Угруповання програм-вимагачів переписують свою тактику
Програми-вимагачі традиційно працювали в простий, хоч і жорстокий, спосіб: зловмисники зламують мережу, шифрують кожен файл, який можуть знайти, і вимагають оплату за ключ розшифрування. Новий звіт від Coveware компанії Veeam свідчить, що ця модель тихо зникає. Згідно з даними, угруповання програм-вимагачів дедалі частіше взагалі пропускають шифрування і переходять безпосередньо до вимагання шляхом крадіжки даних, викрадаючи конфіденційні файли та погрожуючи їх оприлюднити, замість того щоб взагалі витрачати час на блокування систем.
Фінансові показники у звіті вражають. Середні виплати викупу в Q2 2026 зросли на 176% до 1,88 мільйона доларів, хоча медіанна виплата насправді знизилася. Цей розрив між середнім і медіанним значенням має значення. Він свідчить про те, що менша кількість дуже великих, високовартісних випадків вимагання різко тягне середнє значення вгору, тоді як ширша база менших атак задовольняється нижчими виплатами. Іншими словами, зловмисники, схоже, стають більш вибірковими та більш точковими щодо того, з кого вичавлювати максимум.
Чому вимагання шляхом крадіжки даних без шифрування працює
Пропуск шифрування може звучати так, ніби зловмисники виконують менше роботи, але насправді це стратегічний зсув, а не короткий шлях. Шифрування всієї мережі є гучним, технічно складним і дедалі легшим для захисників виявити та локалізувати, особливо коли організації покращили резервне копіювання та відновлення. Якщо компанія може відновити свої системи з резервної копії, вимога викупу на основі шифрування втрачає значну частину свого важеля впливу.
Крадіжка даних вирішує цю проблему для зловмисників. Щойно конфіденційні файли, записи клієнтів, фінансові документи або внутрішнє листування скопійовано та викрадено, жодна резервна копія у світі не може скасувати цей витік. Загроза змінюється з "заплатіть нам, щоб повернути свої системи" на "заплатіть нам, або ми опублікуємо ваші дані". Це складніша проблема для жертв, з якої вони не можуть викрутитися інженерними методами, оскільки шкода є репутаційною та регуляторною не меншою мірою, ніж операційною.
Це відображає ширшу тенденцію, вже задокументовану в інших місцях спільнотою дослідників безпеки. Нещодавній звіт Kaspersky про стан програм-вимагачів у 2026 році виявив, що зловмисники дедалі частіше націлюються на малий і середній бізнес, часто використовуючи їх як трамплін для проникнення в більші партнерські мережі. Висновки Coveware додають ще один шар до цієї картини: навіть коли угруповання атакують безпосередньо більші цілі, сам метод вимагання еволюціонує від порушення роботи до чистого використання інформаційного важеля.
Наслідки для конфіденційності бізнесу та споживачів
Для пересічних споживачів цей зсув має більше значення, ніж може здатися на перший погляд. Коли програми-вимагачі переважно стосувалися шифрування, основний ризик для звичайних людей був непрямим: лікарня, школа або місцевий орган влади могли бути офлайн протягом днів або тижнів, поки системи відновлювалися. Вимагання шляхом крадіжки даних повністю змінює розрахунок. Файли, викрадені в цих атаках, зазвичай містять особисту інформацію співробітників, клієнтів, пацієнтів або студентів: імена, адреси, фінансові дані, медичні записи та облікові дані для входу.
Навіть якщо цільова організація відмовляється платити або знижує викуп шляхом переговорів, викрадені дані все одно можуть опинитися опублікованими на сайтах витоку або проданими іншим злочинним угрупованням. Це означає, що люди, чия інформація була в цій базі даних, стикаються з ризиком крадіжки особистих даних і шахрайства незалежно від того, чи їхній роботодавець або постачальник послуг зрештою заплатив. Зростаючі показники середніх виплат у звіті Coveware також натякають, що деякі організації готові платити круті суми спеціально для запобігання такому витоку, що говорить нам про те, наскільки серйозно компанії зараз зважують репутаційні та юридичні наслідки витоку даних клієнтів.
Що це означає для вас
Якщо ви є окремим споживачем, ця тенденція є нагадуванням про те, що інцидент із програмою-вимагачем у компанії — це не просто проблема ІТ, це пряма загроза вашим персональним даним, навіть коли ваш банківський баланс або доступ до рахунку ніколи не були порушені. Якщо ви власник бізнесу або особа, яка приймає рішення щодо ІТ, це означає, що захист, орієнтований на шифрування, як-от резервні копії, хоч і залишається важливим, більше не є достатнім сам по собі. Вимагання шляхом крадіжки даних вимагає рівноцінної уваги до моніторингу мережі, контролю доступу та обмеження того, скільки конфіденційних даних взагалі залишається відкритим і доступним.
Практичні висновки
Споживачі повинні ставитися серйозно до будь-якого повідомлення про витік, навіть до тих, що описані як "з низьким впливом", і розглянути кредитний моніторинг або оповіщення про шахрайство, якщо послуга, якою вони користуються, повідомляє про інцидент крадіжки даних. Бізнеси повинні провести аудит того, які конфіденційні дані їм насправді потрібно зберігати, оскільки дані, яких не існує, не можна викрасти. Організації також повинні перевірити на міцність плани реагування на інциденти спеціально для сценаріїв вимагання шляхом крадіжки даних, а не лише для навчань із шифрування та відновлення. Оскільки угруповання програм-вимагачів продовжують удосконалювати вимагання шляхом крадіжки даних як свою основну зброю, відповідальність за зменшення впливу лягає як на компанії, що зберігають конфіденційні дані, так і на окремих осіб, які повинні залишатися пильними щодо того, як ці дані використовуються після того, як вони вийшли з-під їхнього контролю.




