Растущий разрыв между атаками программ-вымогателей и публичным раскрытием информации

Компания BlackFog, специализирующаяся на предотвращении атак программ-вымогателей, опубликовала отчет за второй квартал о глобальной активности вымогателей, и главная цифра поражает: число нераскрытых атак выросло на 40% в годовом исчислении. Другими словами, все большая доля инцидентов с вымогателями происходит без того, чтобы общественность, регулирующие органы или даже пострадавшие клиенты когда-либо узнавали об этом по официальным каналам.

Это различие имеет значение. Атаки вымогателей, попадающие в заголовки новостей, обычно те, при которых злоумышленники публично заявляют о своей ответственности, сливают украденные данные или вынуждают организацию раскрыть информацию, поскольку клиенты, партнеры или СМИ замечают сбои. Нераскрытые атаки — это другое. Это инциденты, которые пострадавшие организации либо тихо урегулируют, оплачивают или иным образом разрешают, не вызывая публичного отчета, даже если в процессе данные могли быть доступны, зашифрованы или похищены.

Данные BlackFog указывают на то, что эта более тихая категория атак сейчас растет быстрее, чем более заметные, публично освещаемые. Для отрасли, которая годами пыталась повысить прозрачность в случае утечек, это заметный сдвиг, имеющий реальные последствия для всех, чья личная информация может находиться в системах компании.

Почему «нераскрытый» не означает «локализованный»

Легко предположить, что если атака никогда не попадает в новости, то она, должно быть, была незначительной или успешно локализованной. Результаты BlackFog опровергают это предположение. Инцидент с вымогателем может включать значительную утечку данных, то есть злоумышленники копируют конфиденциальные файлы до или вместо шифрования систем, при этом организация никогда официально не признает, что это произошло.

Существует несколько причин, по которым компания может избегать публичного раскрытия: неуверенность в том, соответствует ли утечка юридическим порогам отчетности, желание избежать репутационного ущерба или просто тихие переговоры и выплата, которые урегулируют ситуацию до вмешательства регулирующих органов. Ни одна из этих причин не устраняет основной риск для конфиденциальности. Если во время нераскрытой атаки были раскрыты записи клиентов, данные сотрудников или медицинская и финансовая информация, люди, чьи данные были похищены, по-прежнему сталкиваются с теми же последующими рисками — кража личных данных, мошенничество, целевой фишинг, независимо от того, был ли когда-либо выпущен пресс-релиз.

Именно здесь разговор о программах-вымогателях все чаще пересекается с разговором об управлении уязвимостями. Многие операторы вымогателей получают первоначальную точку опоры через неисправленные или активно эксплуатируемые уязвимости в программном обеспечении. Такие агентства, как CISA, продолжают отмечать уязвимости, которые злоумышленники активно используют для получения расширенного доступа к системам, включая такие проблемы, как CVE-2026-31431, эксплуатируемая уязвимость root-доступа в Linux, обнаруженная в дикой природе. Когда организации не спешат исправлять известные эксплуатируемые уязвимости, они создают именно ту брешь, которая приводит к инцидентам с вымогателями, отслеживаемым BlackFog, независимо от того, раскрыты они или нет.

Масштаб нераскрытой проблемы

Одной из причин, по которой нераскрытые атаки становятся все более распространенными, может быть просто огромное количество уязвимых мест в современном программном обеспечении. Исследователи, использующие инструменты анализа с помощью ИИ, недавно продемонстрировали, насколько велика может быть эта поверхность атаки. Например, проект Glasswing от Anthropic показал, что его модель Claude Mythos смогла выявить более 10 000 уязвимостей высокой или критической степени серьезности в крупной программной инфраструктуре. При таком количестве потенциальных точек входа становится гораздо легче понять, почему группы вымогателей продолжают находить новые организации для атак и почему так многие из этих вторжений никогда не становятся достоянием общественности.

Отчет BlackFog подтверждает тенденцию, о которой исследователи конфиденциальности и безопасности предупреждали годами: публичные данные об активности вымогателей, вероятно, лишь частичная картина. Каждая заметная атака, освещаемая в новостях, вероятно, имеет аналоги, которые были урегулированы в частном порядке, будь то с помощью восстановления из резервных копий, переговоров об урегулировании или работы групп реагирования на инциденты вне поля зрения общественности.

Что это значит для вас

Для обычных потребителей рост числа нераскрытых атак программ-вымогателей служит напоминанием о том, что уведомления об утечках не являются полноценной системой раннего предупреждения. Вы можете никогда не получить официального уведомления о том, что ваши данные были замешаны в инциденте, даже если это так. Это не означает, что ваша информация автоматически в безопасности; это означает, что привычные сигналы, на которые полагаются люди, такие как электронные письма с уведомлением об утечке или новостные репортажи, становятся менее надежными индикаторами реального риска.

Для бизнеса и ИТ-команд этот отчет является веским аргументом в пользу сокращения разрыва между известными уязвимостями и сроками установки исправлений, поскольку задержка с установкой патчей часто является точкой входа для такого рода тихих вторжений, которые никогда не попадают в заголовки. Это также повод инвестировать в мониторинг именно утечки данных, а не только шифрования вымогателями, поскольку злоумышленники все чаще крадут данные, даже если не блокируют системы.

Как опередить программы-вымогатели, о которых вы можете никогда не услышать

Результаты BlackFog за второй квартал ясно показывают, что статистика отчетности о вымогателях, вероятно, занижает истинный масштаб проблемы, учитывая, сколько атак остается нераскрытыми. Вместо того чтобы ждать заголовка или уведомительного письма, стоит относиться к повседневной гигиене конфиденциальности как к постоянной привычке, а не как к реакции на новостные события.

Несколько практических шагов, которые стоит предпринять уже сейчас: используйте уникальные надежные пароли с помощью менеджера паролей, чтобы утечка в одной компании не скомпрометировала ваши другие учетные записи; включайте многофакторную аутентификацию везде, где она предлагается; регулярно проверяйте финансовые и кредитные счета на предмет незнакомой активности; и рассмотрите возможность заморозки кредитной истории, если вы подозреваете, что ваша информация могла быть раскрыта в каком-либо инциденте, независимо от того, был ли он раскрыт. Для организаций приоритетное управление исправлениями для активно эксплуатируемых уязвимостей и инвестиции в инструменты, которые обнаруживают утечку данных, а не только шифрование, могут помочь сократить разрыв, который в настоящее время используют нераскрытые атаки вымогателей.