Активность программ-вымогателей достигла самого высокого зарегистрированного уровня во втором квартале 2026 года, согласно новому исследованию CyberMaxx. Отчет компании Q2 2026 Ransomware Research Report фиксирует 2 579 атак программ-вымогателей, отслеженных по всему миру, — на 13% больше, чем 2 282 атаки, зафиксированные в первом квартале года. Не менее примечателен, чем абсолютное число атак, рост количества групп, ответственных за их проведение, — тенденция, имеющая последствия далеко за пределами корпоративных ИТ-отделов.

Рекордные объемы атак сигнализируют о более насыщенном ландшафте угроз

Скачок с 2 282 атак в первом квартале 2026 года до 2 579 во втором квартале 2026 года — не единичный всплеск. Он продолжает картину квартального роста, которую исследователи отслеживают по мере того, как операции программ-вымогателей превращаются в более эффективный, воспроизводимый бизнес. Каждая атака в этих цифрах, как правило, представляет организацию, чьи системы были зашифрованы, чьи данные были похищены и выставлены под угрозу раскрытия, либо и то, и другое. За каждым числом стоит реальная структура — будь то больница, логистическая фирма или местное правительственное учреждение, — которой пришлось реагировать на активное вторжение.

Особенно примечательной в цифрах этого квартала является скорость роста. Рост на 13% за один квартал позволяет предположить, что инфраструктура, поддерживающая операции программ-вымогателей, — от брокеров первоначального доступа до логистики переговоров и платежей — становится более эффективной в масштабе, а не замедляется под давлением правоохранительных органов или улучшенной корпоративной защиты.

Резкий рост числа активных групп угроз на 54%

Возможно, еще более поразительным показателем в отчете CyberMaxx является рост числа активных групп вымогателей. Отчет идентифицирует 106 активных групп, обеспечивающих этот объем атак во втором квартале 2026 года, что резко выросло с 69 групп, зафиксированных в предыдущем квартале, — увеличение числа отдельных операций, проводящих атаки, на 54%.

Такого рода расширение имеет значение, поскольку оно меняет форму угрозы, а не только ее размер. Меньшее количество крупных, хорошо обеспеченных ресурсами группировок-вымогателей — это принципиально иная проблема, чем раздробленная экосистема десятков более новых, мелких команд. Больше групп обычно означает больше вариаций в тактике, более непредсказуемые цели и более сложную задачу для защитников, пытающихся построить правила обнаружения на основе известного поведения какой-либо одной группы. Это также указывает на то, что модель «вымогатель как услуга» (Ransomware-as-a-Service), снижающая технический порог для запуска атаки, продолжает привлекать новых операторов, даже когда старые группы распадаются или проводят ребрендинг.

Смена целей: сектор деловых услуг выходит на первое место

Отчет CyberMaxx также указывает на изменение того, какие отрасли принимают на себя основную тяжесть этих атак. Деловые услуги стали самым атакуемым сектором во втором квартале 2026 года, сменив Технологический сектор, который возглавлял список в предыдущем квартале. Подобная ротация секторов характерна для отчетов о программах-вымогателях и часто отражает оппортунистический выбор целей: злоумышленники часто идут туда, где защита слабее всего или где давление с целью быстро заплатить выкуп наиболее высоко, вместо того, чтобы бесконечно придерживаться одной отрасли.

Для секторов, которые обрабатывают большие объемы клиентских данных, финансовых записей или операционной логистики от имени других предприятий, этот сдвиг является напоминанием: быть поставщиком услуг для других компаний может сделать организацию более привлекательной целью, поскольку одна успешная атака потенциально способна нарушить операционную деятельность сразу многих нижестоящих клиентов.

Что это значит для вас

Заголовки о программах-вымогателях могут казаться абстрактными, если вы не отвечаете за безопасность корпоративной сети, но последствия утечек конфиденциальности от этих атак затрагивают обычных людей напрямую. Когда группа вымогателей взламывает бизнес, она часто похищает данные клиентов, записи сотрудников или информацию о заказчиках перед шифрованием систем, и эти украденные данные часто публикуются или продаются, если выкуп не уплачен. Если вы клиент, сотрудник или контрагент организации в часто атакуемом секторе, таком как деловые услуги, ваша личная информация может оказаться скомпрометирована при утечке, даже если вы никогда напрямую не взаимодействуете с атакующими.

Растущее число активных групп вымогателей также означает, что общие советы об «избегании известных злоумышленников» теперь менее полезны, чем раньше. При 106 активных группах за один квартал конкретные тактики, записки с требованиями выкупа и методы вымогательства сильно различаются, и ни один оборонительный план не охватывает их все.

Практические выводы

Учитывая масштаб, описанный в этом отчете, стоит уделить первостепенное внимание нескольким практическим шагам. Внимательно следите за уведомлениями об утечках от компаний, с которыми вы ведете дела, поскольку кража данных, связанная с программами-вымогателями, часто раскрывается спустя недели или месяцы после первоначальной атаки. Используйте уникальные, надежные пароли для каждой учетной записи и включайте многофакторную аутентификацию везде, где она предлагается, поскольку повторное использование учетных данных остается одним из самых легких способов получения атакующими первоначального доступа к сетям. Проверяйте свои финансовые отчеты и кредитные истории на предмет необычной активности, если вы получили какое-либо уведомление об утечке, каким бы незначительным оно ни казалось. А для организаций, особенно в сфере деловых услуг или других недавно ставших излюбленными целевых секторах, эти данные подчеркивают ценность предположения, что компрометация — это вопрос «когда», а не «если», и соответствующего построения планов реагирования на инциденты. Рекордные объемы атак и расширяющееся поле групп угроз — не повод для паники, но явный сигнал, что готовность к программам-вымогателям должна идти в ногу с тем, насколько быстро развивается сама угроза.