Последние данные Zscaler ThreatLabz указывают на явный сдвиг в том, как группировки программ-вымогателей зарабатывают деньги. Согласно отчёту о краже данных при программах-вымогателях за 2026 год, охватывающему активность, наблюдавшуюся в период с апреля 2025 года по март 2026 года, объём данных, украденных в инцидентах с программами-вымогателями, вырос более чем на 275% год к году и достиг 896,2 терабайта. Шифрование файлов больше не является всей историей. Именно их кража теперь обеспечивает значительную часть рычагов воздействия.
В этом материале мы разбираем основные цифры, объясняем, почему этот сдвиг важен, и описываем практические шаги для отдельных людей и небольших команд. Здесь цитируются только те показатели, которые были приведены в исходных материалах, а некоторые детали отчёта отсутствовали в изученном нами резюме.
Что показывают данные Zscaler ThreatLabz
Отчёт рассматривает активность программ-вымогателей и экономику вымогательства за двенадцатимесячный период — с апреля 2025 года по март 2026 года. В резюме выделяются три показателя:
- Украдено данных: рост более чем на 275% год к году, достигнув 896,2 терабайта.
- Отслеженные платежи: блокчейн-транзакции, связанные с выплатами по программам-вымогателям, достигли 328 миллионов долларов.
- Средний размер выкупа: согласно резюме, он вырос, хотя точная цифра была обрезана в доступном нам тексте.
Главное здесь — объём данных. Скачок такого масштаба говорит о том, что злоумышленники тратят больше усилий на извлечение информации из сетей жертв, а не только на её блокировку. Показатель в 328 миллионов долларов отражает платежи, которые удалось отследить в блокчейнах, поэтому его следует воспринимать как то, что исследователи смогли наблюдать, а не обязательно как полную сумму переданных денег.
Почему украденные данные, а не шифрование, теперь являются главным рычагом
Традиционные программы-вымогатели работали по простому принципу: заблокировать файлы, потребовать оплату за ключ. Защитники ответили улучшенными резервными копиями. Если вы можете восстановить свои системы, угроза шифрования во многом теряет свою силу.
Кража данных меняет эту арифметику. Даже при идеальных резервных копиях жертва не может «восстановить» информацию, которая уже была скопирована преступниками. Угроза превращается в публикацию или продажу записей клиентов, файлов сотрудников, финансовых документов или внутренней переписки. Резервные копии ничего не делают для отмены этой утечки.
Именно поэтому заявленный рост украденных данных значит больше, чем просто подсчёт атак. Это сигнал о том, что вымогательство через кражу данных становится центральной тактикой давления, а планирование восстановления должно охватывать конфиденциальность, а не только доступность.
Цели этих кампаний также заслуживают понимания. Наш материал о том, на кого на самом деле нацелены группировки программ-вымогателей, показывает, как злоумышленники выбирают людей внутри организаций, к которым обращаются, что напрямую связано с тем, как изначально получают украденный доступ и данные.
Как ИИ ускоряет операции программ-вымогателей
В формулировках отчёта атаки с использованием ИИ связываются с ростом кражи данных. В изученном нами резюме конкретные методы не раскрываются, поэтому было бы ошибкой догадываться о деталях. В общих чертах можно сказать, что автоматизация помогает злоумышленникам делать больше с меньшими усилиями: сортировать большие объёмы украденных файлов, быстрее находить ценные материалы и масштабировать операции, которые раньше требовали больше ручной работы.
Практический вывод касается скорости. Если злоумышленники могут быстрее находить и перемещать конфиденциальные данные, окно между первоначальным доступом и серьёзным ущербом сокращается. Обнаружение и реагирование, которые когда-то казались достаточно быстрыми, могут таковыми уже не быть.
Что это значит для вас
Для большинства читателей описанная тенденция означает три вещи.
Резервные копии необходимы, но недостаточны. Они защищают вас от потери доступа к вашим файлам. Они не защищают вас от утечки ваших файлов.
VPN не решает эту проблему. VPN шифрует ваш трафик между вашим устройством и VPN-сервером, что полезно в недоверенных сетях. Группировки программ-вымогателей обычно проникают другими путями, например через скомпрометированные аккаунты, украденные учётные данные или фишинг. Один только VPN не остановит ничего из этого, поэтому рассматривайте его как один из слоёв, а не как защиту от вымогательства.
Меньше хранимых данных — меньше того, что можно украсть. Данные, которые вы больше не храните, нельзя забрать. Это касается как отдельных людей со старыми архивами электронной почты, так и малых предприятий, хранящих многолетние записи клиентов.
Практические шаги для отдельных людей и небольших команд
- Защитите свои аккаунты. Используйте менеджер паролей, уникальные пароли и многофакторную аутентификацию, желательно через приложение-аутентификатор или аппаратный ключ, а не через SMS.
- Держите офлайн- или неизменяемые резервные копии. Проверяйте восстановление из них, чтобы знать, что они работают.
- Своевременно устанавливайте обновления. Обновляйте операционные системы, браузеры, роутеры и любые инструменты удалённого доступа.
- Сокращайте объём хранимого. Удаляйте старые файлы, архивные почтовые ящики и экспорты, которые больше не нужны, и шифруйте конфиденциальные данные, которые необходимо сохранить.
- Ограничивайте доступ. Давайте людям только те права, которые им нужны, и удаляйте аккаунты бывших сотрудников или подрядчиков.
- Относитесь скептически к срочным сообщениям. Фишинг остаётся распространённым путём проникновения, поэтому проверяйте неожиданные запросы через отдельный канал.
- Имейте план. Заранее решите, кому звонить и что делать при подозрении на утечку, включая порядок уведомления затронутых людей.
Ключевые выводы
Отчёт о краже данных при программах-вымогателях за 2026 год от Zscaler ThreatLabz описывает среду, в которой давление на жертв оказывает украденная информация, а не заблокированные файлы. С учётом 896,2 ТБ похищенных данных и 328 миллионов долларов в отслеживаемых платежах финансовый стимул для злоумышленников очевиден.
Вы не можете контролировать то, что делают преступники, но можете сократить свою подверженность риску. Начните с пересмотра того, какие данные вы храните, проверки того, что ваши резервные копии действительно восстанавливаются, и усиления безопасности аккаунтов. Чтобы понять, как злоумышленники выбирают своих жертв, прочитайте наш материал о группировках программ-вымогателей, нацеленных на менеджеров среднего звена, а затем выделите час на этой неделе, чтобы проверить свои аккаунты и резервные копии.




