Атаки програм-вимагачів на організації в Японії зросли на 4,7% у річному обчисленні протягом першої половини 2026 року, згідно з новим дослідженням загроз. У звіті The Gentlemen названо найактивнішим угрупованням програм-вимагачів, що діє проти японських цілей, тоді як конкуруюча операція під назвою Qilin, схоже, впроваджує штучний інтелект у свій робочий процес атак. Малі та середні підприємства зазнали переважної більшості збитків — тенденція, яка продовжує змінювати те, кому потрібно хвилюватися про програми-вимагачі та чому.
Стрімке зростання The Gentlemen на сайтах витоку даних
Дослідження виділяє The Gentlemen як найплідніше угруповання програм-вимагачів, що націлюється на японські організації в першій половині 2026 року, з 14 задокументованими інцидентами, пов'язаними з цією групою. Що привертає увагу, так це темп зростання: розміщення на сайті витоку даних групи в даркнеті більш ніж подвоїлося з січня по липень. Сайти витоку даних — це місця, де оператори програм-вимагачів публікують викрадені дані жертв, які відмовляються платити, як доказ зламу та як тиск для отримання викупу. Швидке збільшення кількості розміщень свідчить про те, що The Gentlemen розширила свій список цілей, покращила методи проникнення або і те, і інше за відносно короткий проміжок часу.
Дослідники ретельно вивчили інфраструктуру, що стоїть за операціями The Gentlemen — крок, який має значення, оскільки розуміння того, як група розміщує свої сайти витоку даних, керує серверами командування та контролю і веде переговори з жертвами, часто розкриває закономірності, які допомагають захисникам передбачати майбутні атаки, а не просто реагувати на них постфактум.
Друге місце Qilin і ознаки допомоги ШІ
Qilin посіла друге місце як найактивніша група, що націлюється на японські організації, але більш примітним є свідчення того, що група може використовувати інструменти ШІ десь у своїх операціях. Оригінальне дослідження не уточнює, на якому саме етапі ланцюга атаки задіяний ШІ, але ширший підтекст є значним. Угруповання програм-вимагачів історично покладалися на ручну розвідку, спеціальні скрипти та людей-переговорників. Якщо ШІ тепер допомагає на будь-якій частині цього процесу — чи то визначення цінних цілей, створення переконливіших приманок для фішингу, чи автоматизація переговорів — це може дозволити меншим кримінальним угрупованням діяти з ефективністю, яка колись була зарезервована для добре забезпечених груп.
Це відображає тенденцію, вже висвітлену в ширшому аналізі Cisco Talos щодо сплеску програм-вимагачів у Японії, який виявив, що загальний обсяг атак зріс, навіть коли кількість активних груп змінилася. Операції за допомогою ШІ, якщо підтвердяться, допоможуть пояснити, як зловмисники підтримують високу продуктивність без пропорційного збільшення кількості персоналу.
Малий бізнес залишається основною ціллю
Мабуть, найважливіша статистика у звіті — це те, що організації з капіталом менше 1 млрд єн, приблизно поріг, який Японія використовує для класифікації малих і середніх підприємств, становили 80% усіх жертв програм-вимагачів у першій половині 2026 року. Ця цифра підкреслює тенденцію, яку дослідники безпеки відзначають роками: зловмисники дедалі більше віддають перевагу меншим організаціям, які часто не мають виділених команд безпеки, зрілих практик резервного копіювання або бюджету на передові інструменти моніторингу.
МСП є привабливими цілями саме тому, що вони можуть бути такими ж прибутковими, як і більші фірми, особливо якщо вони зберігають конфіденційні дані клієнтів або виступають постачальниками для більших компаній, пропонуючи при цьому набагато менший опір. Те саме висвітлення даних про програми-вимагачі в Японії за першу половину 2026 року зазначає, що цей дисбаланс покладає непропорційний тягар на бізнес, найменш здатний його витримати.
Що це означає для вас
Якщо ви керуєте меншим бізнесом у Японії або працюєте в ньому, чи будь-де з подібним ландшафтом МСП, цей звіт є прямим сигналом, що угруповання програм-вимагачів бачать у вас життєздатну ціль, а не другорядну думку. Атаки програм-вимагачів у Японії, задокументовані в цей період, не були поодинокими інцидентами; вони відображають активну, еволюціонуючу кримінальну екосистему, яка масштабує свої операції, потенційно за допомогою ШІ, продовжуючи надавати пріоритет організаціям з обмеженим захистом.
Для окремих співробітників і клієнтів постраждалих організацій ризик виходить за межі самого бізнесу. Витік даних від інцидентів з програмами-вимагачами часто включає особисту інформацію, фінансові записи та внутрішню переписку — все це може сприяти крадіжці особистих даних або подальшим кампаніям фішингу ще довго після того, як початковий злам зникне із заголовків.
Практичні висновки
Кілька практичних кроків можуть суттєво зменшити вразливість до діяльності, описаної в цьому звіті:
- Підтримуйте офлайн- або незмінні резервні копії, до яких програми-вимагачі не можуть дістатися або зашифрувати їх, і регулярно перевіряйте відновлення.
- Застосовуйте багатофакторну автентифікацію для електронної пошти, віддаленого доступу та адміністративних облікових записів, оскільки скомпрометовані облікові дані залишаються поширеною точкою входу.
- Слідкуйте за незвичайною активністю облікових записів або передачею даних, особливо в неробочі години, коли вторгнення важче виявити.
- Якщо вашу організацію названо на сайті витоку даних програм-вимагачів, припускайте, що будь-які пов'язані особисті або фінансові дані можуть бути розкриті, і вживайте відповідних заходів, як-от моніторинг кредитної історії або скидання паролів.
Такі угруповання програм-вимагачів, як The Gentlemen і Qilin, не сповільнюються, а зростаюче використання автоматизації та ШІ в їхніх операціях свідчить про те, що обсяг атак може продовжувати зростати. Залишатися поінформованим про те, як діють ці групи та на кого вони націлюються, залишається одним із найпрактичніших засобів захисту, доступних як бізнесу, так і окремим особам.




