Новая входная дверь программ-вымогателей: ваш логин, а не ошибка в ПО

Многие годы рекомендации по кибербезопасности были сосредоточены на установке обновлений программного обеспечения до того, как злоумышленники смогут использовать известную уязвимость. Этот совет по-прежнему важен, но анализ инцидентов с программами-вымогателями за 2026 год показывает, что атаки больше не начинаются с этого в большинстве случаев. Согласно полученным данным, 79% атак программ-вымогателей теперь originate от скомпрометированных личностей: украденных имен пользователей и паролей, полученных через фишинговые письма, звонки с использованием методов социальной инженерии и кампании по подбору учётных данных (credential stuffing), которые повторно используют утёкшие данные для входа на множестве сайтов.

На практике это означает, что группы, использующие программы-вымогатели, всё чаще пропускают техническую работу по поиску и использованию незапатченных серверов. Вместо этого они просто входят в систему с учётными данными, которые сотрудники неосознанно передали — будь то через убедительную поддельную страницу входа, телефонный звонок от человека, выдающего себя за IT-поддержку, или пароль, использованный повторно после старой, не связанной с этим утечки. Результат тот же — разрушительные последствия: зашифрованные файлы, остановленная работа и требование выкупа, — но точка входа сместилась с кода на людей.

Почему личность стала предпочтительным путём атаки

Этот сдвиг логичен с точки зрения злоумышленника. Использование уязвимости в программном обеспечении требует исследований, времени и часто гонки с обновлениями безопасности. Кража учётных данных, напротив, может быть выполнена в массовом масштабе с помощью дешёвых фишинговых наборов или автоматизированных инструментов, которые проверяют украденные пары «имя пользователя-пароль» сразу против десятков сервисов. Если даже небольшая часть сотрудников использует повторно пароли или поддаётся на хорошо составленное фишинговое сообщение, злоумышленники получают точку опоры, которая выглядит идентично легитимному доступу. Для украденного пароля, использованного правильным образом, не звучит сигнал тревоги — именно поэтому этот метод стал доминирующим. Как сообщается в Sophos: 79% программ-вымогателей начинаются с украденных учётных данных, исследователи безопасности внимательно отслеживают эту тенденцию, и последние данные за 2026 год подтверждают, что это не случайность, а устойчивая закономерность в ландшафте программ-вымогателей.

Попав внутрь, злоумышленники, использующие украденные учётные данные, часто действуют тихо. Они могут войти в почтовые системы, облачные хранилища и внутренние сети, используя тот же доступ, который сотрудник использует каждый день, что затрудняет раннее обнаружение. Это значительное отличие от атак, основанных на уязвимостях, которые обычно оставляют более заметные технические следы, которые команды безопасности могут обнаружить.

Угол конфиденциальности: что на самом деле раскрывают украденные учётные данные

Последствия для конфиденциальности здесь выходят далеко за пределы просто простоя одной компании. Когда группы программ-вымогателей получают доступ через скомпрометированные личности, они часто получают доступ к гораздо большему, чем системы, необходимые для развёртывания шифрования. Почтовые ящики, записи клиентов, кадровые файлы и внутренняя переписка часто находятся за тем же логином. Украденные учётные данные не просто открывают дверь для программы-вымогателей — они могут раскрыть персональные данные сотрудников, клиентов и деловых партнёров, которые не имели никакого отношения к тому, как этот пароль был защищён.

Это также подчёркивает, почему гигиена паролей и защита учётных данных являются личными вопросами конфиденциальности, а не только корпоративными задачами ИТ. Каждый сотрудник, который использует один и тот же пароль для рабочей учётной записи и личного интернет-магазина, или который вводит учётные данные на поддельной странице входа, потенциально передаёт злоумышленникам мастер-ключ. Результаты Sophos: 79% программ-вымогателей начинаются с украденных учётных данных подтверждают, что это не редкий случай; теперь это основной путь, на который полагаются группы программ-вымогателей.

Что это значит для вас

Если вы сотрудник любой организации, эти данные означают, что ваши личные привычки имеют больший вес, чем вы можете думать. Один повторно использованный пароль или один поспешный клик по фишинговой ссылке могут стать разницей между локализованным инцидентом и взломом всей компании. Если вы управляете ИТ или безопасностью бизнеса, вывод столь же ясен: обновление систем остаётся важным, но защита личности теперь заслуживает равного, если не большего, приоритета. Многофакторная аутентификация, устойчивые к фишингу методы входа и мониторинг попыток подбора учётных данных больше не являются дополнительными опциями — это центральные средства защиты.

Для обычных пользователей это также усиливает более широкий урок о конфиденциальности: пароли, которые вы выбираете и используете повторно, имеют последствия, выходящие далеко за пределы ваших собственных учётных записей. Украденные учётные данные с несвязанного сайта могут в конечном итоге стать точкой входа для атаки на сеть вашего работодателя.

Практические выводы

  • Используйте уникальные надёжные пароли для каждой учётной записи, особенно для рабочих логинов, и рассмотрите возможность использования менеджера паролей, чтобы это было практично.
  • Включите многофакторную аутентификацию везде, где она предлагается, особенно для электронной почты и систем удалённого доступа.
  • Относитесь с подозрением к неожиданным запросам на вход, срочным письмам о сбросе пароля или незнакомым звонкам от IT-специалистов и проверяйте информацию через отдельный канал перед ответом.
  • Если ваша организация предлагает обучение по повышению осведомлённости о фишинге, отнеситесь к нему серьёзно; распознавание поддельной страницы входа или подозрительного письма теперь является одной из самых эффективных защит от программ-вымогателей.
  • Регулярно проверяйте, не появились ли ваши учётные данные в известных утечках данных, и немедленно меняйте любые повторно используемые пароли.

Сдвиг программ-вымогателей в сторону скомпрометированных личностей не означает, что уязвимости больше не имеют значения, но это означает, что человеческий фактор стал основным полем битвы. Сохранение бдительности к фишинговым попыткам и соблюдение строгой гигиены учётных данных сейчас являются одними из самых практичных способов, которыми и отдельные люди, и организации могут снизить свой риск.