Нещодавно відстежуваний суб'єкт загрози, відомий як GSG, протягом останніх трьох місяців створював публічний сайт для злитів, наповнений списками жертв, але дослідники досі не знайшли жодних доказів того, що група насправді щось шифрує. Ця деталь важлива. Вона вказує на форму ексторсії через викрадення даних без програм-вимагачів, яка оминає найбільш руйнівну частину традиційної атаки, зберігаючи при цьому тактики тиску, що роблять ексторсію ефективною.
Що насправді показують списки GSG
Згідно з сайтом відстеження Ransomware.live, станом на 21 вересня GSG опублікувала 48 списків жертв. Модель цих публікацій говорить сама за себе. Група стартувала з 29 списків за один день у липні, завершивши місяць із 31 загалом. У серпні темп різко впав до 12 нових списків. Вересень був ще тихішим — лише 5 списків на цей момент.
Що не знизилося, то це масштаб заяв, прикріплених до кожного списку. Списки, опубліковані GSG, заявляють медіану в 213 ГБ викрадених даних на жертву — значна здобич за будь-якими мірками. Тож хоча частота публікацій групи швидко згасає, окремі заяви залишаються великими, що свідчить про те, що GSG може переходити до меншої кількості більш цінних цілей, а не втрачати обертів повністю.
Чому жодного шифрувальника не виявлено
Ось частина, яка відрізняє GSG від типової операції з програм-вимагачів: жодне публічне джерело не задокументувало шифрувальник GSG або записку з вимогою викупу. У звичайних атаках програм-вимагачів жертви виявляють вторгнення, коли файли заблоковано, а записка вимагає оплати за ключ дешифрування. Цей слід доказів — зразки шкідливого програмного забезпечення, текст записки, розширення зашифрованих файлів — зазвичай є тим, як дослідники будують технічний профіль групи.
З GSG цього сліду просто немає. Відсутність шифрувальника не означає, що група менш серйозна. Це означає, що GSG, схоже, діє виключно на основі загрози публікації викрадених даних, а не їх блокування. Виходячи з цієї моделі, робоча оцінка — з низькою впевненістю — полягає в тому, що GSG є операцією з ексторсії через викрадення даних, а не повноцінною групою програм-вимагачів. Низька впевненість тут відображає справді обмежені публічні докази, а не остаточний висновок, але модель збігається з добре задокументованою галузевою тенденцією, висвітленою в прогнозі на 2026 рік щодо злиття програм-вимагачів і викрадення даних, де шифрування дедалі частіше розглядається як опціональне, а не обов'язкове для ексторсії.
Як тактики виключно ексторсії змінюють розрахунок ризиків
Пропуск шифрування змінює математику як для атакуючих, так і для жертв. Для атакуючих це знижує технічний бар'єр. Створення та розгортання робочого шифрувальника вимагає справжніх інженерних зусиль, тоді як викрадення даних і погроза їх злити вимагає порівняно менше інфраструктури. Це також усуває великий операційний головний біль: шифрувальники можна реверс-інженерувати, інструменти дешифрування іноді публікуються, а заблоковані системи іноді можна відновити без оплати.
Для жертв ризик зміщується від очевидного, видимого збою (заморожені системи, зупинені операції) до тихішої, але потенційно довготривалішої загрози: розкриття конфіденційних даних без чіткої дати завершення. Компанія, чиї файли зашифровано, одразу знає, що щось не так. Компанія, чиї дані тихо скопійовано, може не знати, поки сайт для злитів не назве її. Це саме той зсув, який спостерігався з іншими новими групами. ExfilSquad, яка з'явилася з 14 заявленими жертвами і без компонента шифрування, дотримується тієї ж схеми: спочатку викрасти, погрожувати публікацією, оминути руйнування. Зниження обсягу публікацій GSG у поєднанні з великими заявленими розмірами даних свідчить про аналогічну модель, побудовану навколо важелів впливу, а не саботажу.
Захисні кроки: резервні копії, сегментація та моніторинг
Оскільки групи, що займаються виключно ексторсією, не потребують шифрування нічого, щоб завдати шкоди, захист, побудований виключно навколо резервного копіювання та відновлення, сам по собі недостатній. Резервні копії все ще важливі для стійкості проти традиційних програм-вимагачів, і цю основу варто підтримувати. Але більший пріоритет проти такої групи, як GSG, — обмежити те, що можна викрасти в першу чергу, і виявити це, поки воно відбувається.
Мережева сегментація зменшує обсяг даних, до яких зловмисник може дістатися з єдиної точки опори, що безпосередньо важливо проти групи, чия вся модель залежить від великообсяжного викрадення даних. Не менш важливим є моніторинг ознак самого викрадення: незвичайні вихідні передачі даних, незнайомі призначення хмарних сховищ і сплески обсягу даних, що залишають мережу в неробочі години. Це сигнали, які з'являються до того, як група взагалі опублікує список, і часто це єдине попередження, яке отримує жертва, коли немає записки з вимогою викупу, щоб її попередити.
Що це означає для вас
Для організацій будь-якого розміру GSG є нагадуванням, що захист від програм-вимагачів, побудований виключно навколо шифрування, є неповним. Ексторсія через викрадення даних без програм-вимагачів стає визнаною категорією сама по собі, і вона вимагає уваги до контролю доступу до даних і моніторингу викрадення, а не лише стратегії резервного копіювання. Ширша тенденція збігається з тим, що спостерігалося в інших місцях: аналіз загроз, що відстежує активність програм-вимагачів у Японії та зростання обсягів атак у всьому світі, показує, що атакуючі адаптують свої методи, а не сповільнюються.
Ключові висновки
Зменшення кількості публікацій GSG зі стабільними заявами про великі обсяги даних свідчить про групу, яка звужує фокус, а не згасає. Ставтеся до будь-якої ознаки незвичайного вихідного руху даних так само серйозно, як до попередження про програму-вимагач. Перегляньте сегментацію даних, щоб один скомпрометований обліковий запис не міг дістатися до всього вашого сховища даних. І продовжуйте стежити за тим, як розвиваються групи на кшталт GSG та ExfilSquad, оскільки вони представляють модель, а не ізольований інцидент, у тому, як сьогодні здійснюється ексторсія.




