CYBERSECURITY
O analiză Emsisoft bazată pe date colectate de două servicii independente de monitorizare a ransomware arată că numărul organizațiilor revendicate ca victime a continuat să crească în prima jumătate din 2026. Datele nu reprezintă o listă completă de incidente confirmate: ele pornesc în principal de la revendicările publicate de grupările de ransomware pe site-urile lor de scurgere a datelor.
Pe scurt
- Emsisoft a analizat date din ianuarie 2023 până la 30 iunie 2026, folosind RansomLook.io și ransomware.live.
- În prima jumătate din 2026, cele două seturi analizate indică peste 4.500 de revendicări de victime, față de puțin peste 2.000 în perioada comparabilă din 2023.
- Numărul grupărilor active și al numelor noi apărute în ecosistem a crescut, potrivit analizei Emsisoft.
- Cifrele trebuie citite ca revendicări ale atacatorilor, nu ca număr oficial și complet de incidente confirmate.
- Ghidul CISA recomandă măsuri care combină tehnologia cu procese testate: copii de siguranță offline, segmentare, privilegii minime, logare și un plan de răspuns exersat.
Ce a măsurat Emsisoft și de unde vin datele
Articolul Emsisoft, publicat la 21 iulie 2026, compară aproximativ trei ani și jumătate de date despre activitatea ransomware. Compania spune că a folosit două surse independente, RansomLook.io și ransomware.live, care urmăresc în mod automat și manual pagini publice și infrastructuri folosite de grupări pentru a anunța victime.
Pentru intervalul ianuarie 2023 – iunie 2026, Emsisoft indică 24.278 de înregistrări în setul ransomware.live și 24.270 în RansomLook.io. Faptul că seriile sunt apropiate este util pentru analiza tendințelor, dar nu transformă fiecare înregistrare într-un incident verificat independent. O grupare poate exagera, poate revendica aceeași organizație în contexte diferite sau poate publica doar o parte dintre atacuri.
Notă de verificare Nepolitico
Textul Emsisoft afirmă că între cele două totaluri există o abatere de 3,9%. Cifrele publicate în același articol, 24.278 și 24.270, sunt însă la doar opt înregistrări distanță. Nepolitico nu reproduce procentul de 3,9% ca fiind corect și păstrează în articol doar totalurile publicate și diferența observabilă dintre ele.
Mai multe revendicări în prima jumătate a anului
Cea mai importantă tendință din analiza Emsisoft este creșterea numărului de victime revendicate. Pentru primele șase luni ale anului, seria prezentată de companie urcă de la puțin peste 2.000 de revendicări în 2023 la peste 4.500 în 2026.
Asta înseamnă că semnalul de fond este de creștere, chiar dacă numărul real al incidentelor nu poate fi dedus direct din aceste cifre. Există atacuri care nu sunt anunțate de infractori, organizații care nu confirmă public compromiterea și incidente în care datele apar în mai multe surse sau sub denumiri diferite.
Din acest motiv, formularea corectă este „victime revendicate” sau „revendicări publicate de grupări”, nu „toate victimele ransomware”. Distincția poate părea pedantă, dar e tocmai genul de pedanterie care împiedică un grafic spectaculos să devină din greșeală o statistică oficială.
Ecosistemul ransomware se fragmentează, dar nu dispare
Emsisoft observă și o creștere a numărului de grupări care revendică cel puțin o victimă într-o lună. În paralel, apar constant nume noi, iar unele operațiuni dispar sau își schimbă brandul. Modelul este compatibil cu structura „ransomware-as-a-service”, în care operatorii dezvoltă infrastructura și instrumentele, iar afiliații caută și compromit victime.
Analiza enumeră grupări precum DragonForce, IncRansom, Akira și Qilin și susține că unele dintre ele au menținut un ritm ridicat de revendicări. Aceste cifre provin tot din monitorizarea site-urilor de scurgere și trebuie tratate ca indicatori ai activității revendicate, nu ca bilanț judiciar al atacurilor.
Dispariția unei infrastructuri sau a unei grupări nu înseamnă automat dispariția persoanelor și competențelor din spatele ei. Actorii se pot muta între operațiuni, pot lansa alte branduri sau pot lucra ca afiliați pentru alte servicii. Acesta este unul dintre motivele pentru care numărul de nume active poate continua să crească chiar după operațiuni de destructurare.
Ce pot face organizațiile: tehnologie, dar și proceduri
Emsisoft argumentează că protecția exclusiv tehnică nu este suficientă. Recomandările oficiale CISA merg în aceeași direcție: apărarea eficientă include copii de siguranță offline și criptate, testarea periodică a restaurării, autentificare puternică, principiul privilegiului minim, segmentarea rețelei, inventarierea activelor și păstrarea logurilor relevante.
Un element esențial este planul de răspuns la incidente. CISA recomandă ca organizațiile să aibă un plan de incident response și unul de comunicare, ambele revizuite și exersate periodic. În timpul unui incident, ghidul cere izolarea rapidă a sistemelor afectate, protejarea probelor digitale și prioritizarea restaurării serviciilor critice într-un mediu curat.
Back-up-ul nu este doar o copie în același domeniu sau în același cont cloud. CISA recomandă copii offline ori imutabile și testarea lor, tocmai pentru că operatorii de ransomware încearcă frecvent să șteargă sau să cripteze copiile accesibile înainte de etapa de extorcare.
De ce contează pentru companiile din România
Datele Emsisoft sunt globale și nu trebuie prezentate ca o măsurare specifică României. Totuși, mecanismele descrise sunt relevante pentru orice organizație conectată la internet, inclusiv firme, instituții publice, spitale, școli și furnizori de servicii IT din România.
Pentru management, concluzia practică este că ransomware nu mai poate fi tratat doar ca o problemă a departamentului IT. Continuitatea operațională, protecția datelor, obligațiile de notificare, relația cu clienții și costurile de recuperare transformă incidentul într-o problemă de business și de guvernanță.
Surse verificate
Emsisoft — „The State of Ransomware in Q2 2026”, 21 iulie 2026 — https://www.emsisoft.com/en/blog/47821/the-state-of-ransomware-in-q2-2026/
CISA — „#StopRansomware Guide”, revizuit 19 octombrie 2023 — https://www.cisa.gov/stopransomware/ransomware-guide
RansomLook — platformă de monitorizare a revendicărilor ransomware, accesată la 16 septembrie 2026 — https://www.ransomlook.io/
ransomware.live — platformă de monitorizare a revendicărilor ransomware, accesată la 16 septembrie 2026 — https://www.ransomware.live/