Новый рейтинг программ-вымогателей за II квартал 2026
Программы-вымогатели не замедлились, они просто перетасовали состав участников. В новом отчете компании Brandefense, специализирующейся на киберразведке, перечислены пять основных групп вымогателей, доминировавших во II квартале 2026 года: Qilin, TheGentlemen, Akira, DragonForce и LockBit5. Анализ, основанный на собственных данных Brandefense по киберугрозам (CTI), дает службам безопасности и обычным пользователям представление о том, какие группы в настоящее время наиболее активны, а значит, какие организации и частные лица с наибольшей вероятностью пострадают.
Хотя названия в этом списке покажутся знакомыми всем, кто следил за новостями о программах-вымогателях в последние несколько лет, их живучесть говорит о важном: ликвидации и давление правоохранительных органов редко полностью уничтожают такие операции. Вместо этого бренды восстанавливаются, партнеры мигрируют на новые платформы, а модель «вымогатель как услуга» (RaaS) продолжает штамповать новые кампании под старыми или ребрендированными именами. LockBit5 — яркий пример франшизы, которая продолжает всплывать, несмотря на предыдущие попытки нарушить ее работу.
Пять групп за цифрами
Каждая из пяти отслеживаемых Brandefense групп действует с собственной партнерской сетью, предпочтениями в целях и стилем переговоров, но все они используют общую схему, определяющую современные вымогатели: получить доступ, похитить данные, зашифровать системы и заставить жертву заплатить, прежде чем информация утечет или операции остановятся.
Именно здесь последствия для конфиденциальности становятся невозможными для игнорирования. Сегодня программы-вымогатели редко сводятся только к заблокированным файлам. Группы все чаще используют кражу данных как рычаг, а некоторые пошли еще дальше, применяя так называемое тройное вымогательство, добавляя дополнительные тактики давления, такие как прямой контакт с клиентами или партнерами жертвы. Если вы хотите глубже понять, как эта эскалация работает на практике, наш предыдущий материал о тройном вымогательстве разбирает, как именно злоумышленники превращают украденные данные в оружие помимо простого требования выкупа.
Однако не все группы следуют одной и той же формуле. Некоторые кампании вернулись к подходам только с шифрованием, без кражи данных — этот вариант мы рассматривали в нашем отчете о возвращении Jadepuffer к программам-вымогателям без кражи данных. Разнообразие среди пяти ведущих групп в выводах Brandefense за II квартал 2026 года отражает ту же реальность: единого шаблона вымогателей больше не существует, есть лишь общий набор инструментов, который разные операторы комбинируют по своему усмотрению.
Почему конфиденциальность — настоящее поле битвы
Общим звеном практически во всех ведущих операциях вымогателей сегодня является первоначальный доступ. Злоумышленникам редко приходится писать новые эксплойты, когда украденные учетные данные справляются с задачей. Недавний анализ отрасли показал, что скомпрометированные логины обгоняют уязвимости ПО в качестве предпочтительной точки входа для вымогателей — этот сдвиг мы подробно описали в нашем материале о выводах Sophos о скомпрометированных логинах. На фоне этой тенденции вредоносное ПО для кражи данных (infostealer) стало тихой, но критически важной цепочкой поставок для злоумышленников, массово собирая учетные данные, которые затем всплывают именно в тех вторжениях, которые осуществляют эти группы вымогателей. Наша статья о том, как журналы infostealer обгоняют фишинг в качестве главной причины утечек, объясняет, как работает этот механизм.
Это важно для конфиденциальности, потому что переосмысливает программы-вымогатели как проблему защиты учетных данных и данных, а не только безопасности конечных точек. Каждый повторно используемый на разных сервисах пароль, каждый оставленный открытым на зараженном устройстве сессионный токен становится потенциальной точкой опоры для таких групп, как Qilin, Akira или DragonForce. Жертвы не ограничиваются крупными предприятиями; когда группы вымогателей похищают данные перед шифрованием, личная информация сотрудников, клиентов и пациентов часто становится частью рычага, независимо от того, был ли выплачен выкуп.
Что это значит для вас
Большинству читателей не придется напрямую защищать корпоративную сеть от LockBit5 или TheGentlemen, но последствия затрагивают всех. Если компания, с которой вы ведете дела, подвергнется атаке одной из этих групп, ваши личные данные — от учетных записей до финансовых деталей — могут быть раскрыты или слиты в рамках процесса вымогательства. Некоторые жертвы, как показали прошлые инциденты, например отказ Stadler Rail платить выкуп, предпочитают не платить, что означает, что украденные данные могут быть опубликованы независимо от исхода.
Практический вывод таков: защита от вымогателей все чаще начинается с базовой гигиены учетных данных — как для организаций, так и для частных лиц. Уникальные, надежные пароли, многофакторная аутентификация и бдительность в отношении вредоносного ПО для кражи данных (часто распространяемого через пиратское ПО или вредоносные загрузки) снижают вероятность стать точкой входа для этих групп.
Практические выводы
- Считайте любую учетную запись, повторно используемую в разных сервисах, уязвимостью; группировки вымогателей все чаще покупают или собирают учетные данные, а не взламывают системы.
- Включайте многофакторную аутентификацию везде, где она предлагается, поскольку скомпрометированные логины остаются основным способом проникновения при таких атаках.
- Обращайте внимание на уведомления об утечках от любых организаций, с которыми вы взаимодействуете, и относитесь к ним серьезно, учитывая, как часто украденные данные становятся частью переговоров с вымогателями.
- Будьте в курсе того, какие группы вымогателей активны в данный момент, поскольку знание ландшафта помогает как организациям, так и частным лицам предвидеть риск, а не реагировать на него постфактум.
Ландшафт программ-вымогателей во II квартале 2026 года, по данным Brandefense, подтверждает, что эта угроза не исчезает — она эволюционирует. Опережать ее означает обращать внимание на то, как действуют эти группы, а не только на их названия.




