Οι ransomware ομάδες αλλάζουν τακτική υπέρ μιας πιο αθόρυβης διείσδυσης, καθώς η απειλή της δημόσιας έκθεσης ευαίσθητων εταιρικών δεδομένων γίνεται ο κύριος μηχανισμός εκβιασμού. Η ετήσια έκθεση red-teaming της Picus Security δείχνει ότι οι επιτιθέμενοι απομακρύνονται από τις θορυβώδεις διαταραχές και πηγαίνουν προς την ήσυχη, μακροχρόνια πρόσβαση. Επιπλέον, στρέφονται από τις “αρπακτικές” τακτικές smash-and-grab προς την “παρασιτική” σιωπηλή παραμονή.

Οι πιο κοινές τεχνικές επίθεσης, που χρησιμοποιούνται από ομάδες ransomware, έχουν σχεδιαστεί για να παραμένουν κρυφές μόλις οι επιτιθέμενοι αποκτήσουν αρχική πρόσβαση. Για παράδειγμα, οι επιχειρήσεις ransomware χρησιμοποιούν όλο και περισσότερο τεχνικές αποφυγής άμυνας και τεχνικές persistence.
Οι επιτιθέμενοι επίσης κατευθύνουν όλο και περισσότερο το command-and-control (C2) traffic μέσω αξιόπιστων εταιρικών υπηρεσιών όπως η OpenAI και το AWS, ώστε η κακόβουλη δραστηριότητα να μοιάζει περισσότερο με κανονική επιχειρηματική κίνηση. Τα συμπεράσματα της Picus προέρχονται από προσομοιώσεις επιθέσεων σε συνδυασμό με ανάλυση 1,1 εκατομμυρίων κακόβουλων αρχείων και 15,5 εκατομμυρίων εχθρικών ενεργειών που έχουν χαρτογραφηθεί στο MITRE ATT&CK framework.
Δείτε επίσης: Οι ransomware επιθέσεις αυξάνονται, οι πληρωμές λύτρων μειώνονται
Τα ευρήματα της Picus σχετικά με την προτίμηση των επιτιθέμενων για αθόρυβη και επίμονη δράση αντί για θορυβώδη διαταραχή είναι συνεπή με τα ευρήματα της έρευνας από τη Securin, η οποία αναφέρει ότι οι επιτιθέμενοι συνδέουν ευπάθειες στις επιθέσεις τους σε εταιρικά συστήματα.
“Οι ομάδες ransomware δεν αντιμετωπίζουν πλέον τις ευπάθειες ως απομονωμένα σημεία εισόδου“, λέει ο Aviral Verma, αναλυτής απειλών στην Securin. “Τις συνδυάζουν σε σκόπιμες αλυσίδες εκμετάλλευσης, επιλέγοντας αδυναμίες όχι μόνο για τη σοβαρότητά τους, αλλά για το πόσο αποτελεσματικά μπορούν να επηρεάσουν την εμπιστοσύνη, την επιμονή και τον επιχειρησιακό έλεγχο σε ολόκληρες πλατφόρμες“. Η τεχνητή νοημοσύνη είναι πλέον ευρέως προσβάσιμη στους επιτιθέμενους, αλλά λειτουργεί κυρίως ως πολλαπλασιαστής ισχύος παρά ως κινητήρια δύναμη στις επιθέσεις ransomware.
Ransomware: Διπλή απειλή – διπλός εκβιασμός
Οι συμμορίες ransomware συνήθως προτιμούν το διπλό εκβιασμό, ο οποίος περιλαμβάνει την απειλή διαρροής κλεμμένων πληροφοριών μαζί με τη διαταραχή που προκαλείται από την κρυπτογράφηση – κλείδωμα συστημάτων μετά την εισβολή σε εταιρικά δίκτυα. Η Picus αναφέρει μείωση 38% στην κρυπτογράφηση τους τελευταίους 12 μήνες καθώς περισσότεροι κυβερνοεγκληματίες στρέφονται στη σιωπηλή εξαγωγή δεδομένων για εκβιασμό.

