Exemple de ransomware: de la WannaCry la ransomware-as-a-service
De la atacul care a paralizat spitale în 150 de țări, la industria organizată de azi — cum a evoluat ransomware-ul în ultimul deceniu.

Ransomware-ul a evoluat de la atacuri izolate, făcute de infractori individuali, la o industrie organizată în care grupări specializate „închiriază" instrumentele de atac unor afiliați, în schimbul unui procent din răscumpărare. Cazurile de mai jos arată această evoluție, de la primul atac cu adevărat global până la modelul de business folosit azi de cele mai active grupări.
Pentru context general, vezi ghidul complet despre ce este ransomware.
WannaCry (2017): atacul care a paralizat lumea într-o singură zi
În mai 2017, WannaCry a infectat peste 200.000 de calculatoare în aproximativ 150 de țări, în doar câteva zile. A exploatat o vulnerabilitate din Windows numită EternalBlue, pentru care exista deja o corecție disponibilă de câteva luni — dar mii de organizații nu o aplicaseră încă. Printre victimele cele mai grav afectate s-a numărat sistemul de sănătate britanic (NHS), unde spitale întregi au fost nevoite să anuleze operații și să redirecționeze urgențele, alături de companii mari precum Renault sau Deutsche Bahn. Atacul s-a oprit relativ rapid după ce un cercetător în securitate a descoperit accidental un „comutator de oprire" ascuns în cod, dar lecția a rămas valabilă: vulnerabilitățile nepatch-uite sunt cea mai exploatată poartă de intrare pentru atacuri de amploare.
NotPetya (2017): ransomware care nu era, de fapt, ransomware
La o lună după WannaCry, un atac numit NotPetya a lovit companii din întreaga lume, deghizat în ransomware — cerea o răscumpărare, dar mecanismul de plată era în realitate defect, ceea ce sugerează că scopul real era distrugerea datelor, nu câștigul financiar. S-a răspândit inițial printr-o actualizare compromisă a unui software de contabilitate folosit pe scară largă în Ucraina, apoi a exploatat aceeași vulnerabilitate EternalBlue pentru a se propaga global. Companii precum Maersk sau Merck au raportat pagube de sute de milioane de dolari fiecare, ilustrând cât de rapid poate un atac să depășească granițele țintei inițiale.
Ransomware-as-a-Service (RaaS): industrializarea atacurilor
După 2019, fenomenul s-a schimbat structural. În loc ca fiecare atacator să-și scrie propriul cod, grupări specializate au început să dezvolte platforme complete de ransomware, pe care le „închiriază" unor afiliați — infractori care se ocupă doar de găsirea și infectarea victimelor. Răscumpărarea obținută se împarte între dezvoltatori și afiliați, după un model similar unui parteneriat de afaceri. Acest model, numit Ransomware-as-a-Service, a coborât drastic bariera tehnică de intrare în domeniu și explică de ce numărul de atacuri a crescut atât de mult, an de an.
Double extortion: șantajul cu două fețe
O schimbare la fel de importantă a fost apariția dublei extorcări (double extortion): înainte de a cripta datele, atacatorii le copiază pe serverele proprii. Chiar dacă victima are backup și poate restaura sistemele fără să plătească, atacatorii amenință în continuare cu publicarea sau vânzarea datelor furate — pe site-uri dedicate, vizibile public. Această tactică a redus semnificativ eficiența backup-ului ca singură măsură de apărare și a împins organizațiile spre o strategie mai amplă, care include și prevenirea exfiltrării, nu doar recuperarea datelor.
LockBit și grupările active astăzi
LockBit a fost, ani la rând, una dintre cele mai active grupări de ransomware-as-a-service la nivel global, responsabilă pentru mii de atacuri asupra unor companii de toate dimensiunile. În februarie 2024, o operațiune internațională de aplicare a legii, coordonată de agenții precum NCA (Marea Britanie), FBI și Europol, a reușit să compromită și să preia o parte din infrastructura grupării — un exemplu rar în care apărătorii au avut câștig de cauză, chiar dacă temporar. Alte grupări active în ultimii ani, cu tactici similare de dublă extorcare, au inclus Conti, REvil/Sodinokibi și DarkSide, ultima cunoscută pentru atacul asupra unui operator major de conducte de combustibil din SUA, în 2021.
Ce înveți din aceste cazuri
Toate cazurile de mai sus au un fir comun: atacurile de amploare exploatează aproape mereu o breșă cunoscută — o vulnerabilitate nepatch-uită, un acces expus, un e-mail de phishing deschis fără să gândească nimeni de două ori. Măsurile de prevenție rămân, în esență, aceleași indiferent cât de sofisticată devine grupul din spatele atacului: backup izolat, actualizări la zi, protecție EDR și segmentarea rețelei. Le găsești detaliate în ghidul de protecție împotriva ransomware, iar dacă un atac s-a produs deja, pașii corecți sunt în ce faci dacă ai ransomware.
Vrei să știi dacă firma ta ar rezista unui atac de tipul celor de mai sus? Cere un audit gratuit de securitate cibernetică și afli exact unde ești vulnerabil.
Întrebări frecvente
Ce a fost WannaCry?
Un atac ransomware global din mai 2017, care a infectat peste 200.000 de calculatoare în circa 150 de țări, exploatând o vulnerabilitate Windows pentru care exista deja o corecție disponibilă, dar neaplicată.
Ce înseamnă ransomware-as-a-service (RaaS)?
Un model în care grupări specializate dezvoltă platforme de ransomware și le închiriază unor afiliați, care se ocupă doar de infectarea victimelor, împărțind răscumpărarea obținută.
Ce este dubla extorcare (double extortion)?
O tactică prin care atacatorii copiază datele înainte de a le cripta, amenințând să le publice sau să le vândă chiar dacă victima refuză să plătească sau recuperează datele din backup.
Mai există grupări active precum LockBit?
Deși infrastructura LockBit a fost parțial compromisă de autorități în 2024, modelul ransomware-as-a-service continuă prin alte grupări, iar fenomenul rămâne una dintre principalele amenințări cibernetice.



