2024. aasta märtsis esitas BlackCat-lunaraha-rühmituse liige küberkuritegevuse foorumis kaebuse. Nad olid teostanud rünnaku Change Healthcare’ile – mis oli üks suurimaid tervishoiualaseid andmelekkeid Ameerika Ühendriikide ajaloos –, kuid ei saanud kunagi oma osa 22 miljoni dollari suuruse lunaraha maksmisest. BlackCati operaatorid olid raha võtnud ja kadunud, pannes oma lekkeveebile üles võltsitud FBI arestimisteate, et oma lahkumist varjata.

Kaebus tundub peaaegu nagu töövõtja vaidluse. Kui jätta kõrvale kuritegelik element ja ilmselge reetmine, jääb alles (vihjeid) millestki, mida iga ettevõtte juht võiks ära tunda: ärikokkulepped koos tarneahelate, hinnakujunduse, konkurentsi ja klientidega, kes ootavad oma raha eest vastavat väärtust. Tänapäeva lunavara töötab just sellel loogikal.

Kuid väljastpoolt vaadates ei saaks seda teada. Kogenematu silmale tunduvad rünnakud sissemurdmisena, millele on lisatud lunaraha nõue – keegi murrab sisse, lukustab (ja varastab) olulised failid, jätab jämeda nõude ja ootab oma tasu. Selge ja lihtne, kuid peaaegu kindlasti puudulik. Mõistetavalt tõmbavad rünnak ja eriti selle mõju pealkirju, samas kui kõik, mis seda toitis, jääb „kaamera taha”. Kuid palju sellest, mis rünnaku võimalikuks ja edukaks tegi, juhtus seal, kus keegi ei vaadanud.

Liiga odav, et ebaõnnestuda

Lunavara „esikülje“ taga peitub omamoodi frantsiisiettevõte või ehk gig-majandus, millel on tööjõu- ja tööriistaturud, tellimusteenused, tarnijad, partnerid ja isegi midagi sarnast teenuslepingutele asjaosaliste vahel.

Tööstus on üles ehitatud nii, et iga osaleja peab olema pädev vaid oma (kitsas) funktsioonis. Arendaja, kes haldab lunavara platvormi ja brändi, ei pea kunagi vaeva nägema ohvri keskkonnaga, et oma tasu teenida. Partner maksab osa kasumist või tasu juurdepääsu eest, kasutades volitusi, mida ta ise ei ole kogunud. Esmane juurdepääsu vahendaja, kes müüb sissepääsu ettevõtte võrku, ei tea (ega peagi teadma) seda, mida ostja kavatseb sisselogimisandmetega teha. Kokkuvõttes sillutavad nad teed sissetungile juba ammu enne, kui lunaraha nõudmine saabub.

Seega, kui teie organisatsioon käsitleb lunavara-juhtumit vaid peaaegu juhusliku sissemurdmisena, mis juhtus peaaegu ootamatult, ei suuda selle kaitsemeetmed arvesse võtta, kui ressursirikkad ja korduvad need ohud tegelikult on. Ja kui tööstusharu end selliselt struktureerib, järgneb sellele mahu kasv.

ESETi tuvastamisandmed näitavad, et lunavara on 2025. aasta teisel poolel kasvanud 13 protsenti võrreldes eelneva kuue kuuga, pärast 30-protsendilist kasvu 2025. aasta esimesel poolel. Samal ajal registreeris Verizoni 2025. aasta andmelekke uurimisraport (DBIR) lunavara-rünnakutega seotud rikkumiste osakaalu hüppe 32%lt 44%ni, samas kui keskmine lunaraha makse langes 150 000 dollarilt 115 000 dollarile. Sihtmärgid on samuti muutumas. Mandianti analüüs näitab liikumist väiksemate organisatsioonide suunas, mille kaitsemeetmed on vähem väljakujunenud.

Rohkem (ja kergemaid) sihtmärke ning väiksemad summad tähendavad klassikalist mahu mängu.

eset ransomware detections
Joonis 1. Lunavara-tõrje trend 2025. aasta esimesel ja teisel poolaastal, seitsmepäevane libisev keskmine (allikas: ESETi ohuraport, 2025. aasta teine poolaasta)

Lunavara ei ole sugugi juhuslik

Lunavara-kurjategijad on rakendanud frantsiisiettevõtte loogikat iidsele väljapressimise „kunstile”, jagades süü osaliselt teiste vahel. Tuleb tunnistada, et nn ransomware-as-a-service (RaaS) sisemine toimimine on segasem kui näiteks kiirtoiduketi oma – koordineerimine on lõdvestunud ning territooriumivõitlused on reaalsed ja mõnikord avalikud. Siiski kehtib alusloogika. Tööstuse elu ja surm sõltub osalejatevahelisest usaldusest ja neid siduvatest stiimulitest . Nagu teame, on stiimulid tuntud selle poolest, et need määravad tulemusi rohkem kui miski muu.

