Часть 3 серии статей Cognyte о программах-вымогателей
От преступных группировок и жертв к системным тенденциям
В первых двух статьях этой серии рассмотривалось, как действуют и развиваются преступные группировки, занимающиеся распространением программ-вымогателей, и почему некоторые сектора, такие как ИТ-компании, государственные учреждения, финансовые услуги и здравоохранение по-прежнему становятся объектами атак в непропорционально большей степени. Эти дискуссии выявили две основные реалии: программное обеспечение для выкупа является зрелой преступной экосистемой, а специфические для конкретных секторов уязвимости существенно определяют поведение злоумышленников.
Эта третья часть непосредственно основывается на этих выводах и сосредотачивается на том, каким путем будут двигаться операции с использованием программ-вымогателей в будущем. В этом блоге анализируются новые операционные тенденции, регуляторные контрмеры и средства защиты на основе разведывательных данных, руководители служб безопасности в национальных центрах оперативного реагирования (SOC), секторах критической инфраструктуры, финансовых услуг, телекоммуникаций, транспорта и здравоохранения должны учитывать в 2026 году и в дальнейшем.
Понимание этих тенденций не является чисто теоретическим вопросом. Это необходимое условие для обеспечения готовности к угрозам. Последние статистические данные и тенденции атак с использованием программ-вымогателей свидетельствуют о том, что уровень сложности таких атак, особенно тех, которые направлены против объектов критической инфраструктуры и регулируемых секторов, продолжает расти. Поскольку финансовая выгода от атак с использованием программ-вымогателей остается высокой, а барьеры для вхождения на этот рынок продолжают снижаться, количество атак будет и дальше расти. Организации, которые не смогут адаптировать свои стратегии выявления и предотвращения, будут вынуждены реагировать на прошлогодние угрозы, в то время как злоумышленники будут двигаться дальше.
Атаки программ-вымогателей в 2026 году: Конвергенция тактик, расширение масштабов влияния
Современные тенденции в сфере программ-вымогателей свидетельствуют о переходе к масштабируемым моделям доступа, вторжениям на основе учетных данных и повторяющимся методам вымогательства. Экосистема группировок, использующих программы-вымогатели, продолжает колебаться между фрагментацией и консолидацией. Хотя новые группировки появляются довольно часто, эффективные тактики быстро копируются, усовершенствуются и масштабируются. В результате ландшафт угроз определяется не столько новыми штаммами вредоносного программного обеспечения, сколько повторяющимися цепочками атак с высокой отдачей, использующими доверие, уязвимые учетные данные и зависимость от посторонних ресурсов.
Ключевые статистические данные по программ-вымогателей за 2025 год
- По данным, просочившимся из даркнета, и информации с платформ, занимающихся вымогательством, в мире было обнародовано примерно 7 809 подтвержденных случаев использования программ-вымогателей.
Это рост примерно на 27,3% по сравнению с предыдущим годом по отношению к 2024 году. (Ежегодный отчет Cognyte о состоянии угроз) - Критическая инфраструктура и ключевые секторы (производство, здравоохранение, энергетика, транспорт, финансы) составили 33,6% всех атак программ-вымогателей, что подчеркивает постоянство стратегического таргетинга. (Ежегодный отчет Cognyte о программах-вымогателей)
- Северная Америка осталась регионом, который чаще всего становился мишенью, на которые, по оценкам, приходилось 47–52% глобальных инцидентов в 2025 году.
- В ЕС и Европе в целом наблюдалось постоянный рост доли атак, причем значительные всплески фиксировались в таких странах как Испания, где количество зарегистрированных инцидентов выросло на 61% по сравнению с предыдущим годом.
- Угон данных был связан примерно с 76% случаев использования программ-вымогателей, когда проникновение в систему предшествовало шифрованию или заменяло его, что свидетельствует о переходе к тактике вымогательства данных.
- В 2025 году мы проанализировали более 125 групп, использующих программ-вымогатели, среди которых были как давно известные участники, так и новые игроки, вошедшие в экосистему программ-вымогателей. (Ежегодный отчет Cognyte о ландшафте угроз)
- Требования по выкупу неоднородны, но в некоторых секторах были зафиксированы снижение уровня выплат, поскольку организации улучшили свою защитную позицию и надежность систем резервного копирования.
- Злоумышленники все чаще использовали компрометацию учетных данных, эксплуатацию уязвимостей сторонних поставщиков и автоматизированные инструменты сканирования в качестве основных векторов в кампаниях с использованием программ-вымогателей.

3 главные тенденции в сфере программ-вымогателей, на которые следует обратить внимание в 2026 году
Атаки на цепи поставок и массовое использование уязвимостей надежных платформ
Под массовым использованием уязвимостей подразумеваются атаки, во время которых с помощью одной уязвимости или точки доступа одновременно компрометируются сотни или тысячи организаций, находящихся ниже цепи поставки. Вместо того, чтобы атаковать жертв индивидуально, операторы программ-вымогателей все чаще сосредотачиваются на поставщиках программного обеспечения, поставщиках управляемых услуг и платформах передачи данных, находящихся выше цепи поставок в корпоративных экосистемах.
