721 θύματα σε 30 ημέρες: τι βλέπουμε στα ransomware leak sites
Παρακολουθούμε 25 ενεργά leak sites ransomware ομάδων. Δημοσιεύουμε τι μετρήσαμε τον τελευταίο μήνα, και γιατί δεν θα διαβάσετε εδώ ούτε ένα όνομα θύματος.
Τα νούμερα
Όταν μια ransomware ομάδα παραβιάζει έναν οργανισμό και δεν πληρωθεί, δημοσιεύει το όνομά του σε έναν ιστότοπο διαρροών στο dark web. Είναι εργαλείο πίεσης: «πλήρωσε, ή δημοσιοποιούμε τα δεδομένα σου». Αυτές οι σελίδες είναι δημόσιες, και μετρήσιμες.
721
θύματα δημοσιεύτηκαν σε 30 ημέρες
58
διαφορετικές ενεργές ομάδες
23
νέα θύματα κατά μέσο όρο, κάθε ημέρα
Είκοσι τρία νέα θύματα την ημέρα, κάθε ημέρα, από 58 ομάδες που λειτουργούν παράλληλα. Δεν είναι μεμονωμένα περιστατικά· είναι βιομηχανία.
Οι πιο δραστήριες ομάδες
Θύματα που δημοσίευσε κάθε ομάδα στο διάστημα 25/06 – 25/07/2026.
| Ομάδα | Θύματα σε 30 ημέρες |
|---|---|
| the gentlemen | 118 |
| qilin | 114 |
| dragonforce | 41 |
| inc ransom | 34 |
| settra | 30 |
| krybit | 28 |
| akira | 25 |
| safepay | 25 |
Δύο ομάδες μαζί ευθύνονται για το 32% των δημοσιεύσεων. Οι υπόλοιπες 50+ μοιράζονται τα τρία τέταρτα, γι' αυτό η παρακολούθηση μιας ή δύο «γνωστών» ομάδων δεν λέει τίποτα.
Και η Ελλάδα;
Στα 721 θύματα του μήνα, μία οντότητα ήταν ελληνική. Δημοσιεύτηκε στις 10 Ιουλίου 2026, από μία από τις δύο πιο δραστήριες ομάδες της λίστας.
Το «μία στις 721» δεν είναι λόγος ανακούφισης. Είναι δείγμα ενός μήνα, οι ομάδες δεν δημοσιεύουν όσους πληρώνουν, και οι ελληνικές ΜμΕ σπάνια αναφέρουν περιστατικά. Το πραγματικό νούμερο είναι υψηλότερο από το ορατό.
Πώς το μετράμε
Δική μας συλλογή, όχι μεταπώληση δεδομένων τρίτου.
Πρωτογενής συλλογή
Κατεβάζουμε οι ίδιοι τις σελίδες των 25 ενεργών leak sites κάθε έξι ώρες και αντιστοιχίζουμε το περιεχόμενό τους με τα καταχωρισμένα ονόματα χώρου των πελατών μας. Δεν διαβάζουμε απλώς το feed κάποιου άλλου.
Όλα μέσω Tor
Καμία σύνδεση δεν γίνεται από τη δική μας διεύθυνση. Δεν θέλουμε ούτε να αποτυπωθούμε στην υποδομή των ομάδων, ούτε να καταλήξουμε εμείς σε λίστες αποκλεισμού.
Μόνο δημόσιο περιεχόμενο
Καμία εγγραφή, κανένα login, καμία παράκαμψη ελέγχου πρόσβασης, ποτέ. Η λίστα θυμάτων ενός leak site είναι η δημόσια αρχική του σελίδα. Αν κάτι είναι κλειδωμένο, γυρίζουμε πίσω με κενό.
Ακρίβεια πριν από όγκο
Ένα καταχωρισμένο domain που εμφανίζεται σε περιεχόμενο leak site είναι ειδοποίηση υψηλής προτεραιότητας. Μια χαλαρή αντιστοίχιση λέξης παραμένει ενημερωτική. Η διάκριση υπάρχει ώστε μια σύμπτωση να μη σας ξυπνήσει στις 3 τα πρωί.
Η λίστα των ενεργών ιστότοπων προέρχεται από το RansomLook (άδεια CC BY 4.0). Παρακολουθούμε μόνο ό,τι μια αξιόπιστη πηγή επιβεβαιώνει ως ενεργό leak site. Δεν κάνουμε τυφλή εξερεύνηση του dark web.
Τι σημαίνει πρακτικά για μια ελληνική επιχείρηση
- Η δημοσίευση είναι το τελευταίο στάδιο, όχι το πρώτο. Όταν το όνομά σας φτάσει σε leak site, η παραβίαση έχει συμβεί εβδομάδες πριν. Η αξία της παρακολούθησης δεν είναι η πρόληψη, είναι να μη το μάθετε από πελάτη ή δημοσιογράφο.
- Το μέγεθος δεν σας προστατεύει. Στα 721 θύματα του μήνα υπάρχουν οργανισμοί κάθε κλίμακας. Οι ομάδες σαρώνουν αυτοματοποιημένα· δεν επιλέγουν στόχους επειδή είναι σημαντικοί.
- Ελέγξτε τι είναι εκτεθειμένο, όχι μόνο τι είναι παραβιασμένο. Οι περισσότερες εισβολές ξεκινούν από κάτι προβλέψιμο: μια υπηρεσία εκτεθειμένη στο διαδίκτυο, ένα διαπιστευτήριο σε δημόσιο αποθετήριο, ένα ψεύτικο domain που μοιάζει με το δικό σας.
- Έχετε γραπτό σχέδιο για την ημέρα Νο 1. Ποιον καλείτε, ποιος αποφασίζει, τι λέτε στους πελάτες σας. Οι επιχειρήσεις που το είχαν σκεφτεί από πριν χάνουν ημέρες· οι υπόλοιπες χάνουν εβδομάδες.
Παρακολουθούμε leak sites, ψεύτικα domains και αναφορές dark web για τα δικά σας ονόματα χώρου και τη μάρκα σας, με στοιχεία, όχι μόνο ειδοποιήσεις.
Τα στοιχεία του άρθρου προέρχονται από τη δική μας παρακολούθηση, 25/06 – 25/07/2026. Λίστα ενεργών ιστότοπων: RansomLook (CC BY 4.0). Δεν δημοσιεύουμε ονόματα θυμάτων, δεδομένα που διέρρευσαν, ούτε διευθύνσεις leak sites.