Samo vas preuzmu: Hakeri imaju novi ransomver, bez kriptovanja podataka

Anonymous
22. sep 2026. 08:10
News
Samo vas preuzmu: Hakeri imaju novi ransomver, bez kriptovanja podataka
Image by Elchinator from Pixabay

Kompanija za sajber-bezbednost Kasperski (Kaspersky) otkriva novi „Payload“ – prikriveni ransomver koji preuzima kontrolu nad kompanijskim računarskim sistemom bez dosadašnjeg šifrovanja datoteka i „zaključavanja“ i ponude „otkupa šifri“.

Globalni tim za hitno reagovanje kompanije Kaspersky (GERT) objavio je novi izveštaj u kojem analizira sofisticiranu novu taktiku u okviru „otmičarske“ (ransomver) porodice „Payload“.

Napad je otkriven tokom reagovanja na bezbednosni incident u jednoj proizvodnoj kompaniji na Bliskom istoku i ukazuje na značajnu promenu u načinu delovanja sajberkriminalaca. Napadači su preuzeli potpunu kontrolu nad računarskom mrežom kompanije i uputili njene računare da se zaključaju, prikažu poruke o otkupu i promene pozadine radne površine – sve to bez primene konvencionalnog ransomver programa za šifrovanje podataka.

„Taktike koje stoje iza ’Payload-a’ predstavljaju još jedan korak u razvoju taktika sajberkriminalaca. Kada napadači preuzmu kontrolu nad centralnim mrežnim pravilima, tradicionalno skeniranje krajnjih tačaka na prisustvo malvera samo po sebi možda neće biti dovoljno sve dok je zlonamerna Group Policy politika aktivna. Organizacije moraju da daju prioritet blokiranju zlonamernih politika na samom izvoru, strogo ograniče i zaštite administratorske akreditive i usmere svoju odbranu na praćenje ponašanja, a ne samo na skeniranje malvera“, navodi Elsayed Elrefaei, stručnjak za bezbednost u okviru Kaspersky Globalnog tima za hitno reagovanje.

Ovaj incident ilustruje jedan od trendova navedenih u Kaspersky izveštaju State of Ransomware 2026, objavljenom ranije ove godine – da se napadači se sve više udaljavaju od tradicionalnog šifrovanja datoteka.

Umesto toga, primenjuju tzv. „iznudu bez šifrovanja“ (encryptionless extortion), usredsređujući se na trenutni poremećaj poslovanja i objavljivanje osetljivih, ukradenih podataka na Dark webu, umesto da se oslanjaju na kriptografske ključeve kako bi od žrtava iznudili novac.

Novi metod, stari „ulaz“

Umesto korišćenja složenog zlonamernog softvera za proboj u mrežu, napadači su zaobišli početne bezbednosne mehanizme tako što su pribavili administratorska ovlašćenja. Verovatno putem fišinga, došli su do akreditiva korisnika sa visokim nivoom privilegija, a zatim su ih iskoristili za direktno prijavljivanje na korporativnu mrežu preko standardnih tačaka za udaljeni pristup i VPN ulaza. Sve ovo prošlo je neprimećeno, jer su se napadači bezbednosnim sistemima za nadzor predstavljali kao legitimno IT osoblje koje se prijavljuje radi obavljanja uobičajenih zadataka.

Evolucija napada: Zloupotreba sopstvenih mrežnih pravila

Uljezi su za nastavak napada koristili legitimne administrativne alate kojima je kompanija već verovala. Meta im je bio Active Directory, odnosno okosnica korporativne mreže, u kojem su kreirali zlonamerni Group Policy Object (GPO), odnosno objekat grupne politike.

GPO objekti omogućavaju mrežnim administratorima da trenutno konfigurišu podešavanja na hiljadama računara zaposlenih. Budući da je Group Policy legitimni mehanizam sa visokim nivoom administratorskih privilegija, zlonamerne izmene izvršene pomoću kompromitovanih privilegovanih naloga mogu izgledati kao legitimna IT aktivnost. Izvršavajući čitav napad unutar zlonamernog GPO objekta, koji su nazvali „Payload“, hakeri su delovali potpuno neprimetno. Pravilo je odmah onemogućilo lokalne administratorske naloge, distribuiralo poruke o otkupu i preuzelo kontrolu nad pozadinom radne površine i zaključanim ekranom svakog računara, tako da se grafički prikaz sa zahtevom za otkup pojavio čim su sistemi obradili ažurirane politike.

Napadači su svoje napore usmerili na eksfiltraciju (neovlašćeni prenos iz računarskog sistema) vrednih korporativnih podataka. Nakon što je krađa podataka završena i aktivirano zaključavanje administratorskih naloga, eksfiltrirani podaci su na kraju objavljeni na Dark webu kako bi pokušaj iznude bio dovršen.

Kompletan izveštaj dostupan je na platformi Securelist.

Kako se (za)štititi

Kaspersky preporučuje sledeće mere zaštite za suprotstavljanje sličnim pretnjama:

  • Mrežni administratori trebalo bi pažljivo da prate sva kreiranja i izmene GPO objekata. Bezbednosna upozorenja trebalo bi podesiti tako da se aktiviraju u trenutku kada se novo pravilo poveže sa korenom korporativne mreže.
  • Obezbediti da svaki pristup administrativnim sistemima mreže i VPN ulaznim tačkama zahteva visoko bezbednu višefaktorsku autentifikaciju otpornu na fišing, na primer korišćenjem fizičkih bezbednosnih ključeva.
  • Uspostaviti stroge granice administratorskih privilegija. Opšti IT administratori ne bi trebalo da imaju „glavne ključeve“ koji im omogućavaju istovremeni pristup svakoj radnoj stanici i serveru. Nalozi sa visokim privilegijama, poput „Domain Admin“ naloga, trebalo bi da budu strogo ograničeni na namenske, izolovane sisteme.

Teme

Pratite nas na društvenim mrežama:

Budite u toku

Prijavite se za naš newsletter i primajte ekskluzivne poslovne vesti direktno u inbox

🔒 Vaši podaci su bezbedni. Nikada nećemo deliti vašu email adresu.