Компания MOVEit в 2023 году продемонстрировала масштабность и эффективность такого подхода, позволив группе злоумышленников Cl0p получить доступ к данным сотен организаций посредством единого продукта для управляемого обмена файлами. Эта тактика полностью соответствует динамике, о которой говорилось в первой части данной серии: группировки, использующие программ-вымогателей, действуют как бизнес-структуры, ставя во главу угла операционную эффективность и рентабельность инвестиций.
Недавно группа хакеров Cl0p и связанный с ней кластер FIN11 провели масштабную кампанию, направленную против систем управления ресурсами предприятия Oracle E-Business Suite (EBS), воспользовавшись критической уязвимостью «нулевого дня» (CVE-2025-61882) и связанными с ней недостатками похищения конфиденциальных бизнес-данных из десятков организаций, после чего выдвинули требования о выкупе.
В рамках этой кампании на сайте Cl0p, где публикуются похищенные данные, были обнародованы списки почти 30 вероятных жертв, среди которых крупные предприятия по отраслям технологий, производства, профессиональных услуг и транспорта. Анализ свидетельствует о том, что из пораженных систем Oracle EBS были похищены сотни гигабайтов или даже терабайтов файлов.
Этот инцидент наглядно демонстрирует, как злоумышленники могут использовать уязвимости корпоративных платформ — даже широко применяемых и пользующихся доверием — для одновременного проникновения в системы многих организаций, которые находятся ниже цепочки, что усугубляет последствия и усложняет реагирование на инцидент.
Учетные данные, похищенные с помощью программ-инфостиллеров, как основной канал проникновения
Программы-похитители информации— это вредоносные программы, предназначенные для сбора учетных данных, сессионных файлов cookie и токенов проверки подлинности с инфицированных конечных устройств. Эти данные затем объединяются, продаются и перепродаются на преступных рынках, образуя стабильную цепочку поставки для получения первоначального доступа программ-вымогателей.
Вместо того чтобы полагаться на фишинг или прямое использование уязвимостей, операторы программ-вымогателей все чаще получают проверенные учетные данные и интегрируют их в автоматизированные цепочки атак. Это позволяет злоумышленникам полностью обходить системы защиты периметра и маскироваться под законную активность пользователей, что представляет особую опасность для секторов с большим количеством удаленных сотрудников или сложными SaaS-средами.

Заметной тенденцией в этом направлении является злоупотребление платформами для корпоративного сотрудничества и управления тикетами, в частности средами Atlassian и Jira. Данные для входа, связанные с аккаунтом служебных аккаунтов или рабочими электронными адресами (например,jira@company.com), часто встречаются в журналах программ-похитителей данных, предоставляя злоумышленникам привилегированный доступ к информации о рабочих процессах, деталях инфраструктуры и внутренней переписке. Это свидетельствует об общей тенденции к использованию вторжений на основе похищенных аккаунтов как основной точки проникновения для кампаний с использованием программ-вымогателей.
Мошенничество, связанное с повторным использованием данных, и вторичное вымогательство
Так называемое мошенничество, связанное с повторным использованием данных, не заключается в том, что организации не знают о том, что их системы были сломаны. Оно основано на более распространенной ситуации: организации часто не имеют полного представления о масштабах и дальнейшем распространении похищенных данных, особенно когда они находятся под сильным давлением, вынуждены реагировать на инцидент.
В таких случаях злоумышленники требуют выплаты за данные, которые уже были похищены, иногда еще несколько месяцев назад, и, возможно, уже распространяются среди посредников или на форумах в даркнете. Необходимость соблюдения нормативных сроков и риск репутации могут заставить организации пойти на выплату, даже если ситуацию уже удалось локализовать.
Недавние громкие случаи, в том числе неоднократные попытки выкупа от медицинских и муниципальных учреждений, иллюстрируют, как злоумышленники снова используют ранее угнанные массивы данных, чтобы получить дополнительные выплаты. Эта модель тесно связана с атаками, направленными на медицинскую отрасль, о которых говорилось в части 2 этой серии, где перебои в работе и беспокойство по безопасности пациентов усиливают давление на жертв.
Глобальная нормативно-правовая среда в сфере программ-вымогателей
Правительства все чаще рассматривают программ-вымогателей не как чисто уголовное преступление, а как проблему национальной безопасности и системного риска. Регуляторные мероприятия, как правило, делятся на три категории: обязательное раскрытие информации, финансовые сдерживающие меры и требования по обеспечению устойчивости. Эти меры напрямую обусловлены статистическими данными о программах-вымогателях, свидетельствующих о росте частоты атак и усилении системного риска для операторов критически важной инфраструктуры.
