
Ransomware fără criptare: atacatorii au furat 896,2 TB într-un an

În comunicatul din 30 septembrie 2026, Zscaler a prezentat concluziile cercetării ThreatLabz: 896,2 TB de date exfiltrate în perioada aprilie 2025–martie 2026, cu peste 275% mai mult decât în anul precedent. Deepen Desai, vicepreședinte executiv pentru securitate cibernetică la Zscaler, a descris atacurile bazate pe furtul de date drept „less visible, but more damaging”.
Schimbarea descrisă de raport privește mijlocul de presiune asupra victimei: informațiile copiate pot susține extorcarea chiar dacă fișierele originale rămân accesibile. Cifra de 896,2 TB măsoară volumul de date asociat grupărilor analizate, nu numai incidentele în care atacatorii au renunțat complet la criptare.
Ce intră în volumul de 896,2 TB
Analiza detaliată a ThreatLabz atribuie cei 896,2 TB celor zece grupări cu cel mai mare volum de scurgeri raportate și calculează pentru această măsură o creștere anuală de 275,8%. Separat, cercetătorii au numărat 7.366 de victime înscrise pe site-urile de scurgeri, cu 3% mai puține decât în anul anterior, și au identificat 52 de grupări nou active.
Aceste măsuri descriu lucruri diferite. Volumul datelor atribuite grupărilor cu cele mai mari scurgeri a crescut puternic, în timp ce numărul organizațiilor afișate pe site-urile de scurgeri a rămas apropiat de cel din perioada anterioară. O organizație poate apărea ca victimă fără ca înscrierea să arate cantitatea de date copiate; de aceea, numărul victimelor nu poate fi folosit pentru a calcula volumul sustras.
Metodologia combină telemetria Zscaler cu analiza ThreatLabz a grupărilor, victimelor, tehnicilor și plăților. Datele publicate despre scurgeri depind de activitatea observabilă și de informațiile făcute disponibile despre incidente. Rezultatul pentru grupările cu cele mai mari scurgeri nu este un inventar al tuturor datelor furate prin ransomware la nivel mondial și nu arată ce proporție a acestor atacuri a inclus criptarea fișierelor.
Perioada măsurată s-a încheiat în martie, cu câteva luni înaintea publicării concluziilor. Această distanță contează când cifrele sunt raportate la incidente recente: raportul descrie activitatea din intervalul analizat, iar schimbările apărute ulterior nu intră automat în comparația anuală. În același timp, apariția unor grupări sub nume noi nu implică neapărat apariția unor metode complet noi; afiliații pot duce aceleași tehnici într-o altă operațiune.
Plățile urmărite pe blockchain au o altă unitate de măsură
În analiza Cyber Insurance News, plățile cunoscute urmărite prin blockchain totalizează 327,8 milioane de dolari, sumă rotunjită la 328 de milioane în comunicatul Zscaler. Numărul plăților identificate a coborât cu 20,1%, la 760, iar totalul lor a scăzut cu 15,8%; plata medie a urcat totuși cu 5,3%, la 431.995 de dolari.
Totalul în dolari, numărul tranzacțiilor și media descriu plăți observate, nu toate cererile de răscumpărare și nici costul tuturor incidentelor. Media poate crește în timp ce totalul scade dacă sunt înregistrate mai puține plăți, dar unele dintre cele rămase sunt mai mari. Ea nu spune câte organizații au refuzat plata sau ce volum de informații a fost luat din fiecare.
Separarea plăților de volumul exfiltrat este esențială pentru înțelegerea extorcării prin furt. Datele copiate pot produce costuri de investigație, notificare și gestionare a expunerii chiar dacă victima nu plătește. Invers, o tranzacție înregistrată pe blockchain nu dezvăluie singură dacă atacatorii au criptat sisteme, au copiat date sau au folosit ambele tactici.
Angajații vizați și accesul obținut prin instrumente obișnuite
Cercetarea descrie o orientare spre angajați cu influență asupra proceselor și acces la informații valoroase. Funcțiile de conducere pot însemna acces la date comerciale, financiare sau despre clienți, chiar fără drepturi de administrator IT. Prin urmare, un cont cu puține privilegii tehnice poate avea totuși o valoare mare pentru cine încearcă să sustragă informații sau să convingă colegii să aprobe o solicitare.
Unul dintre tiparele prezentate începe cu un val de mesaje nedorite, urmat de un apel prin Microsoft Teams. Atacatorul pretinde că oferă asistență IT pentru problema creată de mesaje și îndeamnă angajatul să deschidă Quick Assist ori un alt instrument legitim de suport la distanță. Odată obținută sesiunea, poate instala alte instrumente, explora mediul și căuta date la care victima sau sistemul accesat are drepturi.
Prezența Teams sau Quick Assist într-o organizație nu reprezintă, în sine, un semn de compromitere. Succesiunea este cea care contează: solicitare de suport neașteptată, acces la distanță acordat în urma apelului, apoi autentificări sau transferuri care nu corespund activității obișnuite. Același lanț poate porni de la un angajat cu influență în afacere, nu doar de la un administrator al infrastructurii.
Raportul menționează și folosirea limbajelor de scripting pentru a adapta instrumentele atacatorilor și a le face să semene cu activitatea legitimă. Aceasta complică interpretarea unui eveniment izolat: un proces permis sau o aplicație de suport aprobată poate deveni parte a intruziunii în funcție de cine o pornește, ce acces primește și ce se întâmplă după aceea.
De ce furtul schimbă semnalele urmărite după o intruziune
Pentru companiile din România și Republica Moldova, raportul nu stabilește o rată locală a incidentelor. El arată însă de ce detectarea concentrată exclusiv pe blocarea sau criptarea fișierelor poate rata etapa în care datele sunt deja copiate. Într-un astfel de atac, funcționarea normală a sistemelor nu spune dacă informațiile sensibile au rămas în organizație.
Un răspuns proporțional cu mecanismul descris corelează identitatea care a deschis sesiunea de suport, drepturile folosite după acces și transferurile către destinații externe. Limitarea drepturilor la datele necesare fiecărui rol reduce cantitatea disponibilă unui cont compromis. Confirmarea cererilor de asistență printr-un canal cunoscut oferă un control înainte ca un instrument legitim să fie folosit de altcineva.
Copiile de siguranță rămân utile când fișierele sunt afectate, dar nu pot retrage o copie ajunsă la atacatori. Dacă serviciile continuă să funcționeze după o intruziune, investigația trebuie să stabilească ce identități au fost folosite, ce date au fost accesate și dacă acestea au părăsit organizația. Aceste răspunsuri determină amploarea expunerii pentru companie și persoanele ale căror informații au fost copiate.
Citește și:
Articole similare


Backupul din cloud nu este suficient: regula 3-2-1 cere o copie izolată

40.000 de vulnerabilități în șase luni: IA comprimă timpul de atac

Șeful îți urmărește ecranul: cinci condiții limitează monitorizarea în România

Proton Mail sau Gmail: confidențialitatea cere compromisuri zilnice

Extensia Chrome vede toate site-urile: limitează accesul la un clic
Abonează-te la newsletter
Primește cele mai noi știri despre Web3, IA și cripto direct în inbox.