Компания по кибербезопасности Quorum Cyber сообщает, что преступный сценарий меняется. Вместо шифрования файлов и требования выкупа за их разблокировку злоумышленники всё чаще просто крадут данные, компрометируют личности и используют облачный доступ для вымогательства у жертв. Эта тенденция вымогательства на основе кражи данных в 2026 году знаменует собой существенное изменение в действиях групп-вымогателей и имеет реальные последствия для всех, кто хранит личную или рабочую информацию в облаке.

Почему шифрование в программах-вымогателях теряет популярность среди злоумышленников

В течение многих лет стандартная атака вымогателей следовала предсказуемой схеме: проникнуть в сеть, зашифровать критически важные файлы и потребовать оплату за ключ расшифровки. Это было разрушительно, заметно и часто вынуждало организации полностью прекращать работу, пока они лихорадочно пытались восстановиться.

По данным Quorum Cyber, к 2026 году преступники отходят от этой модели. Атаки, основанные на шифровании, требуют от злоумышленников блокировки систем таким образом, который сразу заметен, что вызывает быструю реакцию инцидента, привлечение правоохранительных органов и общественное внимание. Кража данных, напротив, может происходить тихо. Преступная группа может скопировать конфиденциальные файлы, собрать учётные данные для входа или получить доступ к облачным аккаунтам, никак не выдав себя жертве, пока не будет готова предъявить требования.

Этот более скрытный подход также даёт злоумышленникам больше рычагов воздействия. Вместо того чтобы ставить всё на одно шифрование, от которого хорошо подготовленная организация может просто восстановиться с помощью резервных копий, украденные данные можно угрожать обнародовать, продать другим преступникам или использовать для дальнейшего проникновения в связанные системы и учётные записи.

Как на самом деле работает вымогательство с кражей данных и доступом к облаку

Механика этого сдвига сосредоточена на идентификации и доступе, а не на блокировке файлов. Предупреждение Quorum Cyber указывает на компрометацию учётных данных и вымогательство через облачный доступ как на новые предпочтительные тактики. На практике это означает, что злоумышленники сосредоточены на получении действительных учётных данных — будь то с помощью фишинга, подстановки учётных данных или использования слабой аутентификации — и используют их для незаметного доступа к облачным хранилищам, почтовым системам и бизнес-приложениям.

Оказавшись внутри, цель злоумышленника не обязательно в заметном нарушении работы. Она заключается в извлечении как можно большего объёма ценных данных, оставаясь незамеченным как можно дольше. Это могут быть персональные записи, финансовая информация, интеллектуальная собственность или внутренние коммуникации. Требование выкупа приходит позже, часто формулируемое как угроза утечки этих данных в открытый доступ или их продажи, а не восстановления доступа к заблокированным системам.

Такой подход особенно эффективен против облачных сред, где одна скомпрометированная учётная запись иногда может открыть доступ к множеству взаимосвязанных сервисов. Если злоумышленник получает контроль над облачным аккаунтом, связанным с электронной почтой, файловым хранилищем и инструментами для совместной работы, потенциальный радиус поражения значителен, и жертва может не осознавать проблемы, пока атакующий не решит раскрыть себя.

Что этот сдвиг означает для вашей уязвимости и конфиденциальности

Как для обычных пользователей, так и для организаций эта тенденция меняет представление о том, как выглядит утечка. Традиционные программы-вымогатели оставляли явные признаки: заблокированные файлы, записки с требованием выкупа и недоступные системы. Вымогательство с кражей данных гораздо незаметнее. Системы продолжают работать в обычном режиме, в то время как информация незаметно выкачивается в фоновом режиме.

Это означает, что промежуток времени от первоначальной компрометации до возникновения ущерба может быть значительно дольше, и обнаружение гораздо больше зависит от мониторинга необычной активности учётных записей, чем от обнаружения нарушенных систем. Это также означает, что безопасность учётных данных и гигиена облачных аккаунтов важны как никогда, поскольку теперь именно они являются основными точками входа, на которые нацелены злоумышленники, а не использование уязвимостей программного обеспечения для непосредственной загрузки шифрующих модулей.

Последствия для конфиденциальности выходят за рамки бизнеса. Частные лица, чьи данные находятся в облачных сервисах — будь то личное облачное хранилище, почтовые провайдеры или инструменты для совместной работы на рабочем месте — являются частью той же картины риска. Скомпрометированные учётные данные сотрудника могут раскрыть данные клиентов или заказчиков, которые никогда не были прямой целью, но стали доступны, как только злоумышленник проник внутрь.

Практические шаги по защите облачных учётных данных и обнаружению утечек

Учитывая, что этот сдвиг сосредоточен на идентификации и облачном доступе, а не на развёртывании вредоносного ПО, наиболее эффективными являются средства защиты, которые затрудняют кражу учётных данных и упрощают их мониторинг.

Начните с гигиены паролей. Используйте уникальные и надёжные пароли для каждой учётной записи, особенно для облачных сервисов, связанных с электронной почтой, хранилищами и бизнес-приложениями. Менеджер паролей делает это практичным без необходимости запоминания. Везде, где это возможно, включите многофакторную аутентификацию, в идеале используя приложение-аутентификатор или аппаратный ключ, а не SMS-коды, которые могут быть перехвачены или получены с помощью социальной инженерии.

Регулярно проверяйте настройки безопасности облачных аккаунтов. Просматривайте, какие устройства и приложения имеют активные сеансы или токены доступа, и отзывайте всё незнакомое или неиспользуемое. Многие облачные провайдеры предлагают журналы активности, показывающие местоположение и время входа; периодическая проверка этих журналов может помочь обнаружить несанкционированный доступ на ранней стадии.

Рассмотрите возможность использования сервиса мониторинга утечек или сканирования даркнета, чтобы получать оповещения, если ваши учётные данные появятся в известной утечке данных. Поскольку эта новая модель вымогательства опирается на незаметное распространение украденных данных до предъявления требований, раннее обнаружение утекших учётных данных может стать разницей между простым сбросом пароля и серьёзной компрометацией.

Суть

Предупреждение Quorum Cyber отражает более широкую реальность: киберпреступники адаптируются, потому что атаки вымогателей с шифрованием стало легче обнаруживать и восстанавливаться после них. Тактики вымогательства с кражей данных в 2026 году полагаются на скрытность, терпение и компрометацию учётных данных, а не на нарушение работы. Для читателей вывод не в панике, а в том, чтобы относиться к гигиене учётных данных и безопасности облачных аккаунтов как к постоянной привычке, а не разовой настройке. Проверьте свои пароли, включите надёжную аутентификацию, просмотрите разрешения облачных аккаунтов и следите за признаками того, что ваши данные уже могут циркулировать. В ландшафте угроз, который всё чаще действует в тишине, проактивные привычки — самый понятный сигнал, который вы можете контролировать.