Средното плащане на откуп скочи, въпреки че по-малко жертви плащат
Икономиката на ransomware направи странен обрат през последното тримесечие. Според нов доклад за Q2 2026 от Coveware by Veeam, средното плащане на откуп скочи със 176% спрямо предходното тримесечие до $1 880 612. В същото време средната стойност (медианата), която отразява какво всъщност плаща типичната жертва, падна наполовина до едва $150 000.
Това разделение има значение. Нарастваща средна стойност, съчетана с падаща медиана, обикновено сигнализира, че малък брой много големи плащания изкривяват общата картина, докато повечето организации, които плащат, дават по-малко от преди. Това е модел, който си струва да се разбере, независимо дали управлявате бизнес, администрирате ИТ инфраструктура или просто искате да знаете накъде върви заплахата.
Защо средната стойност и медианата се движат в противоположни посоки
Данните на Coveware предполагат, че разширяващата се разлика между средна стойност и медиана се дължи на шепа високостойностни случаи — вероятно големи предприятия или организации със сериозни финансови ресурси — които са платили огромни суми за разрешаване на атака. Междувременно по-широкият кръг от жертви, избрали да платят, е направил това с по-ниски суми, отколкото през предходните тримесечия.
Това разминаване съвпада с по-широка промяна, която докладът подчертава: извличането на данни все повече се превръща в основния лост за натиск, който атакуващите използват, вместо просто да заключват файлове с криптиране. Когато престъпниците заплашват да публикуват откраднати данни — особено данни за клиенти, служители или регулирана информация — натискът да се плати може да ескалира бързо за организациите, които имат най-много за губене. По-малкият бизнес, за разлика от тях, може да преговаря по-твърдо или да разчита повече на резервни копия и планове за реагиране при инциденти, за да избегне плащането на големи суми. По-ранното ни отразяване на същите данни за плащанията на откуп през Q2 2026 разглежда по-подробно това противоречие, включително как разделението отразява променящите се тактики на атакуващите.
Също толкова забележително е, че общият процент на плащанията — делът на жертвите, които са се съгласили да платят каквото и да е — падна до едно от най-ниските нива, които Coveware е проследявал. По-малко компании се поддават на исканията за откуп, дори когато залозите за тези, които плащат, никога не са били по-високи.
Какво води до по-малко плащания въпреки по-големите искания
Няколко фактора вероятно допринасят за това рекордно ниско ниво на плащания. Организациите са инвестирали с години в системи за резервни копия, планиране на реагиране при инциденти и сегментиране на мрежата — всичко това намалява лоста за натиск, който атакуващите имат, когато заплахата е само криптирането. Ако една компания може да възстанови системите си от чисти резервни копия за няколко дни, няма голям стимул да плаща откуп само за да отключи файлове.
Но извличането на данни променя уравнението. Дори и със стабилни резервни копия, компания, изправена пред заплахата от изтичане на клиентски записи, финансови данни или интелектуална собственост, може да усети, че няма друг избор, освен да преговаря. Вероятно точно затова плащанията, които се случват, клонят към по-големи суми на върха, дори когато по-малко организации като цяло са склонни да плащат.
Резултатът е екосистема на ransomware, която става все по-селективна и по-тежка. Атакуващите изглежда адаптират насочването си към организации, при които изтичане на данни би причинило максимални репутационни или регулаторни щети, вместо да хвърлят широка мрежа и да се надяват, че по-малки жертви ще платят скромни суми.
Какво означава това за вас
Ако отговаряте за защитата на данните на дадена организация, този доклад е напомняне, че защитата от ransomware не може да спре до предотвратяването на криптиране. Резервните копия са важни, но също така е важно да ограничите до какви данни атакуващите имат достъп и какво могат да извлекат на първо място. Сегментирането на чувствителна информация, криптирането на данните в покой и наблюдението за необичайни изходящи трансфери на данни са стъпки, които намаляват излагането ви на вида изнудване, което движи тези рекордни плащания.
За обикновените потребители изводът е по-косвен, но все пак актуален. С нарастването на исканията за откуп расте и стимулът на атакуващите да монетизират откраднати лични данни — било то чрез директна продажба, допълнително изнудване или използване в последващи измами. Ако компания, с която имате отношения, претърпи пробив, свързан с ransomware атака, приемете, че вашите данни може да са част от извлеченото, а не просто криптираното.
Практически изводи
- Бизнесът трябва да даде приоритет на минимизирането на данните и контрола на достъпа, тъй като извличането, а не само криптирането, вече е основният лост за откуп.
- Редовно тествайте процесите за архивиране и възстановяване, така че оперативният срив сам по себе си да не принуждава решение за плащане.
- Следете внимателно сметките и кредитната си активност, ако бъдете уведомени за пробив, свързан с ransomware инцидент, тъй като извлечените данни често излизат наяве по-късно.
- Отнасяйте се с подозрение към непоискани имейли или обаждания, които се позовават на известен пробив, тъй като изтеклите данни често подхранват целенасочен фишинг.
Последните данни за средните плащания на откуп показват индустрия в преход: по-малко жертви плащат като цяло, но тези, които плащат, са изправени пред значително по-високи искания. Да оставате информирани за тези тенденции и съответно да коригирате навиците си за защита на данните, остава един от най-ефективните начини да избегнете попадането в статистиката за следващото тримесечие.




