Группировки программ-вымогателей меняют свою тактику, и этот сдвиг важен для каждого бизнеса, который хранит данные клиентов, а не только для тех, кто сталкивается с громкими атаками с шифрованием. Новый отчёт Coveware от Veeam, охватывающий второй квартал 2026 года, показывает явное и растущее предпочтение криминальных групп к чистому вымогательству через кражу данных вместо традиционного подхода «заблокируй и потребуй выкуп». Эти выводы указывают на тенденцию вымогательства через кражу данных, которая меняет то, как действуют злоумышленники, и, что не менее важно, то, как должны реагировать защитники.
Что раскрывает отчёт Coveware за II квартал 2026 года
Согласно отчёту, средние выплаты выкупа во II квартале 2026 года выросли на 176% до $1,88 млн, хотя медианная выплата в тот же период фактически снизилась. Этот разрыв между средним и медианным значением показателен. Он говорит о том, что небольшое число очень крупных выплат тянет среднее значение вверх, вероятно, это связано с высокоценными целями, готовыми заплатить большие суммы, чтобы не допустить публикации украденных данных. Тем временем более рядовые случаи урегулируются меньшими суммами, или жертвы вообще отказываются платить.
Более серьёзное структурное изменение — это полный отказ от шифрования. Вместо блокировки файлов и требования оплаты за ключ расшифровки всё больше групп просто крадут данные и угрожают их обнародовать. Этот подход пропускает шумный, разрушительный этап шифрования систем, который может ускорить обнаружение и восстановление. Чистое вымогательство тише, его труднее обнаружить в реальном времени, и оно по-прежнему даёт злоумышленникам мощный рычаг воздействия, особенно против организаций, работающих с конфиденциальными записями клиентов или сотрудников.
Как проникают Silent Ransom и Scattered Spider
В отчёте в качестве ведущих примеров этого сдвига названы такие группы, как Silent Ransom и Scattered Spider, и их способ проникновения как минимум не менее важен, чем их стратегия вымогательства. Обе группы активно использовали социальную инженерию через службу поддержки, а значит, им вообще не нужно эксплуатировать уязвимость в программном обеспечении. Вместо этого они звонят или пишут в IT-поддержку, выдают себя за легитимных сотрудников и уговорами добиваются сброса паролей или обхода многофакторной аутентификации.
Это принципиально иная модель угрозы, чем фишинговые письма с вредоносным ПО, которые многие организации научили сотрудников распознавать. Она нацелена на человеческое доверие и внутренние процессы, а не на технические слабости. Убедительный телефонный звонок в службу поддержки в сочетании с базовыми данными, собранными из социальных сетей или предыдущих утечек, может быть достаточным для получения точки опоры. Оттуда злоумышленники перемещаются по сети, находят ценные данные, выводят их, а затем выдвигают требование о выкупе — и всё это без необходимости развёртывать полезные нагрузки программ-вымогателей, которые могли бы поймать антивирусные инструменты.
Почему только VPN и сетевая безопасность недостаточны
Именно здесь становятся очевидны ограничения традиционной сетевой безопасности. VPN может шифровать трафик и скрывать местоположение пользователя, а сетевой доступ с нулевым доверием может ограничивать, кто получает доступ к каким системам, но ни то, ни другое не проверяет, действительно ли человек на другом конце звонка в службу поддержки тот, за кого себя выдаёт. Если злоумышленник успешно обходит проверку личности с помощью социальной инженерии, он может пройти через те же защищённые туннели и средства контроля доступа, которые были созданы, чтобы не пускать посторонних.
Это не повод отказываться от VPN или архитектуры нулевого доверия. Эти инструменты остаются необходимыми для шифрования данных при передаче и ограничения масштаба ущерба, когда злоумышленник уже внутри. Но выводы Coveware подчёркивают, что проверка личности, а не только защита сетевого периметра, стала слабым звеном, которое эксплуатируют злоумышленники. Организациям нужны более строгие процедуры верификации в службе поддержки, протоколы обратного звонка и подтверждение по независимому каналу перед предоставлением сброса пароля или изменения доступа, особенно для учётных записей с повышенными привилегиями.
Что это значит для вас
Для малых и средних предприятий эта тенденция особенно актуальна. Злоумышленники всё чаще предпочитают цели, у которых может не быть выделенных команд по безопасности, но которые всё же хранят достаточно ценные данные для вымогательства. Эта закономерность неоднократно проявляется в реальных инцидентах. Атака программы-вымогателя Play на Barrett Mahony Consulting Engineers показывает, как среднеразмерная фирма профессиональных услуг может стать целью независимо от своего размера. Аналогично, исследование Cisco Talos о росте активности программ-вымогателей в Японии показало, что малые и средние предприятия принимают на себя значительную часть роста атак, подтверждая, что это проблема не только крупных корпораций с глубокими карманами.
Потребители тоже не в безопасности. Когда компании сталкиваются с вымогательством через кражу данных, украденная информация (имена, финансовые данные, иногда государственные удостоверения личности) часто оказывается опубликованной или проданной независимо от того, был ли выплачен выкуп, как в случаях, подобных утечке паспортных данных LT Group в результате атаки программы-вымогателя Deadlock. Это означает, что личная бдительность в отношении мониторинга кредитной истории и гигиены паролей важна, даже если вы не были прямой целью.
Практические выводы
Компаниям следует уже сейчас провести аудит процедур верификации в службе поддержки, поскольку телефонный звонок или сообщение в чате становятся всё более распространённой точкой входа, а не редким исключением. Сброс многофакторной аутентификации и изменения привилегированного доступа заслуживают особого внимания, включая подтверждение обратным звонком через известный, отдельный канал. Сотрудники на всех уровнях, а не только IT-специалисты, должны понимать, что попытки социальной инженерии могут нацеливаться на службы поддержки так же легко, как и на почтовые ящики.
Для обычных пользователей практические шаги остаются знакомыми, но неотложными: используйте уникальные пароли, включайте многофакторную аутентификацию везде, где она предлагается, и следите за необычной активностью в аккаунтах после того, как любая компания, с которой вы взаимодействуете, сообщит об утечке. Тенденция вымогательства через кражу данных, задокументированная в отчёте Coveware за II квартал 2026 года, показывает, что злоумышленники адаптируются быстрее, чем многие средства защиты, что делает многоуровневую безопасность, охватывающую как технические средства контроля, так и человеческую проверку, важнее, чем когда-либо.