1. Требования к обязательному раскрытию информации.
Обязательно необходимо улучшить общую осведомленность о деятельности программ-вымогателей и ускорить скоординированные меры реагирования.
- Австралия ввела обязательное уведомление о выплатах за вымогательство и кибершантаж в мае 2025 года, предусмотрев необходимость раскрытия информации в течение 72 часов. Первые показатели свидетельствуют об улучшении оперативной осведомленности на национальном уровне, хотя во время активных инцидентов организации сталкиваются с усиленным давлением соблюдения требований.
- Законодательство Соединенных Штатов, в частности Закон об уведомлении о киберинцидентах относительно критической инфраструктуры, предусматривает обязательное уведомление о случаях использования программ-вымогателей и осуществления выплат, что позволяет проводить межотраслевой анализ тенденций и координировать меры реагирования на федеральном уровне.
- Несколько штатов США, в том числе Нью-Йорк, ввели для государственных учреждений сокращенные сроки представления отчетности и требования о предоставлении обоснований после осуществления платежей.
2. Уменьшение финансовых стимулов
- Некоторые страны пытаются напрямую взорвать экономику программ-вымогателей путем ограничения или криминализации выплат.
- Такие страны, как Италия и Великобритания, продвигают законодательство, запрещающее или считающее уголовным преступлением выплаты выкупа в секторах государственных или жизненно важных услуг.
- Эти меры направлены на уменьшение доходности злоумышленников, но в то же время ставят перед организациями-жертвами сложные операционные и этические вызовы.
3. Усиление киберустойчивости (NIS2 и DORA)
- Вместо того чтобы сосредотачиваться исключительно на инцидентах, ЕС делает акцент на превентивной устойчивости с помощью таких нормативных документов, как Директива NIS2 и Закон о цифровой операционной стойкости (DORA). Эти нормативные акты предусматривают усовершенствование управления рисками, реагирование на инциденты и надзор за деятельностью третьих сторон в критически важных секторах.
- Японский Основной закон о кибербезопасности, хотя и менее директивным, способствовал увеличению инвестиций в превентивные меры контроля и межотраслевую координацию, особенно среди операторов критической инфраструктуры.
Защита от современных программ-вымогателей на основе аналитических данных
От выявления тенденций к практической аналитике
Понимание тенденций в сфере программ-вымогателей имеет ценность только тогда, когда организации могут превратить полученные сведения в меры по профилактике. Современный защита от программ-вымогателей зависит от внешней аналитики угроз, в частности от понимания площади атаки организации, утечки учетных данных и утечки данных за пределы периметра. Поскольку тенденции атак программ-вымогателей продолжают свидетельствовать в пользу доступа на основе учетных данных и использования уязвимостей сторонних программ, внешняя аналитика угроз становится основополагающей функцией, а не только дополнительным дополнением.
Решение LUMINAR Cognyte позволяет организациям использовать аналитику угроз на практике для защиты от описанных выше тенденций. Платформа обеспечивает обзор широкого спектра источников, включая форумы в глубокой и темной сети, криминальные торговые площадки, независимые исследования, коммерческие каналы, исторические наборы данных и традиционные разведочные каналы.
Сопоставляя эти источники, LUMINAR помогает организациям выявлять:
- утечка учетных данных из журналов программ-похитителей информации до того, как ими злонамеренно воспользуются
- ранние признаки массовых кампаний злоупотребления, направленных против надежных поставщиков
- признаки утечки данных, которые могут стать основой для повторных или повторно использованных попыток вымогательства
Вместо того чтобы реагировать уже после того, как на них начали оказывать давление с целью вымогательства, организации могут вмешаться на более ранней стадии цепочки атак программ-вымогателей.
LUMINAR обеспечивает быструю, основанную на аналитических данных эффективность благодаря бесперебойной интеграции в существующие рабочие процессы SOC, SIEM и SOAR, поддерживая непрерывный мониторинг, определение приоритетности рисков и обоснованное принятие решений на протяжении всего цикла инцидента.
Вывод
Атаки с использованием программ-вымогателей остаются чрезвычайно прибыльными, адаптивными и устойчивыми, несмотря на усиление глобального регулирования. Давление со стороны законодательства может изменить поведение злоумышленников, однако оно не устраняет их мотивацию.
Как было продемонстрировано во всех трех статьях этой серии, для успешной защиты от программ-вымогателей необходимы:
- Понимание принципов работы групп, занимающихся вымогательством выкупа, и механизмов монетизации атак
- Анализ динамики рисков в конкретных отраслях
- Прогнозирование новых тенденций и нормативных ограничений
- Инвестирование в превентивные стратегии безопасности, основанные на аналитических данных
Источник: Ransomware Trends 2026: Operational Shifts, Regulatory Pressure and Intelligence-Led Defense
