanden och snabbare operationer innebär mindre ansträngning per offer.
## Vad ett VPN skyddar mot och inte skyddar mot
Ett VPN krypterar trafiken mellan din enhet och VPN-servern, och det kan minska exponeringen på icke betrodda nätverk som offentligt Wi-Fi. Det är värdefullt, men det hanterar ett annat problem än det som beskrivs i denna rapport.
Om en angripare övertalar dig att acceptera en Teams-förfrågan eller starta en Quick Assist-session är anslutningen en som du själv valde att öppna. Krypterad trafik hjälper inte när personen på andra sidan är hotet. Ett VPN hindrar dig inte heller från att lämna över inloggningsuppgifter, godkänna en fjärrstyrningsbegäran eller köra en fil som du blev tillsagd att öppna.
Med andra ord är ett VPN ett lager av integritetsskydd, inte ett försvar mot social engineering inom legitima plattformar. Se det som ett komplement till goda kontovanor och enhetsvanor, inte som en ersättning för dem.
## Vad detta innebär för dig
Om du arbetar på distans, särskilt i en roll med godkännandebefogenhet eller bred filåtkomst, passar du in på profilen som rapporten beskriver. Den praktiska slutsatsen är att sakta ner i stunden då någon ber dig bevilja åtkomst.
- Behandla oväntade Teams-meddelanden från okända eller externa konton med försiktighet, även om de nämner IT eller en känd kollega.
- Starta aldrig en Quick Assist-session om du inte själv initierade supportbegäran via en kanal som du själv verifierat.
- Bekräfta ovanliga förfrågningar genom att kontakta personen via en separat, känd metod.
- Använd unika lösenord och multifaktorautentisering på arbets- och personliga konton.
- Rapportera misstänkta kontakter till ditt IT- eller säkerhetsteam snabbt, även om du är osäker.
## Slutsatser
Zscalers resultat visar att AI-assisterad ransomware som riktar in sig på distansarbetare handlar mindre om exotiska sårbarheter och mer om att övertala rätt person att öppna dörren. En genomsnittlig betalning på 431 995 dollar och en andel på 62 procent chefer bland offren gör incitamentet uppenbart.
Ta några minuter den här veckan för att granska hur du hanterar begäranden om fjärråtkomst och din hantering av inloggningsuppgifter: kontrollera vilka verktyg som kan styra din enhet, skärp din multifaktorautentisering och kom överens om en verifieringsrutin med ditt team. För mer kontext om vem som drabbas och varför, läs vår tidigare rapportering om [ransomwaregäng som riktar in sig på mellanchefer](/en/zscaler-data-ransomware-gangs-target-46-year-old-managers).](/api/img?p=articles%2F7699%2Fimage-0.jpg&w=640)
