Ransomware групите пренаписват своя наръчник

Ransomware традиционно работи по прост, макар и брутален начин: атакуващите проникват в мрежата, криптират всеки файл, който намерят, и искат плащане за ключа за декриптиране. Нов доклад от Coveware на Veeam предполага, че този модел тихо избледнява. Според данните, ransomware групите все по-често пропускат криптирането напълно и преминават директно към изнудване чрез кражба на данни, като открадват чувствителни файлове и заплашват да ги изтекат, вместо изобщо да си правят труда да заключват системите.

Финансовите числа в доклада са поразителни. Средните ransom плащания през Q2 2026 скочиха със 176% до 1,88 милиона долара, въпреки че медианното плащане всъщност спадна. Тази разлика между средно и медианно има значение. Тя предполага, че по-малък брой много големи, високостойностни случаи на изнудване издърпват средната стойност рязко нагоре, докато по-широка база от по-малки атаки се задоволява с по-ниски плащания. С други думи, атакуващите изглежда стават по-селективни и по-прецизни относно това кои жертви притискат най-силно.

Защо изнудването чрез кражба на данни без криптиране работи

Пропускането на криптирането може да звучи така, сякаш атакуващите вършат по-малко работа, но всъщност това е стратегическа промяна, а не пряк път. Криптирането на цяла мрежа е шумно, технически взискателно и все по-лесно за защитниците да го забележат и овладеят, особено след като организациите станаха по-добри в архивирането и възстановяването. Ако една компания може да възстанови системите си от архив, искането за откуп, базирано на криптиране, губи голяма част от своя лост.

Кражбата на данни решава този проблем за атакуващите. След като чувствителни файлове, клиентски записи, финансови документи или вътрешни комуникации бъдат копирани и изнесени, никакъв архив на света не може да отмени това излагане. Заплахата се измества от „платете ни, за да си върнете системите" към „платете ни или ще публикуваме данните ви". Това е по-труден проблем, от който жертвите да се измъкнат чрез инженерни решения, защото щетата е репутационна и регулаторна в същата степен, в която и оперативна.

Това отразява по-широка тенденция, вече документирана другаде в общността за сигурностни изследвания. Скорошен доклад на Kaspersky за състоянието на ransomware през 2026 установи, че атакуващите все по-често се насочват към малки и средни бизнеси, често използвайки ги като трамплин към по-големи партньорски мрежи. Констатациите на Coveware добавят още един слой към тази картина: дори когато групите се насочват директно към по-големи цели, самият метод на изнудване се развива от disruption към чисто информационен лост.

Последиците за поверителността за бизнеса и потребителите

За обикновените потребители тази промяна има по-голямо значение, отколкото може да изглежда на пръв поглед. Когато ransomware беше предимно за криптиране, основният риск за обикновените хора беше косвен: болница, училище или местна власт можеше да остане офлайн за дни или седмици, докато системите се възстановяват. Изнудването чрез кражба на данни променя сметката изцяло. Файловете, откраднати при тези атаки, рутинно включват личната информация на служители, клиенти, пациенти или ученици, имена, адреси, финансови данни, медицински записи и данни за вход.

Дори ако атакуваната организация откаже да плати или договори откупа надолу, откраднатите данни все още могат да се окажат публикувани на leak сайтове или продадени на други престъпни групи. Това означава, че хората, чиято информация е била в тази база данни, са изправени пред риск от кражба на самоличност и измама, независимо дали техният работодател или доставчик на услуги в крайна сметка е платил. Нарастващите средни стойности на плащанията в доклада на Coveware също подсказват, че някои организации са готови да платят големи суми специално, за да предотвратят такова излагане, което ни казва колко сериозно компаниите вече претеглят репутационните и правните последици от изтекли клиентски данни.

Какво означава това за вас

Ако сте индивидуален потребител, тази тенденция е напомняне, че ransomware инцидентът на една компания не е просто IT проблем, той е пряка заплаха за личните ви данни, дори когато балансът ви в банката или достъпът до акаунта ви никога не са били засегнати. Ако сте собственик на бизнес или вземащ IT решения, това означава, че защитите, фокусирани върху криптиране, като архивиране, макар все още съществени, вече не са достатъчни сами по себе си. Изнудването чрез кражба на данни изисква равно внимание към мониторинга на мрежата, контрола на достъпа и ограничаването на това колко чувствителни данни стоят изложени и достъпни на първо място.

Практически изводи

Потребителите трябва да приемат сериозно всяко уведомление за нарушение, дори описаните като „с ниско въздействие", и да обмислят кредитен мониторинг или сигнали за измама, ако услуга, която използват, разкрие инцидент с кражба на данни. Бизнесът трябва да одитира какви чувствителни данни всъщност трябва да съхранява, тъй като данни, които не съществуват, не могат да бъдат откраднати. Организациите трябва също да подложат на стрес тест плановете си за реакция при инциденти специално за сценарии на изнудване чрез кражба на данни, а не само за упражнения по криптиране и възстановяване. Докато ransomware групите продължават да усъвършенстват изнудването чрез кражба на данни като свое основно оръжие, отговорността за намаляване на излагането пада както върху компаниите, държащи чувствителни данни, така и върху хората, които трябва да останат бдителни за това как се използват тези данни, след като напуснат техния контрол.