Новий рейтинг програм-вимагачів за II квартал 2026
Програми-вимагачі не сповільнилися, вони просто перетасували склад учасників. Новий звіт компанії Brandefense, що спеціалізується на кіберрозвідці, визначає п’ять провідних груп програм-вимагачів, які домінують у другому кварталі 2026 року: Qilin, TheGentlemen, Akira, DragonForce та LockBit5. Аналіз, заснований на власному відстеженні кіберзагроз (CTI) Brandefense, дає командам безпеки та звичайним користувачам уявлення про те, які групи наразі найактивніші, а отже, які організації та окремі особи найімовірніше відчують наслідки.
Хоча назви з цього списку будуть знайомі всім, хто стежить за новинами про програми-вимагачі протягом останніх кількох років, їхня стійкість свідчить про важливий факт: ліквідації та тиск правоохоронних органів рідко повністю усувають ці операції. Натомість бренди перебудовуються, афіліати переходять на нові платформи, а модель «програми-вимагачі як послуга» (RaaS) продовжує генерувати нові кампанії під старими або ребрендованими назвами; LockBit5 — яскравий приклад франшизи, яка постійно відроджується, незважаючи на попередні спроби зриву.
П’ять груп, що стоять за цифрами
Кожна з п’яти груп, які відстежувала Brandefense, працює з власною мережею афіліатів, має свої вподобання щодо цілей та стиль переговорів, але всі вони використовують загальну схему, яка стала визначальною для сучасних програм-вимагачів: отримати доступ, викрасти дані, зашифрувати системи та змусити жертв платити, поки інформація не злилася або діяльність не зупинилася.
Саме тут наслідки для приватності стають неможливими для ігнорування. Сучасні програми-вимагачі рідко обмежуються лише заблокованими файлами. Групи дедалі частіше використовують викрадення даних як важіль, а деякі пішли ще далі — до так званого потрійного вимагання, додаючи додаткові тактики тиску, як-от прямий контакт із клієнтами або партнерами жертви. Якщо ви хочете детальніше розібратися, як ця ескалація працює на практиці, наш попередній матеріал про програми-вимагачі з потрійним вимаганням розкриває, як саме зловмисники перетворюють викрадені дані на зброю поза простою вимогою викупу.
Втім, не всі групи дотримуються однакової формули. Деякі кампанії повернулися до підходів із лише шифруванням, без компонента викрадення даних, — варіант, описаний у нашому звіті про повернення Jadepuffer до програм-вимагачів тільки з шифруванням. Різноманітність серед п’яти провідних груп у результатах Brandefense за другий квартал 2026 року відображає ту саму реальність: більше немає єдиного шаблону програм-вимагачів, є лише спільний набір інструментів, який різні оператори комбінують по-своєму.
Чому приватність — це справжнє поле бою
Спільним знаменником для майже всіх провідних операцій програм-вимагачів сьогодні є початковий доступ. Зловмисникам рідко потрібно писати нові експлойти, коли викрадених облікових даних достатньо. Нещодавній аналіз галузі показав, що скомпрометовані логіни випереджають уразливості програмного забезпечення як основний спосіб проникнення програм-вимагачів — про цей зсув ми детально розповідали в нашому матеріалі про висновки Sophos щодо скомпрометованих логінів. Паралельно з цією тенденцією шкідливе ПЗ-викрадач інформації (infostealer) стало непомітним, але критичним ланцюгом постачання для зловмисників, масово збираючи облікові дані, які згодом з’являються саме в тих вторгненнях, що здійснюють ці групи. Наша стаття про те, як журнали викрадачів інформації витісняють фішинг як головну причину витоків, пояснює, як працює цей потік.
Це важливо для приватності, оскільки переосмислює програми-вимагачі як насамперед проблему захисту облікових даних і даних, а не лише кінцевих точок. Кожен пароль, повторно використаний в різних облікових записах, кожен сеансовий токен, залишений відкритим на зараженому пристрої, стає потенційною точкою опори для груп, таких як Qilin, Akira чи DragonForce. Жертви не обмежуються лише великими підприємствами; коли групи вимагачів викрадають дані перед шифруванням, особиста інформація співробітників, клієнтів і пацієнтів часто стає частиною важеля тиску, незалежно від того, чи буде сплачено викуп.
Що це означає для вас
Більшість читачів не захищатимуть корпоративну мережу безпосередньо від LockBit5 чи TheGentlemen, але непрямі наслідки зачіпають усіх. Якщо компанія, з якою ви маєте справу, постраждає від однієї з цих груп, ваші особисті дані — від облікових даних до фінансової інформації — можуть бути викриті або злиті в процесі вимагання. Деякі жертви, як-от у випадку відмови Stadler Rail сплатити викуп, вирішують не платити, а це означає, що викрадені дані можуть бути опубліковані незалежно від результату.
Практичний висновок полягає в тому, що захист від програм-вимагачів усе частіше починається з базової гігієни облікових даних — як для організацій, так і для окремих осіб. Унікальні надійні паролі, багатофакторна автентифікація та пильність щодо викрадачів інформації (які часто розповсюджуються через піратське програмне забезпечення або шкідливі завантаження) зменшують імовірність стати точкою входу для цих груп.
Практичні рекомендації
- Припускайте, що будь-який обліковий запис, який використовується на кількох сервісах, є вразливістю; угруповання вимагачів дедалі частіше купують або збирають облікові дані, замість того щоб зламувати системи.
- Увімкніть багатофакторну автентифікацію скрізь, де вона пропонується, оскільки скомпрометовані логіни залишаються головним способом проникнення для цих атак.
- Слідкуйте за сповіщеннями про витік даних від будь-якої організації, з якою ви взаємодієте, і ставтеся до них серйозно, враховуючи, як часто викрадені дані стають частиною переговорів щодо викупу.
- Будьте в курсі, які групи вимагачів наразі активні, оскільки розуміння ландшафту допомагає як організаціям, так і окремим особам передбачати ризики, а не реагувати на них постфактум.
Ландшафт програм-вимагачів у другому кварталі 2026 року, згідно з дослідженням Brandefense, підтверджує, що ця загроза не зникає — вона еволюціонує. Щоб випереджати її, потрібно звертати увагу на те, як ці групи діють, а не лише на їхні назви.




