Согласно новому исследованию угроз, число ransomware-атак на организации в Японии выросло на 4,7% год к году в первом полугодии 2026 года. В отчёте The Gentlemen названа наиболее активной группировкой, действующей против японских целей, а конкурирующая операция под названием Qilin, по-видимому, внедряет искусственный интеллект в свой рабочий процесс атак. Подавляющая часть ущерба пришлась на малые и средние предприятия — тенденция, которая продолжает менять представление о том, кому и почему стоит беспокоиться о ransomware.
Стремительный рост The Gentlemen на сайтах утечек
Исследование выделяет The Gentlemen как самую плодовитую ransomware-группировку, нацеленную на японские организации в первом полугодии 2026 года, — с 14 задокументированными инцидентами, связанными с этой группой. Особенно выделяется темп роста: число записей на сайте утечек группировки в даркнете более чем удвоилось с января по июль. Сайты утечек — это места, где операторы ransomware публикуют украденные данные жертв, отказывающихся платить, как доказательство взлома и как давление для получения выкупа. Быстрый рост числа записей говорит о том, что The Gentlemen расширила список целей, улучшила методы проникновения или и то, и другое за относительно короткий промежуток времени.
Исследователи внимательно изучили инфраструктуру, стоящую за операциями The Gentlemen, — шаг, который важен, поскольку понимание того, как группировка размещает свои сайты утечек, управляет серверами командования и контроля и ведёт переговоры с жертвами, часто выявляет закономерности, помогающие защитникам предвидеть будущие атаки, а не просто реагировать на них постфактум.
Второе место Qilin и признаки помощи ИИ
Qilin заняла второе место по активности среди группировок, нацеленных на японские организации, но более примечательной находкой стало свидетельство того, что группировка может использовать инструменты ИИ где-то в своих операциях. В оригинальном исследовании не уточняется, на каком именно этапе цепочки атаки задействован ИИ, но более широкий подтекст значителен. Ransomware-группировки исторически полагались на ручную разведку, кастомные скрипты и живых переговорщиков. Если ИИ теперь помогает на любом из этих этапов — будь то выявление ценных целей, создание более убедительных фишинговых приманок или автоматизация переговорного общения, — это может позволить небольшим криминальным командам работать с эффективностью, которая когда-то была доступна только хорошо обеспеченным группам.
Это отражает тенденцию, уже освещённую в более широком анализе всплеска ransomware в Японии от Cisco Talos, который показал, что общий объём атак вырос даже при изменении числа активных группировок. Операции с поддержкой ИИ, если они подтвердятся, помогли бы объяснить, как атакующие поддерживают высокую производительность без пропорционального увеличения численности.
Малый бизнес остаётся основной целью
Пожалуй, самая значимая статистика в отчёте — то, что организации с капиталом менее 1 млрд иен, что примерно соответствует японскому порогу отнесения к малым и средним предприятиям, составили 80% всех жертв ransomware в первом полугодии 2026 года. Эта цифра подчёркивает тенденцию, которую исследователи безопасности отмечают уже много лет: атакующие всё чаще предпочитают небольшие организации, которые часто не располагают выделенными командами безопасности, зрелыми практиками резервного копирования или бюджетом на продвинутые инструменты мониторинга.
МСП привлекательны как цели именно потому, что могут быть столь же прибыльными, как и крупные фирмы, особенно если они хранят конфиденциальные данные клиентов или служат поставщиками для более крупных компаний, при этом оказывая гораздо меньше сопротивления. Тот же материал о данных по ransomware в Японии за первое полугодие 2026 года отмечает, что этот дисбаланс ложится непропорциональным бременем на бизнес, наименее способный его вынести.
Что это значит для вас
Если вы руководите небольшим бизнесом в Японии или работаете в нём — или где угодно со схожим ландшафтом МСП, — этот отчёт является прямым сигналом, что ransomware-группировки видят в вас жизнеспособную цель, а не второстепенную. Задокументированные в этот период ransomware-атаки в Японии не были единичными инцидентами; они отражают активную, развивающуюся криминальную экосистему, которая масштабирует свои операции, потенциально с помощью ИИ, продолжая при этом отдавать приоритет организациям с ограниченной защитой.
Для отдельных сотрудников и клиентов пострадавших организаций риск выходит за пределы самого бизнеса. Утёкшие данные из ransomware-инцидентов часто включают персональную информацию, финансовые записи и внутреннюю переписку — всё это может питать кражи личных данных или последующие фишинговые кампании ещё долго после того, как первоначальный взлом исчезнет из заголовков.
Практические выводы
Несколько практических шагов могут существенно снизить подверженность активности, описанной в этом отчёте:
- Поддерживайте офлайн- или неизменяемые резервные копии, до которых ransomware не может добраться или зашифровать их, и регулярно тестируйте восстановление.
- Внедрите многофакторную аутентификацию для электронной почты, удалённого доступа и административных учётных записей, поскольку скомпрометированные учётные данные остаются распространённой точкой входа.
- Следите за необычной активностью учётных записей или передачей данных, особенно в нерабочие часы, когда вторжения труднее обнаружить.
- Если ваша организация была названа на сайте утечек ransomware, исходите из того, что связанные персональные или финансовые данные могут быть раскрыты, и примите соответствующие меры, такие как мониторинг кредитной истории или смена паролей.
Такие ransomware-группировки, как The Gentlemen и Qilin, не замедляются, а растущее использование автоматизации и ИИ в их операциях говорит о том, что объём атак может продолжать расти. Осведомлённость о том, как действуют эти группировки и кого они выбирают целью, остаётся одной из самых практичных защит, доступных как бизнесу, так и отдельным людям.




