Ransomware бандите променят своя наръчник и тази промяна е от значение за всеки бизнес, който съхранява клиентски данни, не само за онези, които са ударени от атаки с криптиране, привличащи внимание със заглавия. Нов доклад от Coveware на Veeam, обхващащ второто тримесечие на 2026 г., показва ясно и нарастващо предпочитание сред престъпните групи към чисто изнудване чрез кражба на данни вместо традиционния подход на заключване и откуп. Констатациите сочат към тенденция на изнудване чрез кражба на данни от ransomware, която преоформя начина, по който атакуващите действат и, също толкова важно, начина, по който защитниците трябва да реагират.
Какво разкрива докладът на Coveware за Q2 2026
Според доклада средните откупни плащания през Q2 2026 са се увеличили със 176% до $1.88 милиона, въпреки че медианното плащане всъщност е намаляло през същия период. Тази разлика между средно и медианно е показателна. Тя подсказва, че по-малък брой много големи плащания издърпват средното нагоре, вероятно свързани с високостойностни цели, готови да платят големи суми, за да не станат откраднатите данни публично достояние. Междувременно повече рутинни случаи се уреждат с по-малки суми, или жертвите отказват да платят изобщо.
По-голямата структурна промяна е отказът от криптиране напълно. Вместо да заключват файлове и да искат плащане за ключ за декриптиране, повече групи просто крадат данни и заплашват да ги изтекат. Този подход пропуска шумната, разрушителна стъпка на криптиране на системи, която може да задейства по-бързо откриване и усилия за възстановяване. Чистото изнудване е по-тихо, по-трудно за откриване в реално време и все още дава на атакуващите мощен лост, особено срещу организации, обработващи чувствителни клиентски или служителски записи.
Как Silent Ransom и Scattered Spider влизат
Докладът посочва групи като Silent Ransom и Scattered Spider като водещи примери за тази промяна, а методът им на влизане е най-малкото толкова важен, колкото стратегията им за изнудване. И двете групи са разчитали heavily на социално инженерство чрез help desk, което означава, че изобщо не се нуждаят от експлоатиране на софтуерна уязвимост. Вместо това те се обаждат или изпращат съобщения до IT поддръжката, представят се за легитимни служители и убеждават със своите думи да получат нулиране на парола или заобикаляне на многофакторно удостоверяване.
Това е фундаментално различна威胁模型 от фишинг имейлите, натоварени с malware, които много организации са обучили служителите си да разпознават. Тя е насочена към човешкото доверие и вътрешните процеси, а не към технически слабости. Убедителен телефонен разговор с help desk, съчетан с основни данни, събрани от социални медии или предишни пробиви, може да е достатъчен за получаване на опорна точка. Оттам атакуващите се движат странично, намират ценни данни, ексфилтрират ги и след това отправят искането си за изнудване, всичко това без изобщо да се налага да внедряват ransomware полезни товари, които антивирусните инструменти биха могли да хванат.
Защо VPN и мрежовата сигурност сами по себе си не са достатъчни
Тук ограниченията на традиционната мрежова сигурност стават очевидни. VPN може да криптира трафика и да скрие местоположението на потребителя, а zero-trust мрежовият достъп може да ограничи кой до кои системи достига, но нито едно от тях не проверява дали човекът от другата страна на разговора с help desk всъщност е този, за когото се представя. Ако атакуващ успешно премине чрез социално инженерство през проверката на самоличността, той може да премине през същите сигурни тунели и контроли за достъп, които са били изградени, за да държат външни лица навън.
Това не е причина да се изоставят VPN или zero-trust архитектурата. Тези инструменти остават от съществено значение за криптиране на данни в транзит и ограничаване на радиуса на щетите, след като натрапникът е вътре. Но констатациите на Coveware подчертават, че проверката на самоличността, а не само защитата на мрежовия периметър, се е превърнала в слабото звено, което атакуващите експлоатират. Организациите се нуждаят от по-строги процедури за проверка на help desk, протоколи за обратно обаждане и потвърждение по отделен канал, преди да предоставят нулиране на пароли или промени в достъпа, особено за акаунти с повишени привилегии.
Какво означава това за вас
За малките и средните предприятия тази тенденция е особено актуална. Атакуващите все повече предпочитат цели, които може да нямат специални екипи за сигурност, но все още съдържат данни, достатъчно ценни за изнудване. Моделът се появява многократно в реални инциденти. Ransomware атаката Play срещу Barrett Mahony Consulting Engineers илюстрира как средна по размер фирма за професионални услуги може да стане цел независимо от размера си. По подобен начин изследването на Cisco Talos за нарастващата ransomware активност в Япония установи, че малките и средните предприятия поемат голяма част от увеличението на атаките, което подсилва, че това не е просто проблем за големите предприятия с дълбоки джобове.
Потребителите също не са в безопасност. Когато компаниите бъдат ударени от изнудване чрез кражба на данни, откраднатата информация (имена, финансови данни, понякога държавни идентификационни номера) често се публикува или продава независимо от това дали е платен откуп, както се вижда в случаи като изтичането на паспортни данни на LT Group от Deadlock ransomware. Това означава, че личната бдителност около мониторинга на кредит и хигиената на паролите е от значение дори когато не сте били пряко насочени.
Практически изводи
Бизнесът трябва да одитира процедурите за проверка на help desk сега, тъй като телефонно обаждане или чат съобщение е все по-често срещана входна точка, а не рядък краен случай. Нулирането на многофакторно удостоверяване и промените в привилегирования достъп заслужават допълнително внимание, включително проверка чрез обратно обаждане по известен, отделен канал. Служителите на всички нива, не само IT персоналът, трябва да разберат, че опитите за социално инженерство могат да са насочени към бюрата за поддръжка също толкова лесно, колкото към входящите кутии.
За ежедневните потребители практическите стъпки остават познати, но неотложни: използвайте уникални пароли, активирайте многофакторно удостоверяване където и да се предлага, и наблюдавайте акаунтите за необичайна активност, след като която и да е компания, с която взаимодействате, разкрие пробив. Тенденцията на изнудване чрез кражба на данни от ransomware, документирана в доклада на Coveware за Q2 2026, показва, че атакуващите се адаптират по-бързо от много защити, което прави многослойната сигурност, обхващаща както техническите контроли, така и човешката проверка, по-важна от всякога.




