Екосистема програм-вимагачів у вільному падінні, а не в колапсі
Новий звіт Check Point Research показує, що екосистема програм-вимагачів розколюється, а не стискається, і це фрагментування робить загрозу складнішою для прогнозування, а не легшою для ігнорування. Дослідження відстежило рекордні 93 активні групи програм-вимагачів, які діяли у другому кварталі 2026 року, — це найвищий показник за всю історію спостережень. Таке зростання знизило частку ринку десяти найбільших груп до 57,6 відсотка, що свідчить про те, що домінуючі централізовані синдикати більше не контролюють таку велику частину кримінальної економіки, як раніше.
Серед профільованих груп Check Point виокремив стрімке зростання синдикату, який називає себе «The Gentlemen». Дослідники кажуть, що ця група значною мірою покладається на інструменти штучного інтелекту для прискорення своєї бекенд-інфраструктури. Замість того, щоб місяцями створювати інструменти для атак і платформи для переговорів із нуля, група, схоже, використовує розробку за підтримки ШІ, щоб розгорнути функціональні операції за частку часу, який раніше потрібен був старшим групам програм-вимагачів.
Чому більше груп означає більше ризику, а не менше
Може здатися, що фрагментована екосистема програм-вимагачів без єдиного домінуючого гравця була б безпечнішим середовищем для потенційних жертв. Дані Check Point свідчать про протилежне. Коли жменька великих синдикатів контролювала більшу частину ринку, захисники могли зосереджувати ресурси на відстеженні відомого набору тактик, інфраструктури та моделей переговорів. Тепер, коли діють 93 окремі групи, кожна зі своїми інструментами, уподобаннями щодо цілей і стилем вимагання, сукупна поверхня атаки для бізнесу та приватних осіб стала значно різноманітнішою та складнішою для профілювання.
Ця децентралізація також знижує бар'єр входу для нових кримінальних операцій. Афіліатні моделі, витік вихідного коду та тепер розробка за підтримки ШІ означають, що менші або нові групи можуть запускати правдоподібні кампанії програм-вимагачів без багаторічних технічних інвестицій, які раніше були необхідні. Це частково дозволило такій групі, як The Gentlemen, так швидко піднятися в рейтингу.
Зростання вимог викупу попри падіння готовності платити
Економіка програм-вимагачів змінюється разом зі їхньою структурою. Check Point виявив, що середні суми виплат викупу перевищили 680 000 доларів, навіть попри те, що частка жертв, готових платити, впала приблизно до 23 відсотків — найнижчий показник за шість років. Іншими словами, менше організацій платять, але ті, що платять, платять значно більше.
Цей стиск штовхає операторів програм-вимагачів до так званих тактик «спершу ексфільтрація»: викрадення чутливих даних до розгортання шифрування, а потім погрози витоку або продажу цих даних незалежно від того, чи буде сплачено викуп. Такий підхід дає зловмисникам важіль впливу навіть тоді, коли жертва відмовляється платити або має надійні системи резервного копіювання, оскільки збитки від витоку даних, записів клієнтів, облікових даних або інтелектуальної власності можуть бути настільки ж дорогими, як і простої. Викрадені облікові дані з цих кампаній часто пізніше спливають у комболістах і на маркетплейсах даркнету — такий самий тип витоку задокументовано у витоку комболиста Microsoft на 42 записи, де раніше викрадені дані для входу опинилися у відкритому доступі онлайн.
Інфраструктура з прискоренням ШІ змінює часові рамки
Те, що вирізняє The Gentlemen в аналізі Check Point, — це не лише зростання, а й швидкість. Інструменти на основі ШІ, схоже, стискають цикл розробки бекенд-інфраструктури програм-вимагачів: серверів, порталів для переговорів і сайтів витоку даних, які підтримують операцію вимагання. Робота, яка колись займала кваліфікованим розробникам тижні або місяці, тепер, за повідомленнями, може бути прототипована та розгорнута набагато швидше, що дозволяє новим групам конкурувати з усталеними гравцями майже одразу після формування.
Це відображає ширшу тенденцію, яку дослідники фіксують у кіберзлочинності загалом: зловмисники використовують масові інструменти продуктивності та автоматизації для масштабування операцій, які раніше потребували більших команд. Подібне зростання ефективності спостерігалося й в інших кампаніях, зокрема в операціях зі шкідливим програмним забезпеченням, як-от описана в шкідлива програма в інсталяторі MSI, що цілиться в криптотрейдерів, яка покладалася на прості, але ефективні технічні скорочення, щоб залишатися непоміченою місяцями.
Що це означає для вас
Для більшості людей заголовки про програми-вимагачі можуть здаватися далекими — щось, що трапляється з лікарнями, міськими адміністраціями або великими корпораціями. Але зсув у бік ексфільтрації першою чергою означає, що особисті дані, зібрані будь-якою організацією, з якою ви взаємодієте, — вашим роботодавцем, медичним закладом, банком або онлайн-сервісом — дедалі частіше стають мішенню, навіть якщо ця організація ніколи не піддається традиційному атакуванню з шифруванням файлів. Зростаюча екосистема програм-вимагачів із 93 активними групами також означає, що ймовірність того, що якийсь постачальник або сервіс, яким ви користуєтесь, стане мішенню протягом року, зростає, а не зменшується.
Для бізнесу та IT-команд падіння рівня готовності платити в поєднанні зі зростанням вимог викупу сигналізує про те, що зловмисники очікують менше, але більших виплат. Це робить надійні офлайн-резервні копії, суворий контроль доступу та раннє виявлення ексфільтрації даних важливішими, ніж будь-коли, оскільки шифрування часто вже не є головним важелем, який зловмисники використовують для отримання виплати.
Практичні висновки
- Припускайте, що будь-який сервіс, який обробляє ваші особисті дані, може стати мішенню програм-вимагачів із тактикою «спершу ексфільтрація», а не лише традиційних атак із шифруванням.
- Використовуйте унікальні надійні паролі та менеджер паролів, щоб один викрадений набір облікових даних не скомпрометував кілька акаунтів.
- Увімкніть багатофакторну автентифікацію всюди, де вона пропонується, особливо на фінансових, поштових та медичних порталах.
- Якщо ви керуєте бізнесом або консультуєте його, надавайте пріоритет офлайн-резервним копіям і моніторингу запобігання втраті даних, а не плануванню переговорів про викуп.
- Періодично перевіряйте свою електронну пошту та акаунти на предмет відомих баз витоків, оскільки викрадені облікові дані з інцидентів програм-вимагачів часто спливають у комболістах.
Зростання «The Gentlemen» і ширше фрагментування, задокументоване Check Point Research цього кварталу, показує, що екосистема програм-вимагачів розвивається швидше, ніж багато захисних систем були створені, щоб із цим впоратися. Залишатися поінформованим про те, як діють ці групи, і серйозно ставитися до базових запобіжних заходів — це найпрактичніший спосіб залишатися попереду ландшафту загроз, який дедалі більше заповнюється.




