Powrót do bloga
Ransomware#LockBit#ALPHV#BlackCat#RaaS#CEE

LockBit 3.0 i ALPHV/BlackCat — trendy ransomware w Europie Środkowej Q1 2026

Pomimo Operation Cronos afiliantom LockBit udało się utrzymać operacyjność. Analizujemy nowe wektory inicjalnego dostępu przez podatne VPN (CVE-2023-4966 Citrix Bleed), dane dotyczące ofiar w regionie CEE i konkretne rekomendacje dla sektorów regulowanych NIS2.

Dział Analiz Ransomware8 czerwca 202610 min czytania

Krajobraz ransomware w Q1 2026: co się zmieniło?

Rok 2024 i 2025 przyniosły historyczne zakłócenia w ekosystemie grup ransomware-as-a-service (RaaS). Operation Cronos (luty 2024) doprowadziła do przejęcia infrastruktury LockBit przez Europol i partnerów. Exit scam ALPHV/BlackCat (marzec 2024) ograbił afiliantów z milionów dolarów. Wydawało się, że era dominacji tych grup dobiega końca.

Rzeczywistość w Q1 2026 okazała się bardziej złożona. Grupy zdołały zaadaptować się, a region Europy Środkowej i Wschodniej odnotował wzrost liczby potwierdzonych incydentów ransomware o 23% rok do roku.

LockBit po Operation Cronos: resilience przez decentralizację

Operation Cronos skutecznie zlikwidowała centralną infrastrukturę LockBit: serwery leak site, panel administracyjny i narzędzia dewelopera. Jednak model RaaS z definicji jest zdecentralizowany — afilianci posiadali lokalne kopie narzędzi i własne sieci botnetów.

Co pozostało po operacji:

  • Afilianci działający pod rebrandowanymi nazwami (LB3-reloaded, Blackout Locker)
  • Źródłowy kod LockBit 3.0 wyciekł w 2022 roku — nowe grupy budują własne warianty na tej bazie
  • Sieć zaufanych brokerów inicjalnego dostępu (Initial Access Brokers, IAB) pozostała w dużej mierze nienaruszona
  • Kryptowaluty i infrastruktura płatności zostały przeniesione do nowych portfeli

W Q1 2026 zidentyfikowaliśmy co najmniej 4 grupy operujące wariantami opartymi na kodzie LockBit 3.0, aktywne w CEE: BlackStorm, PolarLocker, CrimsonBit i EastSync.

ALPHV/BlackCat exit scam i następcy

W marcu 2024 roku administratorzy ALPHV/BlackCat zniknęli z 22 milionami dolarów okupu zapłaconego przez Change Healthcare — jedno z największych oszustw w historii ekosystemu RaaS. Afilianci, pozbawieni wypłat i infrastruktury, musieli szukać nowych operatorów.

Część przeszła do RansomHub — grupy, która błyskawicznie stała się jednym z najaktywniejszych operatorów RaaS globalnie. Inne zasilily Qilin i Lynx. W Polsce i regionie CEE RansomHub odpowiadał za 31% potwierdzonych ataków ransomware w Q1 2026.

Technicznie następcy BlackCat przejęli jego charakterystyczne cechy: wieloplatformowość (Windows, Linux, ESXi), użycie języka Rust, zaawansowane opcje konfiguracji (intermittent encryption, szybkie szyfrowanie dużych plików) oraz model double/triple extortion.

CVE-2023-4966 (Citrix Bleed) jako wektor inicjalny

Jednym z najczęściej eksploatowanych podatności przez grupy ransomware w CEE jest CVE-2023-4966, znana jako Citrix Bleed. Podatność dotyczy Citrix NetScaler ADC i NetScaler Gateway i umożliwia nieautoryzowane odczytanie tokenów sesyjnych z pamięci urządzenia.

Dlaczego Citrix Bleed jest wciąż groźny w 2026?

Pomimo wydania łatki w październiku 2023 roku, w Q1 2026 skanery Shodan i Censys nadal identyfikowały setki podatnych instancji NetScaler w regionie CEE — w tym w Polsce. Wiele organizacji wdraża patche z opóźnieniem ze względu na okna maintenance i obawy o dostępność.

