Екосистема на Ransomware в Свободно Падане, а Не в Колaps
Нов доклад на Check Point Research показва, че екосистемата на ransomware се разпада, а не се свива, и тази фрагментация прави заплахата по-трудна за предвиждане, а не по-лесна за игнориране. Изследването проследи рекордните 93 активни ransomware групи, действащи през второто тримесечие на 2026 г., най-високият брой, регистриран някога. Този ръст е свил пазарния дял на топ десетте групи до 57,6 процента, което е знак, че доминиращите, централизирани синдикати вече не контролират толкова голяма част от престъпната икономика, колкото преди.
Сред профилираните групи Check Point подчерта бързия възход на синдикат, наричащ себе си „The Gentlemen“, за който изследователите казват, че разчита силно на AI инструменти, за да ускори своята бекенд инфраструктура. Вместо да изгражда атакуващи инструменти и платформи за преговори от нулата в продължение на месеци, групата изглежда използва AI-асистирана разработка, за да създаде функционални операции за част от времето, което по-старите ransomware екипи изискваха.
Защо Повече Групи Означава Повече Риск, а Не По-Малко
Може да изглежда, че фрагментираната ransomware екосистема, без един доминиращ играч, би била по-безопасна среда за потенциалните жертви. Данните на Check Point предполагат обратното. Когато шепа големи синдикати контролираха по-голямата част от пазара, защитниците можеха да фокусират ресурсите си върху проследяването на познат набор от тактики, инфраструктура и модели на преговори. С 93 различни групи, които вече действат, всяка със свои собствени инструменти, предпочитания за цели и стил на изнудване, колективната атакуваща повърхност пред бизнеса и индивидите стана далеч по-разнообразна и по-трудна за профилиране.
Тази децентрализация също така понижава бариерата за навлизане на нови престъпни операции. Моделите с партньори, изтеклият изходен код и сега AI-асистираната разработка означават, че по-малки или по-нови групи могат да стартират правдоподобни ransomware кампании без годините на технически инвестиции, които преди бяха необходими. Това е част от причината група като The Gentlemen да се изкачи толкова бързо в класациите.
Нарастващи Искания за Откуп Въпреки Намаляващото Съответствие
Икономиката на ransomware се променя заедно със структурата му. Check Point установи, че средните суми на платените откупи са надхвърлили 680 000 долара, въпреки че делът на жертвите, готови да платят, е спаднал до приблизително 23 процента, най-ниското ниво за шест години. С други думи, по-малко организации плащат, но тези, които плащат, плащат значително повече.
Това притискане тласка операторите на ransomware към тактики, които изследването описва като „ексфилтрация-първо“: кражба на чувствителни данни, преди да се разгърне криптиране, и след това заплаха за изтичане или продажбата им, независимо дали откупът е платен. Този подход дава на атакуващите лост за натиск, дори когато жертвата откаже плащане или има стабилни системи за архивиране, тъй като щетите от изложени данни, клиентски записи, идентификационни данни или интелектуална собственост, могат да бъдат също толкова скъпи, колкото престоят. Откраднатите идентификационни данни от тези кампании често се появяват по-късно в комболисти и на пазари в даркнет — вид излагане, документирано в изтичането на комболист Microsoft 42, където предварително откраднати записи за вход са циркулирали открито онлайн.
AI-Ускорената Инфраструктура Променя Времевата Линия
Това, което отличава The Gentlemen в анализа на Check Point, не е само растежът, а скоростта. AI-асистираните инструменти изглежда компресират цикъла на разработка на бекенд инфраструктурата за ransomware — сървърите, порталите за преговори и сайтовете за изтичане на данни, които поддържат операция по изнудване. Работа, която някога е изисквала седмици или месеци от опитни разработчици, сега може да бъде прототипирана и разгърната много по-бързо, което позволява на по-новите групи да се конкурират с утвърдени играчи почти веднага след формирането си.
Това отразява по-широк модел, който изследователите са отбелязали в киберпрестъпността като цяло: заплахите приемат основни инструменти за производителност и автоматизация, за да мащабират операции, които преди изискваха по-големи екипи. Подобни печалби в ефективността са се появили и в други кампании, включително зловреден софтуер като този, описан в зловреден MSI инсталатор, насочен към крипто търговци, който разчиташе на прости, но ефективни технически трикове, за да остане незабелязан с месеци.
Какво Означава Това За Вас
За повечето хора заглавията за ransomware могат да изглеждат далечни — нещо, което се случва на болници, градски администрации или големи корпорации. Но промяната към ексфилтрация-първо означава, че личните данни, събрани от всяка организация, с която взаимодействате — вашият работодател, доставчик на здравни услуги, банка или онлайн услуга — все по-често са цел, дори ако тази организация никога не бъде ударена от криптиращ зловреден софтуер в традиционния смисъл. Нарастващата ransomware екосистема с 93 активни групи също означава, че шансовете някой доставчик или услуга, която използвате, да бъде атакуван през дадена година, растат, а не намаляват.
За бизнеса и ИТ екипите, спадащият процент на плащане, комбиниран с нарастващите искания за откуп, сигнализира, че атакуващите очакват по-малко, но по-големи плащания. Това прави стабилните офлайн архиви, строгите контроли за достъп и ранното откриване на ексфилтрация на данни по-важни от всякога, тъй като криптирането често вече не е основният лост, който атакуващите използват, за да изтръгнат плащане.
Практически Изводи
- Приемете, че всяка услуга, обработваща личните ви данни, може да бъде цел на ransomware с ексфилтрация-първо, а не само на традиционни криптиращи атаки.
- Използвайте уникални, силни пароли и мениджър на пароли, така че един изтекъл набор от идентификационни данни да не компрометира множество акаунти.
- Активирайте двуфакторна автентикация навсякъде, където се предлага, особено за финансови, имейл и здравни портали.
- Ако управлявате или съветвате бизнес, дайте приоритет на офлайн архивите и мониторинга за предотвратяване на загуба на данни пред планирането на преговори за откуп.
- Периодично проверявайте имейла и акаунтите си срещу известни бази данни за изтичания, тъй като откраднатите идентификационни данни от ransomware пробиви често се появяват отново в комболисти.
Възходът на „The Gentlemen“ и по-широката фрагментация, документирана от Check Point Research през това тримесечие, показват, че екосистемата на ransomware се развива по-бързо, отколкото много защити са били създадени да се справят. Да останете информирани за това как действат тези групи и да приемате основните предпазни мерки сериозно, остава най-практичният начин да останете пред заплаха, която става все по-пренаселена.