Η πρόταση της Picus ότι ο όγκος των επιθέσεων ransomware μειώνεται αμφισβητείται από άλλους ειδικούς. Ο Tony Anscombe, επικεφαλής ασφάλειας στην εταιρεία Eset, προσφέρει μια αντίθετη προοπτική. “Στην πρόσφατη Έκθεση Απειλών H2 2025 της Eset, τα δεδομένα ανίχνευσης δείχνουν αύξηση 13% μεταξύ H1 και H2, με παράλληλη αύξηση 40% των δημόσια αναφερόμενων θυμάτων μέσω του ecrime.ch“, λέει ο Anscombe στο CSO.
Δείτε επίσης: Predator: Ο ιδρυτής της Intellexa καταδικάστηκε σε φυλάκιση για τις υποκλοπές
Ο Nick Hyatt, ανώτερος σύμβουλος πληροφοριών απειλών στην εταιρεία υπηρεσιών κυβερνοασφάλειας GuidePoint Security, λέει ότι δεδομένα άνω των 7.000 θυμάτων δημοσιεύθηκαν πέρυσι, ένας αριθμός που πιθανώς εξαιρεί “θύματα που πλήρωσαν λύτρα και δεν δημοσιεύθηκαν ποτέ τα στοιχεία τους από τον επιτιθέμενο“.
Επιπλέον, ο αριθμός των ενεργών ομάδων ransomware έφτασε σε ιστορικό υψηλό πέρυσι, σύμφωνα με την GuidePoint.
“Οι επιτιθέμενοι απλοποίησαν τις δυνατότητες επίθεσής τους, χρησιμοποιώντας ένα μείγμα καθιερωμένων τεχνικών, εκμετάλλευσης ευπαθειών και νέων επιθέσεων για να χτυπήσουν τους στόχους τους“, λέει ο Hyatt.
Οι πιο “σημαντικές” ransomware ομάδες
Οι ειδικοί που ρωτήθηκαν από το CSO χαρακτήρισαν τις Qilin, Cl0p και Akira ως τις πιο ενεργές ομάδες ransomware, αλλά υπήρχαν και πολλές άλλες απειλές.
“Η Akira ξεχωρίζει ως η Νο 1 ομάδα ransomware σήμερα από τα δεδομένα του 2025 της Huntress“, λέει ο Dray Agha, ανώτερος διευθυντής λειτουργιών ασφάλειας στην Huntress. “Η τέχνη τους εξελίσσεται γρήγορα ειδικά για να εξουδετερώσει τις υπάρχουσες λύσεις ασφάλειας, και βλέπουμε να στοχεύουν επιθετικά το hypervisor level για να παρακάμψουν πλήρως τις παραδοσιακές προστασίες endpoint“.
☁️ Κρατήστε ασφαλή αντίγραφα με Proton Drive
Κρυπτογραφημένος cloud αποθηκευτικός χώρος από την Proton — προστατέψτε τα αρχεία σας από ransomware, βλάβες και απώλεια δεδομένων, με end-to-end κρυπτογράφηση.
- ✔ End-to-end κρυπτογραφημένα αρχεία & αντίγραφα
- ✔ Ιστορικό εκδόσεων — ανάκτηση αρχείων μετά από ransomware
- ✔ Δωρεάν χώρος — συγχρονισμός σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Ο Collin Hogue-Spears από την Black Duck Software, λέει ότι οι χειριστές ransomware έχουν σταματήσει να λειτουργούν σαν οργανωμένο έγκλημα και έχουν αρχίσει να λειτουργούν σαν μια επιχειρηματική πλατφόρμα.

“Η Qilin δημοσίευσε πάνω από 1.000 θύματα το 2025, μια επταπλάσια αύξηση σε σχέση με το προηγούμενο έτος“, σύμφωνα με τον Hogue-Spears. “Η LockBit 5.0 ανέκτησε την επιχειρησιακή της ικανότητα μετά την κατάρρευσή της“. Εν τω μεταξύ, η συλλογικότητα Scattered Spider/Lapsus$/ShinyHunters (SLSH) έχει φέρει στο παιχνίδι το λεγόμενο extortion-as-a-service, μια προσέγγιση που διευκολύνει τους λιγότερο καταρτισμένους κυβερνοεγκληματίες να βγάζουν παράνομα χρήματα. Η SLSH έχει δημιουργήσει μια “δομική αλλαγή” στο οικοσύστημα του κυβερνοεγκλήματος.
Δείτε επίσης: Steaelite RAT: Κλοπή δεδομένων και ransomware σε ένα εργαλείο
“Εβδομήντα τρεις νέες ομάδες εμφανίστηκαν σε έξι μήνες επειδή δεν χρειάζεται πλέον να κατασκευάζουν τα δικά τους εργαλεία” λέει ο Hogue-Spears. “Τα νοικιάζου“.
Νέες τεχνικές απειλής απαιτούν επανεξέταση της ασφάλειας
Ο Vasileios Mourtzinos, μέλος της Quorum Cyber, λέει ότι περισσότερες ομάδες απομακρύνονται από την κρυπτογράφηση προς μοντέλα που βασίζονται στον εκβιασμό και δίνουν προτεραιότητα στην κλοπή δεδομένων και την παρατεταμένη, σιωπηλή πρόσβαση.
“Αυτή η προσέγγιση, που έγινε δημοφιλής από δράστες, όπως η Cl0p, μέσω μεγάλης κλίμακας εκμετάλλευσης ευπαθειών, αντιγράφεται τώρα και από άλλους hackers, μαζί με την αυξημένη κατάχρηση έγκυρων λογαριασμών και νόμιμων εργαλείων διαχείρισης. Σε ορισμένες περιπτώσεις, έχουν παρατηρηθεί προσπάθειες να στρατολογήσουν ή να ενθαρρύνουν εσωτερικούς συνεργάτες για να διευκολύνουν την πρόσβαση“, λέει ο Mourtzinos.
Η εξελισσόμενη “τέχνη” των ομάδων ransomware θα πρέπει να προκαλέσει επανεξέταση των αμυντικών στρατηγικών. “Για τους CISOs, η προτεραιότητα πρέπει να είναι η ενίσχυση των ελέγχων ταυτότητας, η στενή παρακολούθηση αξιόπιστων εφαρμογών και ενσωματώσεων τρίτων, και η διασφάλιση ότι οι στρατηγικές ανίχνευσης επικεντρώνονται στην επιμονή και τη δραστηριότητα εξαγωγής δεδομένων“, συμβουλεύει ο Mourtzinos.
