Activitatea ransomware a urcat la cel mai înalt nivel înregistrat în al doilea trimestru al anului 2026, conform unor noi cercetări de la CyberMaxx. Raportul de cercetare ransomware al companiei pentru T2 2026 documentează 2.579 de atacuri ransomware urmărite la nivel global, o creștere de 13% față de cele 2.282 de atacuri înregistrate în primul trimestru al anului. La fel de notabilă ca numărul brut al atacurilor este și creșterea numărului de grupuri responsabile pentru comiterea lor, o tendință care are implicații mult dincolo de departamentele IT corporative.
Volume record de atacuri semnalează un peisaj al amenințărilor mai aglomerat
Saltul de la 2.282 de atacuri în T1 2026 la 2.579 în T2 2026 nu este o creștere izolată. Acesta continuă un model de creștere trimestrială pe care cercetătorii l-au urmărit pe măsură ce operațiunile ransomware se maturizează în afaceri mai eficiente și repetabile. Fiecare atac din aceste cifre reprezintă de obicei o organizație ale cărei sisteme au fost criptate, ale cărei date au fost furate și amenințate cu expunerea, sau ambele. În spatele fiecărui număr se află o entitate reală, fie că este un spital, o firmă de logistică sau un birou guvernamental local, care a trebuit să răspundă la o intruziune activă.
Ceea ce face cifrele acestui trimestru deosebit de notabile este ritmul creșterii. O creștere de 13% într-un singur trimestru sugerează că infrastructura care susține operațiunile ransomware, de la brokerii de acces inițial până la logistica negocierii și plății, devine mai eficientă la scară, în loc să încetinească sub presiunea forțelor de ordine sau a apărărilor corporative îmbunătățite.
O creștere de 54% a grupurilor de amenințare active
Poate cel mai izbitor punct de date din raportul CyberMaxx este creșterea numărului de grupuri ransomware active. Raportul identifică 106 grupuri active care au generat acest volum de atacuri în T2 2026, o creștere semnificativă față de cele 69 de grupuri înregistrate în trimestrul anterior, ceea ce reprezintă o creștere de 54% a numărului de operațiuni distincte care efectuează atacuri.
Acest tip de expansiune contează pentru că schimbă forma amenințării, nu doar dimensiunea acesteia. Un număr mai mic de bande ransomware mari, bine dotate cu resurse, reprezintă o problemă fundamental diferită față de un ecosistem fragmentat de zeci de grupări mai noi și mai mici. Mai multe grupuri înseamnă, în general, mai multă variație în tactici, țintire mai imprevizibilă și o sarcină mai dificilă pentru apărătorii care încearcă să construiască reguli de detecție în jurul comportamentului cunoscut al unui singur grup. De asemenea, sugerează că modelul ransomware-as-a-service, care scade bariera tehnică pentru lansarea unui atac, continuă să atragă noi operatori chiar și pe măsură ce grupuri mai vechi sunt perturbate sau își schimbă identitatea.
Ținte în schimbare: Serviciile de afaceri ocupă primul loc
Raportul CyberMaxx indică, de asemenea, o schimbare în industriile care suportă greul acestor atacuri. Serviciile de afaceri au devenit sectorul cel mai vizat în T2 2026, o schimbare față de trimestrul anterior, când Tehnologia se afla pe primul loc. Acest tip de rotație sectorială este frecvent în raportarea ransomware și reflectă adesea o țintire oportunistă: atacatorii merg adesea acolo unde apărările sunt cele mai slabe sau unde presiunea de a plăti rapid o răscumpărare este cea mai mare, mai degrabă decât să rămână la o singură industrie pe termen nelimitat.
Pentru sectoarele care gestionează volume mari de date ale clienților, înregistrări financiare sau logistică operațională în numele altor companii, această schimbare este un memento că a fi un furnizor de servicii pentru alte afaceri poate face o organizație o țintă mai atractivă, deoarece un singur atac reușit poate perturba operațiunile multor clienți din aval simultan.
Ce înseamnă acest lucru pentru tine
Titlurile despre ransomware pot părea abstracte dacă nu ești responsabil pentru securizarea unei rețele corporative, dar consecințele asupra intimității ale acestor atacuri ajung direct la oamenii obișnuiți. Atunci când un grup ransomware compromite o companie, adesea exfiltrează datele clienților, înregistrările angajaților sau informațiile clienților înainte de a cripta sistemele, iar acele date furate ajung frecvent publicate sau vândute dacă nu se plătește răscumpărarea. Dacă ești client, angajat sau beneficiar al unei organizații dintr-un sector vizat frecvent, cum ar fi serviciile de afaceri, informațiile tale personale ar putea fi implicate într-o breșă chiar dacă nu interacționezi niciodată direct cu atacatorii.
Numărul tot mai mare de grupuri ransomware active înseamnă, de asemenea, că sfaturile generice despre „evitarea actorilor rău cunoscuți” sunt mai puțin utile decât înainte. Cu 106 grupuri active într-un singur trimestru, tacticile specifice, notele de răscumpărare și metodele de extorcare variază foarte mult și niciun manual unic de apărare nu le acoperă pe toate.
Recomandări practice
Având în vedere amploarea descrisă în acest raport, câțiva pași practici merită prioritizați. Urmăriți cu atenție notificările de breșe de la companiile cu care faceți afaceri, deoarece furtul de date legat de ransomware este adesea dezvăluit la săptămâni sau luni după atacul inițial. Folosiți parole unice și puternice pentru fiecare cont și activați autentificarea multi-factor oriunde este oferită, deoarece reutilizarea credențialelor rămâne una dintre cele mai ușoare modalități prin care atacatorii obțin acces inițial la rețele. Monitorizați extrasele financiare și rapoartele de credit pentru activitate neobișnuită dacă ați primit vreo notificare de breșă, oricât de minoră ar părea. Iar pentru organizații, în special cele din serviciile de afaceri sau alte sectoare țintă recent favorizate, aceste date subliniază valoarea de a presupune că compromiterea este o chestiune de „când” și nu „dacă” și de a construi planuri de răspuns la incidente în consecință. Volumele record de atacuri și un câmp în expansiune al grupurilor de amenințare nu sunt semne de panică, dar sunt un semnal clar că pregătirea pentru ransomware trebuie să țină pasul cu evoluția rapidă a amenințării în sine.




