Raportul amenințărilor cibernetice · România 2026 e disponibil. Descarcă gratuit →
Dicționar de securitate

Dublă extorcare (double extortion)

Dubla extorcare este o tactică folosită în atacurile de ransomware, prin care atacatorul nu doar criptează datele victimei, ci le și fură dinainte, apoi cere plată separată pentru două lucruri: cheia de decriptare și promisiunea că datele furate nu vor fi publicate sau vândute. Numele vine din faptul că victima e presată din două direcții deodată, nu doar una.

Cum funcționează dubla extorcare?

Înainte de a declanșa criptarea propriu-zisă, atacatorul petrece timp în rețea copiind date sensibile pe servere proprii, un proces numit exfiltrarea datelor. Abia după ce are o copie a datelor, pornește criptarea și lasă nota de răscumpărare. Dacă victima refuză să plătească, invocând faptul că are backup-uri și poate restaura fără să plătească, atacatorul amenință cu publicarea datelor furate pe un site dedicat, adesea accesibil doar prin dark web.

De ce contează?

Pentru că anulează cea mai eficientă apărare clasică împotriva ransomware-ului — backup-urile bune. Chiar dacă o firmă își restaurează complet sistemele din backup, fără să plătească nimic pentru decriptare, tot rămâne expusă la publicarea datelor furate, cu consecințe legale (inclusiv sub GDPR), reputaționale și de încredere a clienților. Unele grupuri practică chiar "tripla extorcare", contactând direct clienții sau partenerii victimei pentru a crește presiunea.

Cum te protejezi?

  • Nu te baza doar pe backup-uri ca strategie completă — previi exfiltrarea, nu doar recuperarea după criptare.
  • Monitorizează traficul ieșit din rețea pentru volume neobișnuite de date transferate către destinații externe necunoscute.
  • Folosește o soluție EDR și SIEM capabile să detecteze mișcarea și copierea masivă de date, nu doar criptarea.
  • Clasifică datele sensibile și limitează accesul la ele, ca un cont compromis să nu poată exfiltra tot dintr-o dată.

Un exemplu concret

O clinică medicală descoperă un atac de ransomware, dar are backup-uri recente și restaurează sistemele în câteva ore, fără să plătească. Câteva zile mai târziu, atacatorii publică pe un site din dark web un eșantion din dosarele pacienților, furate cu o săptămână înainte de criptare, și cer plată separată ca să nu publice restul.

Vrei să te asiguri că firma ta poate detecta exfiltrarea de date, nu doar cripta datele? Cere monitorizare 24/7 (SOC) pentru rețeaua ta.

Întrebări frecvente

Backup-urile mai sunt utile dacă atacatorul practică dublă extorcare?

Da, rămân esențiale pentru recuperarea rapidă a operațiunilor, dar nu rezolvă riscul publicării datelor furate. Ai nevoie și de măsuri care previn sau detectează exfiltrarea, nu doar de restaurare.

Plata pentru a nu publica datele are vreo garanție?

Nu. Nu există nicio modalitate de a verifica sau impune ștergerea reală a datelor furate de un grup infracțional — plata reduce riscul de publicare imediată, dar nu îl elimină.

Termeni înrudiți
Cere un audit gratuit Toate termenii