Угруповання програм-вимагачів змінюють свою тактику, і цей зсув має значення для кожного бізнесу, який зберігає дані клієнтів, а не лише для тих, хто потрапляє під гучні атаки з шифруванням. Новий звіт від Coveware by Veeam, що охоплює другий квартал 2026 року, показує чітку й зростаючу перевагу кримінальних угруповань до чистого вимагання через викрадення даних над традиційним підходом «заблокувати й вимагати викуп». Ці висновки вказують на тенденцію вимагання через викрадення даних, яка змінює те, як діють атакувальники, і, що не менш важливо, як на це мають реагувати захисники.
Що розкриває звіт Coveware за Q2 2026
Згідно зі звітом, середні виплати викупу в Q2 2026 року зросли на 176% до $1,88 млн, хоча медіанна виплата насправді знизилася за той самий період. Цей розрив між середнім і медіанним значенням є показовим. Він свідчить про те, що менша кількість дуже великих виплат тягне середнє значення вгору, ймовірно, пов'язана з високоцінними цілями, готовими платити великі суми, щоб не допустити оприлюднення викрадених даних. Тим часом більш рутинні випадки завершуються меншими сумами, або жертви взагалі відмовляються платити.
Більша структурна зміна полягає у повній відмові від шифрування. Замість блокування файлів і вимоги оплати за ключ дешифрування, дедалі більше угруповань просто викрадають дані та погрожують їх оприлюднити. Такий підхід оминає галасливий, руйнівний етап шифрування систем, який може спричинити швидше виявлення та відновлення. Чисте вимагання тихіше, його важче виявити в реальному часі, і воно все одно дає атакувальникам потужний важіль впливу, особливо проти організацій, які обробляють чутливі записи клієнтів чи співробітників.
Як проникають Silent Ransom і Scattered Spider
У звіті названо такі угруповання, як Silent Ransom і Scattered Spider, провідними прикладами цього зсуву, і їхній метод проникнення щонайменше настільки ж важливий, як і їхня стратегія вимагання. Обидва угруповання значною мірою покладалися на соціальну інженерію через службу підтримки, тобто їм взагалі не потрібно експлуатувати вразливість програмного забезпечення. Натомість вони телефонують або пишуть в IT-підтримку, видають себе за законних співробітників і переконують скинути пароль або обійти багатофакторну автентифікацію.
Це принципово інша модель загрози, ніж фішингові листи зі шкідливим ПО, які багато організацій навчили співробітників розпізнавати. Вона націлена на людську довіру та внутрішні процеси, а не на технічні слабкості. Переконливий телефонний дзвінок до служби підтримки, підкріплений базовими деталями, зібраними із соцмереж чи попередніх витоків, може бути достатнім для отримання точки опори. Звідти атакувальники переміщуються мережею, знаходять цінні дані, викрадають їх і висувають вимогу про викуп, і все це без необхідності розгортати корисні навантаження програм-вимагачів, які могли б виявити антивірусні інструменти.
Чому самих лише VPN і мережевої безпеки недостатньо
Саме тут стають очевидними межі традиційної мережевої безпеки. VPN може шифрувати трафік і приховувати місцезнаходження користувача, а мережевий доступ за принципом нульової довіри може обмежувати, хто отримує доступ до яких систем, але жоден із них не перевіряє, чи справді людина на іншому кінці дзвінка до служби підтримки є тим, за кого себе видає. Якщо атакувальник успішно обходить перевірку особи через соціальну інженерію, він може пройти через ті самі захищені тунелі та засоби контролю доступу, які були створені, щоб не пускати сторонніх.
Це не привід відмовлятися від VPN чи архітектури нульової довіри. Ці інструменти залишаються важливими для шифрування даних під час передачі та обмеження масштабу шкоди, коли зловмисник уже всередині. Але висновки Coveware підкреслюють, що саме перевірка особи, а не лише захист мережевого периметра, стала слабкою ланкою, яку використовують атакувальники. Організаціям потрібні надійніші процедури перевірки служби підтримки, протоколи зворотного дзвінка та підтвердження через окремий канал, перш ніж надавати скидання пароля чи зміну доступу, особливо для облікових записів із підвищеними привілеями.
Що це означає для вас
Для малих і середніх підприємств ця тенденція особливо актуальна. Атакувальники дедалі більше надають перевагу цілям, які можуть не мати виділених команд безпеки, але все ще зберігають достатньо цінні дані для вимагання. Ця закономірність неодноразово простежується в реальних інцидентах. Атака програм-вимагачів Play на Barrett Mahony Consulting Engineers ілюструє, як середня фірма професійних послуг може стати ціллю незалежно від свого розміру. Подібним чином, дослідження Cisco Talos про зростання активності програм-вимагачів у Японії виявило, що малі та середні підприємства зазнають значної частини зростання атак, що підтверджує: це проблема не лише для великих корпорацій із глибокими кишенями.
Споживачі теж не застраховані. Коли компанії стають жертвами вимагання через викрадення даних, викрадена інформація (імена, фінансові дані, іноді державні ідентифікатори) часто оприлюднюється або продається незалежно від того, чи сплачено викуп, як видно з випадків, подібних до витоку паспортних даних LT Group через програму-вимагач Deadlock. Це означає, що особиста пильність щодо моніторингу кредитів і гігієни паролів має значення, навіть якщо ви не були прямою ціллю.
Практичні висновки
Бізнесам слід негайно перевірити процедури верифікації служби підтримки, оскільки телефонний дзвінок або повідомлення в чаті стають дедалі поширенішою точкою входу, а не рідкісним винятковим випадком. Скидання багатофакторної автентифікації та зміни привілейованого доступу заслуговують на додаткову перевірку, включно з підтвердженням зворотним дзвінком через відомий окремий канал. Співробітники на всіх рівнях, а не лише IT-персонал, мають розуміти, що спроби соціальної інженерії можуть націлюватися на служби підтримки так само легко, як і на поштові скриньки.
Для звичайних користувачів практичні кроки залишаються знайомими, але нагальними: використовуйте унікальні паролі, вмикайте багатофакторну автентифікацію всюди, де вона пропонується, і слідкуйте за обліковими записами на предмет незвичайної активності після того, як будь-яка компанія, з якою ви взаємодієте, повідомить про витік. Тенденція вимагання через викрадення даних, задокументована у звіті Coveware за Q2 2026, показує, що атакувальники адаптуються швидше, ніж багато засобів захисту, що робить багаторівневу безпеку, яка охоплює як технічні засоби контролю, так і людську перевірку, важливішою, ніж будь-коли.




