Rosnąca przepaść między średnią a medianą płatności okupu
Nowy raport na temat trendów w płatnościach okupów za oprogramowanie ransomware w drugim kwartale 2026 roku ujawnia uderzającą sprzeczność w liczbach. Według danych opublikowanych przez Coveware by Veeam średnia kwota okupu wzrosła o 176% w porównaniu z poprzednim kwartałem, osiągając 1 880 612 USD. Jednocześnie mediana płatności, która odzwierciedla to, co płaci typowa ofiara, spadła o połowę – do 150 000 USD.
Ta rozbieżność ma większe znaczenie niż każda z tych liczb osobno. Gdy średnia gwałtownie rośnie, a mediana spada, zwykle sygnalizuje to, że niewielka grupa skrajnych przypadków zaburza ogólny obraz. Według raportu dokładnie tak się stało: kilka wyjątkowo dużych, „skokowych” płatności związanych z wymuszeniami dotyczącymi wykradzionych danych wyniosło średnią znacznie w górę, nawet jeśli większość ofiar zapłaciła znacznie mniej niż w poprzednich kwartałach.
Dla wszystkich śledzących trendy w płatnościach okupów ten schemat przypomina, że średnie z nagłówków mogą być mylące. Typowa organizacja dotknięta ransomware w drugim kwartale 2026 roku negocjowała kwotę do znacznie niższej wysokości, niż sugeruje to rzucająca się w oczy średnia, jednak niewielka część ofiar – prawdopodobnie większe organizacje lub te narażone na szczególnie szkodliwe ujawnienie danych – płaciła drastycznie więcej.
Dlaczego eksfiltracja danych napędza największe wypłaty
Raport wskazuje na eksfiltrację danych jako główną przyczynę największych i najbardziej destrukcyjnych płatności tego kwartału. Wielu operatorów ransomware nie polega już wyłącznie na szyfrowaniu plików i żądaniu okupu za klucz deszyfrujący – teraz kradną wrażliwe dane przed wdrożeniem szyfrowania, a następnie grożą ich wyciekiem lub sprzedażą, jeśli ofiara odmówi zapłaty.
Model podwójnego zagrożenia – szyfrowanie i eksfiltracja – daje atakującym większą przewagę. Nawet jeśli ofiara ma solidne kopie zapasowe i może odtworzyć zaszyfrowane systemy bez płacenia, groźba publicznego wycieku danych tworzy oddzielny, często pilniejszy punkt nacisku. Ryzyko regulacyjne, obowiązek powiadamiania klientów i utrata reputacji – wszystko to wpływa na kalkulacje ofiary, gdy na stole leżą skradzione dane. I właśnie dlatego niektóre płatności w drugim kwartale 2026 roku wzrosły do siedmiocyfrowych kwot.
Wpisuje się to w szerszy wzorzec udokumentowany w innych niedawnych analizach. Jak opisano w artykule Ransomware 2026: więcej gangów, więcej ofiar, bez spowolnienia, ekosystem ransomware stał się bardziej rozdrobniony – coraz więcej mniejszych operatorów konkuruje o ofiary, zamiast kilku dominujących grup kontrolujących rynek. To rozdrobnienie, w połączeniu z osobnym raportem pokazującym podwojenie liczby ofiar i wzrost wymuszeń w drugim kwartale 2026 r., sugeruje, że atakujący zarzucają szerszą sieć, jednocześnie rezerwując swoje najbardziej agresywne taktyki oparte na kradzieży danych dla celów, w których można zmaksymalizować zysk.
Co to oznacza dla Ciebie
Jeśli prowadzisz firmę, zarządzasz IT w organizacji lub po prostu chcesz zrozumieć, jak trendy w płatnościach okupów wpływają na twoje własne ryzyko, z danych za drugi kwartał 2026 r. wynika kilka istotnych kwestii.
Po pierwsze, spadek mediany płatności do 150 000 USD sugeruje, że dla większości organizacji żądania okupu (oraz to, co ofiary ostatecznie płacą) mogą raczej maleć niż rosnąć. To umiarkowanie zachęcający znak, który prawdopodobnie odzwierciedla lepsze praktyki tworzenia kopii zapasowych, szybsze reagowanie na incydenty i rosnącą skłonność ofiar do odmowy zapłaty, gdy zagrożenie dotyczy wyłącznie szyfrowania.
Po drugie, gwałtowny wzrost średniej płatności jest ostrzeżeniem przed tym, co się dzieje, gdy w grę wchodzi eksfiltracja danych. Jeśli atakujący mogą udowodnić, że wykradli wrażliwe dane klientów, finansowe lub własność intelektualną, presja na zapłacenie znacząco rośnie, niezależnie od tego, czy zaszyfrowane systemy można przywrócić z kopii zapasowej. Oznacza to, że strategia ochrony danych nie może już koncentrować się wyłącznie na odzyskiwaniu. Zapobieganie nieautoryzowanemu dostępowi do danych i monitorowanie pod kątem nietypowych transferów danych na zewnątrz ma równie duże znaczenie, co utrzymywanie czystych kopii zapasowych.
Po trzecie, dla zwykłych ludzi ten trend przypomina, że atak ransomware na firmę, z którą robisz interesy – szpital, sklep, usługodawcę – niesie ze sobą ryzyko dla prywatności, nawet jeśli nigdy nie masz bezpośredniego kontaktu z atakującymi. Gdy wykradzione dane stają się punktem nacisku, twoje dane osobowe przechowywane przez tę organizację stają się częścią zakładnika.
Konkretne wnioski do działania
Organizacje powinny priorytetowo podchodzić do wykrywania prób eksfiltracji danych, a nie tylko szyfrowania ransomware, ponieważ to właśnie stamtąd coraz częściej pochodzi najsilniejsza dźwignia wymuszeń. Przegląd kontroli dostępu do danych, segmentowanie wrażliwych informacji oraz monitorowanie dużych lub nietypowych transferów danych może zmniejszyć narażenie na ten rodzaj skokowych, wysokich płatności, które napędziły wzrost średniej w drugim kwartale 2026 roku.
Dla osób fizycznych wniosek jest taki, by uważnie śledzić powiadomienia o naruszeniach od firm, z którymi mają kontakt, ponieważ wymuszenia oparte na eksfiltracji oznaczają, że twoje dane mogą zostać ujawnione nawet wtedy, gdy atak ransomware nie trafi na nagłówki gazet z powodu samego szyfrowania. Śledzenie trendów w płatnościach okupów nie jest już tylko kwestią IT – to coraz częściej kwestia prywatności osobistej, którą warto obserwować.