Nii palju, et valdkond on vastavalt ülerahvastatud. Inimeste vaheline konkurents laiendab üldiselt oma vormi – esmalt üksikisikute vahel, seejärel perekondade, siis kogukondade ja lõpuks riikide vahel. Digitaalses maailmas muutusid kuulsuse nimel konkureerivad üksikud häkkerid territooriumi nimel konkureerivateks organiseeritud rühmadeks, millest sai omakorda turuosa nimel konkureerivate spetsialistide omavahel seotud võrgustik. Piiridest ja bürokraatiast vabad küberkurjategijad surusid kokku arengukaare, mille läbimiseks seaduslikel tööstusharudel kulus aastakümneid, vaid paariks aastaks.

Loomulikult ei jää õiguskaitseorganid käed rüpes istuma ning sihipärased häired tekitavad reaalset ebakindlust ja põhjustavad reaalset kahju. Kuid ettevõtte sulgemine konkurentsitihedal turul ei sulge turgu. Kuna stiimulid jäävad samaks, käivitab lunavara-rühmituse kadumine ellujäänute vahel konkurentsi selle koha pärast. Turgule tuleb uusi osalejaid, teised muudavad oma brändi või ühinevad konkurentidega, kliendid valivad uusi tarnijaid, tõestatud strateegiad jäävad püsima. Isegi küberkuritegevuse rühmituste omavaheline võitlus tähendab turu nõrgemate osalejate väljapuhastamist – konkurents toimib nii, nagu reklaamitakse.

Näiteks kui LockBit ja BlackCat 2024. aastal õiguskaitseasutuste poolt laiali aeti, siirdusid nende partnerid peamiselt RansomHubi juurde. 2025. aastal rikkus DragonForce – tol ajal suhteliselt väike tegija – mitme konkurendi andmelekkeveebisid ja võttis maha RansomHubi veebisaidi, mis oli tol ajal juhtiv operatsioon. Kui RansomHub vaikseks jäi, võtsid Akira ja Qilin selle turuosa üle. See muster püsib, sest turule sisenemise künnis on madal, tööriistad on kättesaadavad teenusena ja tööjõud on nii kergesti asendatav, et osalejate puudust ei teki. Lunavaraoperatsioonid on üles ehitatud skaalautuvaks, sõltumata sellest, kas mõnel üksikul „osalisel” on suurepärased oskused või mitte.

Punase kuninganna võidujooks

Aastate jooksul on vana ransomware’i taktika – failide lukustamine ja lunaraha nõudmine – asendunud kahekordse väljapressimisega, kus ründajad varastavad ettevõtte andmed enne nende krüpteerimist ja avaldavad vähemalt osa saagist spetsiaalsetel lekitamislehtedel. FBI ja CISA kirjeldavad ransomware’i nüüd rutiinselt kui „andmete varguse ja väljapressimise” probleemi.

Kuid ka konkreetsed ohud muutuvad kiiresti. Vaevalt kaks aastat tagasi ei olnud ClickFix – sotsiaalne inseneritehnika, kus võltsitud veateade meelitab kasutajaid pahatahtlikke käske kopeerima ja käivitama – peaaegu kellegi tähelepanu all. Nüüd on see laialt levinud ja seda kasutavad nii riikide toetatud kui ka küberkuritegevuse rühmitused.

lockbit leak site
Joonis 2. LockBiti andmete lekitamise veebisait (allikas: ESET Research)

Teisalt pole see kohanemiskiirus sugugi üllatav, kui mõelda, et selle versioon on looduses toimunud juba, noh, igavesti. Konkurentsis olevad liigid peavad pidevalt kohanema, et lihtsalt oma positsiooni säilitada. Kiskjad muutuvad kiiremaks, seega muutuvad ka saagid kiiremaks. Saagid arendavad välja kamuflaaži, seega arendavad kiskjad välja teravama nägemise. Bioloogias nimetatakse seda Punase Kuninganna efektiks, mis on saanud nime Lewis Carrolli raamatu „Läbi peegli” tegelase järgi, kes peab jooksma, et paigal püsida.

Turvalisuse spetsialistid tunnevad seda dünaamikat ära, kuigi tuttavamad nimetused – nagu relvastusvõidlus ja kassi-hiire mäng – võivad seda alahinnata. Punase kuninganna efekt kirjeldab midagi konkreetsemat: kohanemist, mis ei anna mingit netokasu, sest teine pool kohaneb peaaegu paralleelselt.

