Średnia wypłata okupu rośnie, nawet gdy mniej ofiar płaci
Ekonomia ransomware przyjęła w ostatnim kwartale nieoczekiwany obrót. Według nowego raportu Coveware by Veeam za Q2 2026, średnia wypłata okupu wzrosła o 176% w porównaniu z poprzednim kwartałem, osiągając 1 880 612 USD. W tym samym czasie mediana wypłat, która odzwierciedla to, co płaci typowa ofiara, spadła o połowę, do zaledwie 150 000 USD.
Ten podział ma znaczenie. Rosnąca średnia w połączeniu ze spadającą medianą zwykle sygnalizuje, że niewielka liczba bardzo dużych wypłat zniekształca ogólny obraz, podczas gdy większość organizacji, które płacą, przekazuje mniej niż wcześniej. To wzorzec, który warto zrozumieć, jeśli prowadzisz firmę, zarządzasz infrastrukturą IT lub po prostu chcesz wiedzieć, dokąd zmierza krajobraz zagrożeń.
Dlaczego średnia i mediana poruszają się w przeciwnych kierunkach
Dane Coveware sugerują, że powiększająca się luka między średnią a medianą wypłat wynika z kilku przypadków o bardzo wysokiej wartości, prawdopodobnie dużych przedsiębiorstw lub organizacji z głębokimi kieszeniami, które zapłaciły ogromne sumy, aby rozwiązać atak. Tymczasem szersza grupa ofiar, które zdecydowały się zapłacić, robiła to w niższych kwotach niż w poprzednich kwartałach.
Ta rozbieżność wpisuje się w szerszą zmianę, którą podkreśla raport: eksfiltracja danych jest coraz częściej główną dźwignią atakujących, zamiast jedynie blokowania plików za pomocą szyfrowania. Gdy przestępcy grożą publicznym ujawnieniem wykradzionych danych, zwłaszcza tych dotyczących klientów, pracowników lub informacji regulowanych, presja na zapłatę może szybko eskalować w organizacjach, które mają najwięcej do stracenia. Mniejsze firmy z kolei mogą negocjować twardziej lub bardziej polegać na kopiach zapasowych i planach reagowania na incydenty, aby uniknąć płacenia dużych sum. Nasze wcześniejsze omówienie tych samych danych o wypłatach ransomware za Q2 2026 szczegółowo analizuje tę sprzeczność, w tym to, jak podział odzwierciedla zmieniającą się taktykę atakujących.
Równie istotny jest fakt, że ogólny wskaźnik płatności, czyli odsetek ofiar, które zgodziły się cokolwiek zapłacić, spadł do jednego z najniższych poziomów, jakie Coveware kiedykolwiek odnotował. Coraz mniej firm ulega żądaniom okupu, nawet gdy stawka dla tych, które płacą, nigdy nie była wyższa.
Co powoduje mniej płatności mimo większych żądań
Do tego rekordowo niskiego wskaźnika płatności przyczynia się prawdopodobnie kilka czynników. Organizacje przez lata inwestowały w systemy kopii zapasowych, planowanie reagowania na incydenty i segmentację sieci, co wszystko zmniejsza siłę nacisku atakujących, gdy zagrożeniem jest samo szyfrowanie. Jeśli firma może przywrócić systemy z czystych kopii zapasowych w ciągu kilku dni, nie ma większej motywacji, aby płacić okup tylko za odblokowanie plików.
Ale eksfiltracja danych zmienia te rachuby. Nawet przy solidnych kopiach zapasowych firma stojąca w obliczu groźby wycieku danych klientów, danych finansowych lub własności intelektualnej może czuć, że nie ma wyboru i musi negocjować. Prawdopodobnie dlatego wypłaty, które rzeczywiście mają miejsce, rosną w górnym przedziale, nawet gdy ogólnie mniej organizacji jest skłonnych płacić.
Efektem jest ekosystem ransomware, który staje się coraz bardziej selektywny i dotkliwy. Atakujący wydają się dostosowywać swoje działania do organizacji, w przypadku których wyciek wyrządziłby maksymalne szkody reputacyjne lub regulacyjne, zamiast zarzucać szeroką sieć i liczyć, że mniejsze ofiary zapłacą umiarkowane sumy.
Co to oznacza dla Ciebie
Jeśli odpowiadasz za ochronę danych organizacji, ten raport przypomina, że obrona przed ransomware nie może kończyć się na zapobieganiu szyfrowaniu. Kopie zapasowe mają znaczenie, ale równie ważne jest ograniczenie tego, do czego atakujący mogą uzyskać dostęp i co mogą wyeksfiltrować w pierwszej kolejności. Segmentacja wrażliwych informacji, szyfrowanie danych w spoczynku i monitorowanie nietypowych wychodzących transferów danych to kroki, które zmniejszają Twoją ekspozycję na rodzaj wymuszeń napędzających te rekordowe wypłaty.
Dla zwykłych konsumentów wniosek jest bardziej pośredni, ale wciąż istotny. Wraz ze wzrostem żądań okupu rośnie też motywacja atakujących do monetyzacji skradzionych danych osobowych, czy to przez bezpośrednią sprzedaż, dalsze wymuszenia, czy wykorzystanie w kolejnych oszustwach. Jeśli firma, z którą robisz interesy, doświadczy naruszenia związanego z atakiem ransomware, zakładaj, że Twoje dane mogły zostać wyeksfiltrowane, a nie tylko zaszyfrowane.
Praktyczne wnioski
- Firmy powinny priorytetowo traktować minimalizację danych i kontrolę dostępu, ponieważ eksfiltracja, a nie tylko szyfrowanie, jest obecnie główną dźwignią okupu.
- Regularnie testuj procesy tworzenia kopii zapasowych i odzyskiwania, aby samo zakłócenie operacyjne nie wymuszało decyzji o zapłacie.
- Monitoruj konta i aktywność kredytową, jeśli otrzymasz powiadomienie o naruszeniu związanym z incydentem ransomware, ponieważ wyeksfiltrowane dane często wypływają później.
- Traktuj nieproszone e-maile lub telefony odwołujące się do znanego naruszenia ze sceptycyzmem, ponieważ wyciekłe dane często napędzają ukierunkowany phishing.
Najnowsze dane o średnich wypłatach okupu pokazują branżę w stanie przejściowym: mniej ofiar płaci ogółem, ale te, które płacą, stają w obliczu znacznie wyższych żądań. Śledzenie tych trendów i odpowiednie dostosowanie własnych nawyków ochrony danych pozostaje jednym z najskuteczniejszych sposobów, aby nie stać się częścią statystyk przyszłego kwartału.




