Зростаючий розрив між атаками програм-вимагачів та публічним розголошенням
Компанія BlackFog, що спеціалізується на запобіганні атакам програм-вимагачів, оприлюднила звіт за другий квартал щодо глобальної активності програм-вимагачів, і головна цифра вражає: кількість нерозголошених атак зросла на 40% у річному вимірі. Іншими словами, дедалі більша частка інцидентів із програмами-вимагачами відбувається без того, щоб громадськість, регулятори чи навіть постраждалі клієнти взагалі дізнавалися про це через офіційні канали.
Ця різниця має значення. Атаки програм-вимагачів, які потрапляють у заголовки, зазвичай є тими, де зловмисники публічно беруть на себе відповідальність, викладають викрадені дані або змушують організацію до розголошення, оскільки клієнти, партнери чи медіа помічають порушення. Нерозголошені атаки — це інше. Це інциденти, які постраждалі організації або тихо вирішують, оплачують чи іншим чином врегульовують, не повідомляючи публічно, навіть якщо в процесі до даних було отримано доступ, їх зашифровано або викрадено.
Дані BlackFog свідчать, що ця тихіша категорія атак зараз зростає швидше, ніж більш помітні, публічно зареєстровані випадки. Для індустрії, яка роками намагалася підвищити прозорість щодо витоків, це помітний зсув, який має реальні наслідки для кожного, чия особиста інформація може зберігатися в системах компанії.
Чому «нерозголошений» не означає «локалізований»
Легко припустити, що якщо атака не потрапляє в новини, вона, мабуть, була незначною або успішно локалізованою. Висновки BlackFog спростовують це припущення. Інцидент із програмою-вимагачем може включати значну ексфільтрацію даних, тобто зловмисники копіюють конфіденційні файли перед тим, як зашифрувати системи, або замість цього, і організація ніколи офіційно це не визнає.
Існує кілька причин, чому компанія може уникати публічного розголошення: невизначеність щодо того, чи відповідає витік юридичним порогам для звітності, бажання уникнути репутаційної шкоди або просто тихі переговори та виплата, які вирішують ситуацію до того, як втрутяться регулятори. Жодна з цих причин не усуває основного ризику для конфіденційності. Якщо під час нерозголошеної атаки були викриті записи клієнтів, дані працівників або медична та фінансова інформація, люди, чиї дані були викрадені, все одно стикаються з тими самими подальшими ризиками: крадіжкою особистих даних, шахрайством, цілеспрямованим фішингом, незалежно від того, чи був коли-небудь опублікований пресреліз.
Саме тут розмова про програми-вимагачі дедалі більше перетинається з розмовою про управління вразливостями. Багато операторів програм-вимагачів отримують початкову точку опори через невиправлені або активно експлуатовані вразливості програмного забезпечення. Такі установи, як CISA, продовжують сигналізувати про вразливості, які зловмисники активно використовують для отримання підвищеного доступу до систем, включно з такими проблемами, як CVE-2026-31431, вразливість до отримання root-доступу в Linux, яка експлуатується в реальних умовах. Коли організації не встановлюють виправлення для відомих експлуатованих вразливостей швидко, вони створюють саме ту пролом, яка призводить до інцидентів із програмами-вимагачами, які відстежує BlackFog, незалежно від того, розголошені вони чи ні.
Масштаб невиявленої проблеми
Однією з причин, чому нерозголошені атаки стають більш поширеними, може бути просто величезна кількість експлуатованих слабких місць у сучасному програмному забезпеченні. Дослідники, які використовують інструменти аналізу на основі ШІ, нещодавно продемонстрували, наскільки великою може бути ця поверхня атаки. Наприклад, проект Glasswing компанії Anthropic показав, що її модель Claude Mythos змогла виявити понад 10 000 вразливостей високого або критичного рівня у основних програмних інфраструктурах. Коли існує стільки потенційних точок входу, стає набагато легше зрозуміти, чому групи програм-вимагачів продовжують знаходити нові організації для атаки, і чому так багато з цих вторгнень ніколи не стають публічними.
Звіт BlackFog підкріплює закономірність, про яку дослідники конфіденційності та безпеки попереджали роками: публічний реєстр активності програм-вимагачів, ймовірно, є лише частковою картиною. Кожна помітна атака, яка висвітлюється в новинах, ймовірно, має свої аналоги, які були вирішені приватно, через відновлення резервних копій, узгоджені угоди або команди реагування на інциденти, що працювали поза увагою громадськості.
Що це означає для вас
Для пересічних споживачів зростання кількості нерозголошених атак програм-вимагачів є нагадуванням, що повідомлення про витоки не є повноцінною системою раннього попередження. Ви можете ніколи не отримати офіційне сповіщення про те, що ваші дані були залучені в інцидент, навіть якщо це сталося. Це не означає, що ваша інформація автоматично в безпеці; це означає, що звичні сигнали, на які покладаються люди, такі як електронні листи про витік даних чи новинне висвітлення, стають менш надійними індикаторами реального ризику.
Для бізнесу та ІТ-команд цей звіт є вагомим аргументом для скорочення розриву між відомими вразливостями та термінами встановлення виправлень, оскільки затримка з виправленням часто є точкою входу для тих тихих вторгнень, які ніколи не потрапляють у заголовки. Це також причина інвестувати в моніторинг саме ексфільтрації даних, а не тільки шифрування програмами-вимагачами, оскільки зловмисники все частіше крадуть дані, навіть коли не блокують системи.
Як випередити програми-вимагачі, про які ви ніколи не почуєте
Висновки BlackFog за другий квартал чітко показують, що статистика звітів про програми-вимагачі, ймовірно, применшує справжній масштаб проблеми, враховуючи, скільки атак залишаються нерозголошеними. Замість того, щоб чекати на заголовок чи лист-сповіщення, варто ставитися до повсякденної гігієни конфіденційності як до постійної звички, а не як до реакції на новинні події.
Кілька практичних кроків, які варто зробити вже зараз: використовуйте унікальні, надійні паролі з менеджером паролів, щоб витік в одній компанії не скомпрометував ваші інші облікові записи; вмикайте багатофакторну автентифікацію скрізь, де вона пропонується; регулярно перевіряйте фінансові та кредитні рахунки на незнайому активність; і подумайте про замороження кредиту, якщо ви підозрюєте, що ваша інформація могла бути викрита в будь-якому інциденті, розголошеному чи ні. Для організацій пріоритетне управління виправленнями для активно експлуатованих вразливостей та інвестування в інструменти, які виявляють ексфільтрацію даних, а не тільки шифрування, може допомогти закрити пролом, який зараз використовують нерозголошені атаки програм-вимагачів.




