Много организации все още не защитават електронната си поща и не инсталират корекции за сигурност след възстановяване от атаки, показва нов доклад.

Много от жертвите на рансъмуер остават уязвими за последващи кибератаки, дори след като приключат процесите по реагиране на инциденти. Това подчертава пропуските в дейностите по ограничаване на последствията, които увеличават шансовете им да се превърнат в повторни цели, съобщи компанията за сигурност Black Kite във вторник в годишния си доклад за рансъмуера.

Докладът описва как жертвите не успяват да отстранят критични уязвимости и да конфигурират правилно инструментите за сигурност на електронната поща. Това подчертава значението на цялостните операции по цифрово почистване като част от периода за възстановяване от рансъмуер.

Black Kite сподели и нови данни за екосистемата на рансъмуера и нейните основни цели.

Тъй като рансъмуерът е бизнес, мотивиран от печалба, киберпрестъпниците дават приоритет на най-лесните и най-доходоносни цели. Ако дадена организация не успее да коригира проблемите, които първоначално са отворили вратата за хакерите, е много вероятно те да се завърнат. Този факт прави наложително за хакнатите компании да коригират цифровите си уязвимости възможно най-скоро след инцидента, за да не бъдат атакувани отново от хакери, търсещи ново плащане.

Но много организации не са си научили урока и продължават да работят със сериозни слабости в киберсигурността.

Четиридесет и три процента от засегнатите организации все още имат поне една некоригирана критична уязвимост, а 31% все още имат поне една уязвимост, за която Агенцията за киберсигурност и инфраструктурна сигурност (CISA) твърди, че атакуващите в момента експлоатират.

Освен това 59% от жертвите все още не са конфигурирали правилно своите системи за удостоверяване на имейли DMARC, които могат да защитят организациите от фишинг атаки и компрометиране на служебна поща. 32% все още имат неправилно конфигурирани DKIM записи, което оставя техните имейл домейни отворени за представяне под чужда самоличност.

„Тези сигнали показват какво остава видимо след приключването на инцидента: условия, които атакуващите могат да наблюдават, класифицират и използват повторно“, пишат изследователите от Black Kite в своя доклад. „Тези сигнали са от значение, тъй като на операторите на рансъмуер не им е необходима една-единствена перфектна точка за проникване. Нужни са им само достатъчно доказателства, че може да има достъп, че идентичностите може да са слаби или че контролът на доверието може да е непълен.“

Докато тези слабости остават неотстранени, атакуващите стават все по-добри в създаването на атаки, които засягат бизнеса всеки ден – и изкуственият интелект им помага в това.

Изкуственият интелект не отключва нови опустошителни възможности за проникване, твърдят изследователите. Вместо това той помага на по-неопитни киберпрестъпници да генерират работещи инструменти, които повишават техните способности. „Най-ясният ранен сигнал [за ползата от ИИ] дойде от злонамерени субекти от нисък и среден клас“, посочват от Black Kite, като отбелязват, че аматьорската група FunkSec „показа признаци на разработка, подпомогната от ИИ, включително работа по инструменти и шифратори, която изглеждаше по-изчистена, отколкото би предполагала очевидната техническа зрялост на оператора“.

И тъй като целевият фишинг (spear-phishing) и атаките с представяне под чужда самоличност остават основен път за проникване, ИИ помага на рансъмуер бандите да създават все по-убедително звучащи съобщения, които им помагат да мамят служители в отдели за поддръжка и други корпоративни работници. „Това е особено важно, тъй като някои от най-разрушителните прониквания през годината не се определяха само от сложността на зловредния код“, казват от Black Kite. „Те се определяха от това, че атакуващите разбират как действително работят хората, доставчиците, бюрата за поддръжка и работните процеси за идентичност.“

Докладът на Black Kite – който се основава на мониторинг на тъмната мрежа (dark web) на близо 300 рансъмуер групи, анализ с отворен код на инфраструктурата на жертвите и информация от платформата за откриване на крайни точки на компанията между април 2025 г. и март 2026 г. – също потвърди други скорошни констатации от индустрията за екосистемата на рансъмуера.

Макар че през отчетния период в екосистемата са навлезли 61 нови групи, пейзажът на заплахите остава силно концентриран – „петте най-големи субекта все още контролират 43.6% от всички жертви“, отбелязва Black Kite.

Освен това производството остава най-засегнатият сектор, като неговите 1660 жертви съставляват 22% от всички прониквания, обявени в сайтове за изтичане на информация в тъмната мрежа.