
Рансомвер краде 896 TB — шифровање више није главни притисак

Zscaler је 30. септембра 2026. у Сан Хозеу објавио налазе ThreatLabz: десет рансомвер група са највећим пријављеним обимом цурења изнело је 896,2 TB података, заокружено 896 TB, од априла 2025. до марта 2026, што је раст од више од 275% у односу на претходни период; Дипен Десаи, извршни потпредседник компаније за сајбербезбедност, тај вид уцене описао је речима „less visible, but more damaging data theft attacks“.
Анализа Cyber Insurance News прецизира да је на сајтовима рансомвер група за објављивање украдених података наведено 7.366 жртава, 3% мање него у претходном периоду. Обим података које су изнеле посматране групе, дакле, снажно је порастао иако број јавно наведених жртава није. За фирму је последица непосредна: враћање шифрованих датотека из резервне копије може да обнови рад, али не може да повуче податке које је нападач већ копирао.
Шта бројка мери, а шта остаје ван ње
Збир изнетих података односи се на десет група рангираних према пријављеном обиму цурења, а не на све рансомвер нападе у свету. Број жртава потиче са сајтова на којима групе објављују своје тврдње, па описује други скуп и другу меру. Због тога се два кретања могу поредити као сигнал промене у начину уцене, али се из њих не може израчунати просечна количина украдених података по свакој нападнутој фирми.
Страница извештаја ThreatLabz наводи да истраживање користи јавне сајтове за цурење података, узорке рансомвера, податке о нападима и анализу блокчејна. Ти извори осветљавају различите делове активности група: њихове јавне објаве, коришћене технике и видљиве трансакције. Телеметрија Zscaler-а и такав избор извора не обухватају сваки упад; нарочито су слабије видљиви случајеви који нису јавно објављени или нису прошли кроз мрежу коју добављач посматра.
Зато налаз не даје стопу ризика за предузећа у Србији нити мери укупан светски обим крађе. Његова оперативна вредност је у томе што показује колико се притисак може ослонити на податке већ изнете из мреже. Безбедносни тим који прати само тренутак шифровања може да пропусти фазу у којој још има прилику да прекине пренос.
Зашто опоравак датотека не окончава уцену
Шифровање и крађа производе различите последице. Резервна копија омогућава фирми да поново отвори датотеке и покрене системе; украдена копија може да послужи за претњу објављивањем података о клијентима, запосленима или пословању. Нападач зато може да задржи средство притиска и после успешног техничког опоравка. То не значи да је шифровање нестало из напада, већ да одбрана мора да препозна и заустави крађу пре него што опоравак постане једини преостали посао.
Та разлика мења и почетну процену инцидента. Питање да ли су системи поново доступни не говори да ли је било неовлашћеног читања, паковања или слања осетљивих датотека. Тим мора да повеже употребу налога, приступ местима на којима се подаци чувају и одлазни саобраћај. Без те везе, повратак сервиса може да створи погрешан утисак да је притисак на фирму прошао.
Позната апликација може да буде почетак упада
Истраживање Microsoft Security описује засебну кампању у којој се нападач преко Microsoft Teams представља као техничка подршка и наводи запосленог да одобри удаљену сесију, између осталог преко алата Quick Assist. Потом користи PowerShell и друге легитимне компоненте за постављање злонамерног кода и кретање ка важнијим системима. Тај опис није доказ да је свака група из Zscaler-овог узорка користила исти поступак; показује како приступ подацима може почети пре било каквог шифровања.
У таквом низу појединачни догађаји могу да личе на редован рад: порука у службеној апликацији, сесија помоћи коју је корисник прихватио и административна команда. Контекст им мења значење. Неочекиван спољни контакт, одмах затим удаљено управљање и приступ другим системима чине повезан сигнал који је вреднији од аларма за сваки алат посебно. Управо ту мањи безбедносни тим може да добије време за прекид упада.
Приоритети за мању фирму
Први приоритет су привилеговани налози. Администраторски приступ треба одвојити од налога за свакодневни рад, дати га само људима којима је потребан и захтевати вишефакторску проверу. Запис о томе ко је приступио осетљивим системима, са ког уређаја и у које време помаже да се издвоји употреба која не одговара уобичајеном послу. Контрола приступа смањује и простор за кретање нападача ако један кориснички налог буде преузет.
Други приоритет је удаљена помоћ. Фирма треба да зна које алате допушта, ко сме да покрене сесију и како запослени може независним каналом да потврди да га заиста контактира подршка. Бележење покретања тих алата добија смисао када се повеже са спољним порукама и радњама које следе после сесије. Правило је изводљиво и за мали тим: провера идентитета пре предаје контроле над уређајем тражи мање ресурса од сталног ручног праћења сваке поруке.
Трећи приоритет је надзор одлазног саобраћаја из система који држе важне податке. Необично велики пренос, ново одредиште или извоз покренут са налога који то иначе не ради треба повезати са приступом датотекама непосредно пре слања. Праг за аларм мора да узме у обзир редовне резервне копије и одобрене пословне преносе, како би тим могао брзо да разликује уобичајен задатак од могућег изношења података.
Када постоји сумња на упад, такав распоред контрола омогућава конкретну одлуку: ограничити спорни налог или удаљену сесију и зауставити необичан пренос док се утврђује шта је напустило мрежу. Резервне копије остају основа опоравка, али исход уцене све више зависи од онога што је фирма успела да сачува пре него што је копија података стигла до нападача.
Прочитајте и:
Повезани чланци


Passkey или лозинка: phishing пада, али опоравак налога остаје слаба тачка

Zscaler и Lightwell спајају виртуелну закрпу и поправку изворног кода

Signal или Telegram: подразумевано шифровање мења цео избор

GitHub Copilot управља десктоп апликацијама — дозволе остају пресудне

Како ограничити AI агента пре него што prompt injection стигне до алата
Претплатите се на наш билтен
Добијајте најновије вести о Web3, AI-у и криптовалутама директно у пријемно сандуче.