Новый отчёт, освещённый Medical Economics, показал, что только 29% жертв программ-вымогателей заплатили выкуп в четвёртом квартале прошлого года. Заголовок звучит прямо: «просто скажи нет». В резюме указывается на меняющиеся тенденции и лучшую подготовленность как на причины снижения выплат.
Тенденция отказа жертв программ-вымогателей платить выкуп — хорошая новость для защитников, но есть нюанс. Снижение выплат не означает снижения атак, и оно не означает, что украденные данные остаются конфиденциальными. Вот что говорит нам эта цифра и что она умалчивает.
Почему только 29% жертв заплатили в IV квартале
В исходной статье даётся краткое объяснение: выплаты по программам-вымогателям падают из-за меняющихся тенденций и улучшенной подготовленности. Сам отчёт не разбирает все причины, поэтому стоит быть осторожным в том, что можно утверждать с уверенностью.
В общем случае организация платит выкуп по одной из двух причин: чтобы вернуть свои системы или чтобы не допустить публикации украденных данных. Если жертва может восстановиться из чистых резервных копий и имеет отработанный план реагирования, первая причина в значительной степени исчезает. Это наиболее вероятное прочтение фразы «лучшая подготовленность».
Уровень выплат в 29% также означает, что примерно семь из десяти жертв решили не платить или на них не удалось оказать давление. Это значимый сдвиг в расстановке сил. Программы-вымогатели — это бизнес-модель, и она зависит от того, что жертвы верят, будто платить — это самый быстрый или единственный выход.
Что делает вымогательство менее эффективным
Несколько практических факторов обычно ослабляют позиции группировок программ-вымогателей. В отчёте широко указывается на подготовленность, и вот те строительные блоки, которые обычно стоят за этим словом:
- Надёжные, протестированные резервные копии. Резервные копии, хранящиеся отдельно от основной сети и действительно проверенные на восстановление, позволяют жертве восстановиться без ключа расшифровки.
- Отработанное реагирование на инциденты. Команды, у которых есть план, могут быстро изолировать затронутые системы, что ограничивает ущерб, который могут нанести атакующие.
- Повышенная осведомлённость. Оплата ничего не гарантирует. Преступники могут не предоставить работающие инструменты расшифровки, а выплата может отметить организацию как готовую заплатить снова.
Ничто из этого не делает жертву неуязвимой. Однако давление на атакующих реально. Когда меньше целей платит, группировкам приходится атаковать больше жертв или находить новые способы давить на тех, кого они атаковали.
Почему отказ от оплаты не прекращает утечку данных
Это та часть истории, которая важнее всего для приватности. Многие современные операции программ-вымогателей используют двойное вымогательство: сначала они крадут данные, затем шифруют системы. Даже если жертва восстанавливает всё из резервных копий и отказывается платить, атакующие всё ещё хранят копии украденных файлов и могут угрожать их публикацией.
Это меняет то, что на самом деле защищает «просто скажи нет». Отказ от оплаты может сохранить бизнес работающим и избежать финансирования преступников. Но он не возвращает данные, которые уже покинули сеть. Наиболее пострадавшими часто оказываются не компания, а её клиенты, пациенты и сотрудники, чья личная информация может оказаться на сайте утечек.
Реальные случаи показывают, как это разворачивается. В утечке Flink, где LPG Group требовала выкуп от клиентов, давление было направлено на людей, чьи данные якобы были украдены, а не только на компанию. Наш разбор о группировке программ-вымогателей Settra и риске двойного вымогательства данных освещает ту же механику подробнее.
Объём атак также остаётся высоким. ThreatMon отследил 1 067 жертв по всему миру в волне программ-вымогателей августа 2026 года — напоминание о том, что падающий уровень выплат — это не то же самое, что меньше инцидентов.
Что это значит для вас
Если вы частное лицо, ваша подверженность риску обычно исходит от организаций, которые хранят ваши данные. Вы не можете контролировать их резервные копии, но можете ограничить ущерб, если их записи утекут. Если вы управляете малым бизнесом, вы в той группе, которая больше всего выигрывает от подготовки, потому что протестированный план восстановления — это то, что превращает «заплати или потеряй всё» в управляемый простой.
Разбор жертв программы-вымогателя Akira — полезная проверка реальности: ни одна отрасль и ни один размер компании не обладают иммунитетом. Быть маленьким — не щит.
Что могут сделать сейчас частные лица и малые предприятия
Для частных лиц:
- Используйте уникальные пароли для каждого аккаунта с менеджером паролей, чтобы утёкший учётный данные в одной утечке не открывал доступ к другим.
- Включите многофакторную аутентификацию везде, где она предлагается.
- Будьте внимательны к фишинговым и вымогательским письмам, которые ссылаются на реальные данные о вас. Преступники используют утёкшую информацию, чтобы звучать убедительно.
- Делитесь только теми личными данными, которые сервису действительно необходимы.
Для малых предприятий:
- Храните несколько резервных копий, причём хотя бы одна должна храниться офлайн или быть изолирована от вашей основной сети.
- Тестируйте восстановление из этих резервных копий. Непротестированная резервная копия — это догадка.
- Запишите простой план реагирования на инциденты: кому звонить, какие системы изолировать и кто общается с клиентами.
- Ограничьте объём хранимых данных. Информацию, которую вы не храните, нельзя украсть и слить.
- Планируйте защиту от кражи данных, а не только от шифрования, поскольку отказ от оплаты не отменяет утечку.
Главное
Падение до 29% показывает, что отказ жертв программ-вымогателей платить выкуп становится всё более распространённым и что подготовка окупается. Но борьба сместилась: атакующие всё чаще полагаются на угрозу публикации украденных данных, и эта угроза сохраняется, даже когда выкуп остаётся неоплаченным.
Найдите время на этой неделе, чтобы пересмотреть свои собственные привычки резервного копирования и защиты данных и убедиться, что вы понимаете, как работает двойное вымогательство. Для контекста из реального мира прочитайте о списке жертв программы-вымогателя Akira и волне программ-вымогателей августа 2026 года. Подготовка не остановит каждую атаку, но она делает отказ реалистичным вариантом.