Selle selgeim ilming asub kaitsjate tööriistade ja ründajate vastutööriistade vahel. Lõppseadmete tuvastamise ja reageerimise (ning laiendatud tuvastamise ja reageerimise ehk EDR/XDR) tooted on võtmetähtsusega, et tabada sellist tegevust, mida lunavara partnerid ohustatud võrkudes teostavad. Kuna tooted on paranenud, on kurjategijad reageerinud, luues salajase turu tööriistadele, mis on mõeldud nende toodete töökõlbmatuks muutmiseks.

Ja kus on turg, seal on ka toode – tavaliselt isegi palju.

ESETi teadlased jälgivad ligi 90 aktiivselt kasutatavat EDR-tapjat. 54 neist kasutavad sama alustehnikat: laadivad sihtmärgi arvutisse seadusliku, kuid haavatava draiveri ja kasutavad seda, et saada tuumatasandi õigusi, mis on vajalikud turvatoote sulgemiseks. Seda tehnikat nimetatakse Bring Your Own Vulnerable Driver (BYOVD) ja haavatavad draiverid on laialt levinud – sama draiver esineb omavahel mitteseotud tööriistades ning sama tööriist rändab kampaaniate vahel draiverite vahel.

eti-ecrime

EDR-tapjate turg peegeldab ransomware’i majandust, mida see teenib. Need anti-tööriistad on pakendatud tellimuspõhiste varjamisteenustega, mis uuenevad regulaarselt, et jääda avastamisest sammu võrra ees. Tavaliselt valivad, millist tapjat kasutada, mitte ransomware’i operaatorid, vaid partnerid – ostuotsus tehakse frantsiisi tasandil. Kui kaitsetoode uueneb, järgneb varjamisteenus. Jälle Red Queen.

Puhtalt EDR-tapjatesse tehtud investeering on, mõnevõrra perversselt, kõige selgem mõõdupuu selle kohta, kui palju kahju tekitavad avastamisvahendid kuritegelikule ärimudelile. Lõppude lõpuks ei ehitata kogu tootekategooriat üles selleks, et blokeerida midagi, mis ei kahjusta teie kasumit.

Ja vastuvahendid võivad veelgi laieneda, kuna tehisintellekt muudab turule sisenemise, rääkimata laiemast küberkuritegevuse majandusest, veelgi lihtsamaks. ESETi teadlased kahtlustavad, et tehisintellekt aitas kaasa mõnede EDR-tapjate arendamisele – Warlocki jõugu tooted on vaid üks näide. Tegelikult märkasid ESETi eksperdid eelmisel aastal ka esimest tehisintellekti kasutavat lunavara, kuigi mitte tegelikes rünnakutes. Eraldi on teised teadlased dokumenteerinud seda, mida nad nimetavad„vibeware’iks“: AI-abistatud pahavara, mida toodetakse suurtes kogustes ja mille eesmärk on üle ujutada sihtkeskkond ühekordselt kasutatava koodiga lootuses, et osa sellest pääseb läbi. Pahavara tootmise künnis on langenud punktini, kus piiranguks on pigem kavatsus kui suurepärased oskused – sarnaselt sellele, mida oleme näinud laiemas küberkuritegevuse kontekstis.

Turul toimuvate protsesside jälgimine

Kui vaadelda lunavara ainult rünnakuna, luuakse kaitsemeetmed rünnakute vastu. Kui aga mõelda lunavarale kui tööstusharule, tulevad esile täiendavad prioriteedid.

Küsimused, mida tasub endalt küsida, on järgmised: Kuidas areneb „Red Queen“ dünaamika kaitse- ja vastumeetmete vahel? Millised pahatahtlikud vahendid, tehnikad ja protseduurid on praegu ringluses? Kas meie turvalahendused suudavad tõrjuda BYOVD-rünnaku, mis kasutab praegu ringluses olevaid draivereid? Mis juhtub meie keskkonnaga, kui meie tarneahelas olev MSP satub ohtu? Millised lunavara-tootjad sihtivad aktiivselt meie sektorit ja milliseid EDR-tõrjeid nad ostavad?

Kui te ei suuda neile ja teistele asjakohastele küsimustele vastata, võib juhtuda, et selleks ajaks, kui tööstuse toodang teieni jõuab, on suur osa ahelast juba täidetud. Te ei saa ennustada, milline rühm teid sihib, millal või millise vektori kaudu. Kuid te saate hoida ajakohast kaarti selle kohta, kuhu aktiivsed rühmad suunduvad – ja kas mõni neist teedest võib viia teie ukse ette.

eset-world-2026-invite

Loe täismahus analüüsi WeLiveSecurity veebist →