Группы програм-вымогателей переписывают свою тактику
Программы-вымогатели традиционно работали просто, хоть и жестоко: злоумышленники проникали в сеть, шифровали каждый найденный файл и требовали выкуп за ключ расшифровки. Новый отчёт Coveware от Veeam показывает, что эта модель тихо уходит в прошлое. Согласно данным, группы програм-вымогателей всё чаще полностью отказываются от шифрования и переходят сразу к вымогательству путём кражи данных, похищая конфиденциальные файлы и угрожая их обнародовать, вместо того чтобы возиться с блокировкой систем.
Финансовые цифры в отчёте впечатляют. Средние выплаты выкупа во Q2 2026 года выросли на 176% до $1,88 млн, хотя медианная выплата фактически снизилась. Этот разрыв между средним и медианным значением важен. Он говорит о том, что небольшое число очень крупных, высокоценных случаев вымогательства резко тянет среднее значение вверх, тогда как более широкая база мелких атак довольствуется меньшими выплатами. Иными словами, злоумышленники, похоже, становятся более избирательными и более точными в выборе жертв, которых давят сильнее всего.
Почему вымогательство путём кражи данных без шифрования работает
Отказ от шифрования может звучать так, будто злоумышленники делают меньше работы, но на самом деле это стратегический сдвиг, а не короткий путь. Шифрование всей сети — это шумно, технически сложно и всё легче обнаруживается и локализуется защитниками, особенно по мере того как организации становятся лучше в резервном копировании и восстановлении. Если компания может восстановить свои системы из резервной копии, требование выкупа на основе шифрования теряет значительную часть своего рычага воздействия.
Кража данных решает эту проблему для злоумышленников. Как только конфиденциальные файлы, записи клиентов, финансовые документы или внутренняя переписка скопированы и выведены, никакая резервная копия в мире не может отменить эту утечку. Угроза смещается с «заплатите нам, чтобы вернуть свои системы» на «заплатите нам, или мы опубликуем ваши данные». Это более сложная проблема, из которой жертвам труднее выкрутиться инженерными методами, потому что ущерб носит репутационный и регуляторный характер в той же мере, что и операционный.
Это отражает более широкую тенденцию, уже задокументированную в других местах сообществом исследователей безопасности. Недавний отчёт Kaspersky о состоянии програм-вымогателей в 2026 году показал, что злоумышленники всё чаще нацеливаются на малый и средний бизнес, зачастую используя его как трамплин для проникновения в более крупные партнёрские сети. Выводы Coveware добавляют ещё один слой к этой картине: даже когда группы атакуют более крупные цели напрямую, сам метод вымогательства эволюционирует от нарушения работы к чисто информационному рычагу.
Последствия для конфиденциальности бизнеса и потребителей
Для обычных потребителей этот сдвиг значит больше, чем может показаться на первый взгляд. Когда программы-вымогатели были в первую очередь о шифровании, основной риск для обычных людей был косвенным: больница, школа или местный орган власти могли оставаться офлайн днями или неделями, пока системы восстанавливались. Вымогательство путём кражи данных полностью меняет расклад. Файлы, похищаемые в таких атаках, регулярно включают персональную информацию сотрудников, клиентов, пациентов или студентов: имена, адреса, финансовые данные, медицинские записи и учётные данные для входа.
Даже если атакуемая организация отказывается платить или снижает сумму выкупа в ходе переговоров, украденные данные всё равно могут оказаться опубликованными на сайтах утечек или проданными другим преступным группам. Это означает, что люди, чья информация находилась в той базе данных, подвергаются риску кражи личности и мошенничества независимо от того, заплатил ли в итоге их работодатель или поставщик услуг. Растущие средние суммы выплат в отчёте Coveware также намекают на то, что некоторые организации готовы платить крупные суммы именно для предотвращения такого рода утечек, что говорит о том, насколько серьёзно компании теперь оценивают репутационные и юридические последствия утечки клиентских данных.
Что это значит для вас
Если вы обычный потребитель, эта тенденция — напоминание о том, что инцидент с программами-вымогателями в компании — это не просто ИТ-проблема, это прямая угроза вашим персональным данным, даже если ваш банковский баланс или доступ к аккаунту никогда не были затронуты. Если вы владелец бизнеса или лицо, принимающее решения в сфере ИТ, это означает, что защита, ориентированная на шифрование, такая как резервные копии, хотя и по-прежнему необходимая, больше не является достаточной сама по себе. Вымогательство путём кражи данных требует такого же внимания к мониторингу сети, контролю доступа и ограничению того, сколько конфиденциальных данных находится в открытом и доступном виде.
Практические выводы
Потребителям следует серьёзно относиться к любым уведомлениям об утечках, даже к тем, что описываются как «с низким воздействием», и рассмотреть мониторинг кредитной истории или уведомления о мошенничестве, если используемый ими сервис сообщает об инциденте с кражей данных. Бизнесу следует провести аудит того, какие конфиденциальные данные ему действительно нужно хранить, поскольку данные, которых не существует, нельзя украсть. Организациям также следует проверить на прочность планы реагирования на инциденты специально для сценариев вымогательства путём кражи данных, а не только для учений по шифрованию и восстановлению. Поскольку группы програм-вымогателей продолжают совершенствовать вымогательство путём кражи данных как своё основное оружие, ответственность за снижение подверженности риску ложится как на компании, хранящие конфиденциальные данные, так и на отдельных людей, которым следует оставаться бдительными в отношении того, как эти данные используются после того, как они выходят из-под их контроля.
FAQ: Q1: В чём заключается основное изменение тактики програм-вымогателей, о котором сообщает Coveware во Q2 2026 года? A1: Группы програм-вымогателей всё чаще отказываются от шифрования и переходят сразу к вымогательству путём кражи данных, похищая конфиденциальные файлы и угрожая их обнародовать, вместо того чтобы блокировать системы. Q2: Насколько изменились средние выплаты выкупа во Q2 2026 года? A2: Средние выплаты выкупа выросли на 176% до $1,88 млн, хотя медианная выплата фактически снизилась. Q3: Почему разрыв между средним и медианным значением выплаты важен? A3: Он говорит о том, что небольшое число очень крупных, высокоценных случаев вымогательства резко тянет среднее значение вверх, тогда как более широкая база мелких атак довольствуется меньшими выплатами. Q4: Почему вымогательство на основе шифрования теперь даёт злоумышленникам меньше рычагов воздействия? A4: Шифрование всей сети — это шумно, технически сложно и легко обнаруживается и локализуется защитниками, а если компания может восстановить свои системы из резервной копии, требование выкупа теряет значительную часть своего рычага воздействия. Q5: Почему жертвам труднее оправиться от кражи данных, чем от шифрования? A5: Как только конфиденциальные файлы скопированы и выведены, никакая резервная копия не может отменить эту утечку, а ущерб носит репутационный и регуляторный характер в той же мере, что и операционный. ---END---




