Атаки программ-вымогателей сокращаются, но угроза становится острее
Новый квартальный отчёт компании Halcyon в области безопасности несёт неоднозначную информацию для тех, кто следит за трендами программ-вымогателей: общий объём атак снижается, но методы, стоящие за успешными атаками, становится значительно труднее обнаружить и остановить. Ключевой вывод заключается в том, что группы-вымогатели всё чаще применяют так называемые техники «уничтожения EDR» — методы отключения программного обеспечения для обнаружения и реагирования на конечных точках (EDR) перед развёртыванием вредоносного ПО для шифрования файлов.
Инструменты EDR — это защитное ПО, на которое многие организации полагаются для выявления подозрительной активности на ноутбуках, серверах и рабочих станциях, прежде чем она перерастёт в полноценное вторжение. Когда злоумышленники могут незаметно отключить или ослепить это ПО, они выигрывают время для перемещения по сети, кражи данных и шифрования систем с гораздо меньшей вероятностью быть пойманными в процессе атаки.
От специализированного трюка к стандартной практике
Согласно данным Halcyon за второй квартал 2026 года, то, что когда-то считалось узкоспециализированной, высокотехнологичной возможностью, доступной лишь самым изощрённым группам вымогателей, теперь стало рутинной частью цепочки атак. Отключение или обход средств защиты конечных точек больше не является исключением; это всё чаще становится ожидаемым шагом для групп, проводящих современные операции с программами-вымогателями.
Этот сдвиг важен, потому что EDR был одним из основных уровней защиты, в которые организации инвестируют, чтобы выявлять вторжения на ранней стадии. Если отключение этого уровня становится стандартным, воспроизводимым шагом, а не редкой специализированной техникой, это снижает барьер мастерства для менее продвинутых групп, позволяя им достигать того же результата, что и операторы высшего уровня. Это также означает, что традиционные признаки компрометации, такие как срабатывание оповещения EDR, могут просто не появиться, оставляя команды безопасности с меньшим предупреждением до кражи данных или блокировки систем.
Ирония, подчёркнутая в отчёте Halcyon, заключается в том, что это происходит даже при снижении общего числа атак программ-вымогателей. Меньшее количество инцидентов не обязательно означает меньший риск. Это может означать, что происходящие атаки стали более целенаправленными, лучше обеспечены ресурсами и их труднее остановить после начала, поскольку стоящие за ними злоумышленники адаптировали свои методы специально для преодоления инструментов, на которые больше всего полагаются защитники.
Почему это важно для конфиденциальности, а не только для ИТ-безопасности
Легко рассматривать техники уничтожения EDR как чисто техническую, бэк-офисную проблему для ИТ-отделов. Но последствия напрямую затрагивают обычных людей, чьи данные находятся внутри атакуемых организаций. Атаки программ-вымогателей сегодня редко останавливаются на шифровании; группы обычно сначала извлекают конфиденциальные файлы и угрожают их утечкой, если выкуп не будет выплачен. Когда злоумышленники могут отключить средства обнаружения и действовать незамеченными дольше, у них появляется больше времени, чтобы найти и скопировать именно те данные, которые важнее всего: записи клиентов, файлы сотрудников, финансовые документы и конфиденциальную деловую информацию.
Недавний случай атаки программы-вымогателя Gentlemen на Soja de Portugal, в результате которого произошла утечка 491 ГБ конфиденциальных корпоративных данных, наглядно демонстрирует, как эти атаки превращаются в реальную угрозу раскрытия данных для частных лиц и компаний. Неважно, включал ли этот конкретный инцидент уклонение от EDR, — он показывает масштаб данных, которые могут быть похищены, как только злоумышленники закрепятся и смогут действовать с минимальным вмешательством.
Что это значит для вас
Для большинства читателей это не призыв к панике, а напоминание о том, что предположения о безопасности, на которые опираются многие организации, меняются. Если вы работаете в ИТ или безопасности, выводы Halcyon подчёркивают, что EDR сам по себе больше не может рассматриваться как гарантированная система раннего предупреждения; многоуровневая защита, мониторинг сети и планирование быстрого реагирования важны как никогда. Если вы частное лицо, чьи личные данные хранятся у компаний, школ, медицинских учреждений или сервисных платформ, эта тенденция служит напоминанием о том, что взлом любой из этих организаций может раскрыть вашу информацию с меньшим предупреждением, чем раньше, поскольку злоумышленники становятся всё более искусными в бесшумной работе.
Практические выводы
Несколько практических шагов могут помочь независимо от вашей роли:
- Если вы управляете инфраструктурой безопасности, не полагайтесь только на оповещения EDR; сочетайте их с мониторингом на уровне сети и регулярными учениями, предполагающими, что средства обнаружения могут быть отключены.
- Настаивайте на политиках безопасности, включающих автономное резервное копирование, и поддерживайте их, поскольку группы-вымогатели, успешно отключившие EDR, часто имеют больше времени, чтобы также атаковать системы резервного копирования.
- Как частное лицо, используйте уникальные пароли и включайте многофакторную аутентификацию везде, где хранятся ваши данные, чтобы даже в случае взлома компании, которой вы доверяете, ваши другие учётные записи оставались защищёнными.
- Следите за уведомлениями об утечках от компаний, с которыми вы ведёте дела, и быстро реагируйте на любые рекомендации по смене паролей или предложения кредитного мониторинга.
Число атак программ-вымогателей, возможно, снижается в абсолютных цифрах, но изощрённость методов уничтожения EDR означает, что происходящие атаки несут больший риск для затронутых данных. Оставаться в курсе того, как развиваются эти угрозы, — один из самых простых способов быть на шаг впереди.




