Экосистема программ-вымогателей в свободном падении, а не в коллапсе
Новый отчет Check Point Research показывает, что экосистема программ-вымогателей раскалывается, а не сокращается, и эта фрагментация делает угрозу сложнее для прогнозирования, а не проще для игнорирования. Исследование отследило рекордные 93 активные группы программ-вымогателей, действовавшие во втором квартале 2026 года, — это самый высокий показатель за всю историю наблюдений. Этот рост снизил долю рынка, принадлежащую десяти крупнейшим группам, до 57,6 процента, что свидетельствует о том, что доминирующие централизованные синдикаты больше не контролируют такую часть криминальной экономики, как раньше.
Среди изученных групп Check Point отметила стремительный взлет синдиката, называющего себя «The Gentlemen», который, по словам исследователей, активно использует инструменты искусственного интеллекта для ускорения развития своей бэкенд-инфраструктуры. Вместо того чтобы создавать атакующие инструменты и платформы для переговоров с нуля в течение месяцев, группа, судя по всему, использует разработку с поддержкой ИИ, чтобы развернуть полноценные операции за долю времени, которая требовалась более старым командам программ-вымогателей.
Почему больше групп означает больше риска, а не меньше
Может показаться, что фрагментированная экосистема программ-вымогателей без единого доминирующего игрока была бы более безопасной средой для потенциальных жертв. Данные Check Point говорят об обратном. Когда горстка крупных синдикатов контролировала большую часть рынка, защитники могли сосредоточить ресурсы на отслеживании известного набора тактик, инфраструктуры и моделей переговоров. Теперь, когда действуют 93 отдельные группы, каждая со своим инструментарием, предпочтениями по целям и стилем вымогательства, совокупная поверхность атак, с которой сталкиваются предприятия и частные лица, стала гораздо более разнообразной и сложной для профилирования.
Эта децентрализация также снижает барьер входа для новых криминальных операций. Партнерские модели, утекший исходный код и теперь разработка с поддержкой ИИ означают, что небольшие или новые группы могут запускать убедительные кампании программ-вымогателей без многолетних технических инвестиций, которые требовались раньше. Это отчасти позволило такой группе, как The Gentlemen, так быстро подняться в рейтингах.
Растущие требования выкупа, несмотря на снижение готовности платить
Экономика программ-вымогателей меняется вместе с их структурой. Check Point обнаружила, что средние суммы выплат выкупа превысили 680 000 долларов, даже несмотря на то, что доля жертв, готовых платить, упала примерно до 23 процентов — самого низкого уровня за шесть лет. Иными словами, меньше организаций платят, но те, кто платит, платят значительно больше.
Этот сдвиг подталкивает операторов программ-вымогателей к тому, что исследование описывает как тактику «сначала эксфильтрация»: кража чувствительных данных до развертывания шифрования, а затем угроза их утечки или продажи независимо от того, будет ли выплачен выкуп. Этот подход дает атакующим рычаги влияния, даже когда жертва отказывается платить или имеет надежные системы резервного копирования, поскольку ущерб от раскрытых данных, записей клиентов, учетных данных или интеллектуальной собственности может быть столь же затратным, как и простой. Украденные учетные данные из этих кампаний часто позже всплывают в комболистах и на маркетплейсах даркнета — тот тип раскрытия, который задокументирован в утечке комболиста Microsoft 42, где ранее украденные записи для входа оказались в открытом доступе в интернете.
Инфраструктура с ускорением на ИИ меняет временные рамки
Что отличает The Gentlemen в анализе Check Point — это не только рост, но и скорость. Инструменты с поддержкой ИИ, судя по всему, сжимают цикл разработки бэкенд-инфраструктуры программ-вымогателей: серверов, порталов для переговоров и сайтов утечек данных, поддерживающих операцию вымогательства. Работа, на которую у опытных разработчиков уходили недели или месяцы, теперь, по сообщениям, может быть прототипирована и развернута гораздо быстрее, что позволяет новым группам конкурировать с признанными игроками почти сразу после формирования.
Это отражает более широкую закономерность, которую исследователи отмечают в киберпреступности в целом: киберпреступники принимают массовые инструменты производительности и автоматизации для масштабирования операций, которые раньше требовали более крупных команд. Аналогичный рост эффективности наблюдался и в других кампаниях, включая вредоносные операции, подобные той, что описана в статье вредоносное ПО в установщике MSI, нацеленное на криптотрейдеров, которое использовало простые, но эффективные технические shortcuts, чтобы оставаться незамеченным в течение месяцев.
Что это значит для вас
Для большинства людей заголовки о программах-вымогателях могут казаться чем-то далеким — тем, что случается с больницами, городскими администрациями или крупными корпорациями. Но сдвиг в сторону эксфильтрации означает, что личные данные, собранные любой организацией, с которой вы взаимодействуете — работодателем, медицинским учреждением, банком или онлайн-сервисом, — все чаще становятся целью, даже если эта организация никогда не подвергается традиционной атаке с шифрованием файлов. Растущая экосистема программ-вымогателей с 93 активными группами также означает, что вероятность того, что какой-то поставщик или сервис, которым вы пользуетесь, станет целью в течение года, растет, а не падает.
Для бизнеса и ИТ-команд снижение доли выплат в сочетании с ростом требований выкупа сигнализирует о том, что атакующие ожидают меньше, но более крупных выплат. Это делает надежные офлайн-резервные копии, строгий контроль доступа и раннее обнаружение эксфильтрации данных более важными, чем когда-либо, поскольку шифрование часто перестает быть основным рычагом, который атакующие используют для получения выплат.
Практические выводы
- Предполагайте, что любой сервис, обрабатывающий ваши личные данные, может стать целью эксфильтрационных программ-вымогателей, а не только традиционных атак с шифрованием.
- Используйте уникальные надежные пароли и менеджер паролей, чтобы один утекший набор учетных данных не скомпрометировал несколько аккаунтов.
- Включайте многофакторную аутентификацию везде, где она доступна, особенно на финансовых, почтовых и медицинских порталах.
- Если вы управляете бизнесом или консультируете его, отдавайте приоритет офлайн-резервным копиям и мониторингу предотвращения потери данных, а не планированию переговоров о выкупе.
- Периодически проверяйте свою электронную почту и аккаунты по известным базам утечек, поскольку украденные учетные данные из инцидентов с программами-вымогателями часто всплывают в комболистах.
Взлет «The Gentlemen» и более широкая фрагментация, задокументированная Check Point Research в этом квартале, показывают, что экосистема программ-вымогателей развивается быстрее, чем многие системы защиты были созданы для обработки. Оставаться в курсе того, как действуют эти группы, и серьезно относиться к базовым мерам предосторожности — самый практичный способ оставаться на шаг впереди ландшафта угроз, который становится все более переполненным.