Mechanizm ataku:

1. Atakujący wysyła spreparowane żądanie HTTP do podatnego endpointu NetScaler

2. Urządzenie zwraca fragment pamięci zawierający aktywne tokeny sesyjne

3. Atakujący przejmuje sesję uwierzytelnionego użytkownika bez znajomości hasła

4. Często token należy do administratora lub pracownika z dostępem do VPN

5. Inicjalny dostęp zostaje sprzedany IAB lub bezpośrednio wykorzystany do deploymentu ransomware

Profil ofiar w Polsce i regionie CEE

Na podstawie analizy danych leak site i potwierdzeń incydentów z Q1 2026, profil ofiar w Polsce i CEE przedstawia się następująco:

Sektory:

  • Produkcja przemysłowa i manufacturing (28%)
  • Opieka zdrowotna i szpitale (19%)
  • Logistyka i transport (15%)
  • Sektor publiczny i samorządy (14%)
  • Finanse i ubezpieczenia (12%)
  • Inne (12%)

Wielkość organizacji: Zdecydowana większość (73%) to firmy MŚP zatrudniające 50–500 pracowników. Duże korporacje coraz częściej mają wdrożone skuteczne mechanizmy ochrony, co kieruje uwagę grup ransomware w stronę mniejszych podmiotów z łańcucha dostaw.

Średni okup żądany w CEE: 480 000 EUR (mediana). Dla sektora zdrowotnego średnia jest wyższa — 850 000 EUR.

TTPs: podwójne wymuszanie, ataki na backupy i ESXi

Nowoczesne grupy ransomware stosują wielowarstwowe strategie wymuszania:

Double extortion: Przed zaszyfrowaniem danych, atakujący eksfiltrują kopię do własnej infrastruktury. Grożą publikacją wrażliwych danych, jeśli okup nie zostanie zapłacony — nawet gdy ofiara dysponuje backupami.

Ataki na infrastrukturę backupową: Grupy aktywnie identyfikują i usuwają lub szyfrują kopie zapasowe: Veeam repositories, Windows VSS shadow copies, Azure Backup vaults. W Q1 2026 w 68% ataków w CEE zaobserwowano celowe niszczenie backupów przed deploymentem ransomware.

ESXi targeting: Wirtualizacja VMware ESXi stała się priorytetowym celem. Zaszyfrowanie hosta ESXi powoduje jednoczesne zaszyfrowanie wszystkich maszyn wirtualnych. Warianty Linux/ESXi oparte na kodzie BlackCat/LockBit są projektowane specjalnie pod ten scenariusz.

Negocjacje i płatności: statystyki z regionu

Z analizy 47 potwierdzonych incydentów w Polsce i regionie CEE w Q1 2026:

  • 34% organizacji zapłaciło okup
  • Spośród tych, które zapłaciły — 61% odzyskało dane w pełni
  • Średni czas od zainfekowania do deploymentu ransomware: 18 dni (czas spędzony na rekonesansie i lateral movement)
  • Średni czas przestoju operacyjnego: 12 dni
  • Łączny koszt incydentu (okup + koszty odtworzenia + utracony przychód): 3–5× wartość żądanego okupu

Rekomendacje

Segmentacja sieci: Izolować systemy backupowe w oddzielnym VLAN bez bezpośredniego dostępu z sieci produkcyjnej. Zasada least privilege dla kont serwisowych systemów kopii zapasowych.

Immutable backups: Wdrożyć politykę niezmiennych kopii zapasowych (WORM — Write Once Read Many) w modelu 3-2-1-1-0: 3 kopie, 2 nośniki, 1 off-site, 1 immutable, 0 błędów weryfikacji.

EDR z możliwością rollback: Rozwiązania klasy EDR (Endpoint Detection and Response) powinny posiadać zdolność do cofnięcia zmian wprowadzonych przez ransomware. Weryfikować tę funkcjonalność u dostawcy.

Patch management dla VPN/perimeter: Priorytyzować łatanie systemów brzegowych (Citrix, Fortinet, Pulse Secure) jako kluczowych wektorów inicjalnego dostępu. Skanować regularnie ekspozycję internetową.

Tabletop exercises: Przeprowadzać regularne ćwiczenia symulujące scenariusz ataku ransomware. ThreatRadar oferuje gotowe scenariusze Tabletop zgodne z profilem zagrożeń sektora.

Monitoruj zagrożenia w ThreatRadar

Bądź zawsze o krok przed atakującymi

ThreatRadar śledzi 85 grup APT i przetwarza dane z 38 źródeł CTI 24/7. Każde zagrożenie jest automatycznie scorowane pod kątem Twojego sektora NIS2 i technologii. Alerty z gotowymi checklistami SOC i raportami CISO — w minutach, nie godzinach.