Pe scurt:
- 714 victime ransomware revendicate în mai 2026, analizate din site-urile publice de date furate (DLS) ale grupărilor criminale
- Grupările de top - Qilin, DragonForce, Coinbase Cartel - revendică victime deja atacate anterior de concurenți, prin accesul la aceleași piețe de credențiale
- Operațiunea Saffron a dus la confiscarea a 33+ servere ale unui serviciu VPN cu vechime de peste 10 ani, folosit de grupuri ransomware pentru anonimizare
- CISA avertizează privind exploatarea activă a CVE-2026-28318 în SolarWinds Serv-U, versiunile 15.5.4 și anterioare
Ce s-a întâmplat
Bitdefender a publicat pe 10 iunie 2026 ediția lunii iunie a raportului Threat Debrief, documentând 714 victime revendicate de grupări ransomware în perioada 1-31 mai 2026, pe baza analizei site-urilor de publicare a datelor furate (Data Leak Sites). Numărul reflectă revendicările declarate de grupările criminale și nu poate fi verificat independent în totalitate, precizează cercetătorii Bitdefender.
Raportul identifică un pattern nou în ecosistemul ransomware: grupări de prim plan precum Qilin, The Gentlemen, DragonForce și Coinbase Cartel revendică victime care fuseseră deja numite public de alte grupări majore, cu săptămâni sau luni anterior. Explicația principală nu este rivalitatea între grupuri, ci commoditizarea infrastructurii criminale - aceleași credențiale furate, aceleași log-uri de infostealers și aceleași instrumente de acces circulă prin piețe subterane unde pot fi achiziționate de mai mulți actori simultan.
Echipa MDR (Managed Detection and Response) Bitdefender confirmă că furtul de credențiale prin infostealers a reprezentat principalul precursor al compromiterii domeniilor și al atacurilor ransomware în mai 2026. Metodele identificate includ: extragerea prin LSASS, NTDS și LSA secrets, abuzul registrului de la distanță, colectarea credențialelor prin SMB, furtul de date din browsere și persistența prin task-uri programate sau deturnarea COM.
În luna mai 2026, industria construcțiilor a depășit producția și tehnologia ca sector cel mai afectat de ransomware. Olanda a intrat pentru prima dată în Top 10 regiuni atacate, cu grupările The Gentlemen și DragonForce responsabile pentru mai mult de jumătate din victimele olandeze.
Pentru cine contează
- IMM-uri și companii medii din România care utilizează VPN-uri comerciale sau soluții de acces de la distanță - infrastructura criminală comună înseamnă că o singură compromitere poate genera multiple atacuri
- Companii care utilizează SolarWinds Serv-U versiunile 15.5.4 și anterioare - vulnerabilitatea CVE-2026-28318 este exploatată activ conform CISA
- Echipele IT și administratorii de sistem care gestionează accesul VPN și autentificarea utilizatorilor - sesiunile autentificate furate permit ocolirea MFA
- Sectoarele construcții, producție, comerț cu ridicata și servicii juridice - identificate drept cele mai vizate industrii în mai 2026
- Utilizatorii de platforme GitHub și alte depozite de cod - grupurile de infostealers vizează în mod activ proprietatea intelectuală și infrastructura software
Acțiune imediată
- Aplicați imediat hotfix-ul SolarWinds pentru Serv-U dacă utilizați versiunile 15.5.4 sau anterioare, conform recomandării CISA pentru CVE-2026-28318
- Auditați log-urile de autentificare VPN pentru activitate anormală - credențialele furate permit atacatorilor să se autentifice cu date legitime, fără exploit tehnic
- Implementați monitorizarea sesiunilor autentificate și detectarea comportamentală a accesului anormal la credențiale (LSASS, NTDS), nu doar protecție endpoint clasică
- Verificați dacă furnizorul VPN utilizat a fost implicat în Operațiunea Saffron sau oferă transparență privind incidentele de securitate din infrastructura proprie
- Tratați orice incident ransomware ca o expunere continuă, nu ca un eveniment izolat - plata răscumpărării sau recuperarea sistemelor nu elimină accesul inițial din piețele criminale
Background
Bitdefender Threat Debrief este un raport lunar bazat pe analiza OSINT și a site-urilor Data Leak Sites operate de grupările ransomware. Datele reflectă revendicările grupărilor, nu impactul financiar real al atacurilor.
Operațiunea Saffron reprezintă prima confiscare a unui serviciu VPN comercial utilizat sistematic de grupuri ransomware, cu o vechime de peste 10 ani. Confiscarea a 33+ servere a permis extragerea identităților reale și a adreselor IP ale utilizatorilor criminalii cibernetici care se bazau pe serviciu pentru anonimizare.
Grupul Bavacai, intrat în Top 10 în mai 2026, este fostul grup MedusaLocker, reapărut sub o nouă identitate. Nova este un grup nou intrat în clasament. KryBit a ieșit din Top 10 în urma expunerii publice documentate în ediția din aprilie 2026.
Surse
- Bitdefender Business Insights - Threat Debrief iunie 2026: https://businessinsights.bitdefender.com/bitdefender-threat-debrief-june-2026
- Bitdefender - Operațiunea Saffron, detalii confiscare VPN: https://www.bitdefender.com/en-us/blog/businessinsights/operation-saffron-bitdefender-joins-first-vpn-takedown
- NVD - CVE-2026-28318 SolarWinds Serv-U: https://nvd.nist.gov/vuln/detail/CVE-2026-28318
- SolarWinds - Note de lansare hotfix Serv-U 15.5.4: https://documentation.solarwinds.com/en/success_center/servu/content/release_notes/servu_15-5-4-hotfix-1_release_notes.htm