Black Kite: число групп хакеров с программами-вымогателями растёт быстрее, чем успевают исчезать старые группировки

Black Kite: число групп хакеров с программами-вымогателями растёт быстрее, чем успевают исчезать старые группировки

изображение: grok

Мир цифрового вымогательства снова набирает обороты, а к середине 2026 года уже насчитывалось 146 действующих преступных объединений, публиковавших сведения хотя бы об одной успешной атаке. Год назад подобных команд было 105, а за нынешний год возникла 61 новая группировка. Для российских компаний эта тенденция остаётся крайне опасной, поскольку многие применяемые злоумышленниками способы проникновения универсальны и не зависят от страны, сообщается в новом отчёте Black Kite.

Исследование показывает любопытную особенность современного рынка цифрового шантажа. Несколько лет назад внимание обычно было приковано к одному громкому объединению, диктовавшему правила игры, а сейчас ситуация изменилась. Вместо нескольких крупных лидеров появилась целая россыпь новых команд, каждая из которых старается занять собственную нишу. При этом многие из них исчезают почти так же быстро, как возникают.

Главный специалист по исследованиям и анализу данных Black Kite Ферхат Дикбийик сообщил, что прежняя расстановка сил с доминированием одной организации осталась в прошлом. По его словам, одновременно появляются новые преступные коллективы, давно известные операторы расширяют масштабы деятельности, а интенсивность атак заметно выросла во второй половине исследуемого периода. В результате весь рынок вымогательского ПО приобрёл совершенно иной облик.

Средний срок существования подобных групп резко сократился. Если в 2024 году многие банды могли существовать свыше года, то теперь их жизненный цикл составляет около 4,9 месяца. Одни исчезают после серии успешных операций, другие распадаются под давлением правоохранительных органов или внутренних конфликтов, а на их месте практически сразу появляются новые коллективы с другими названиями и обновлённой инфраструктурой.

Несмотря на большое количество новичков, основная масса известных инцидентов сосредоточена в руках нескольких наиболее крупных игроков. Почти 44% из 7551 публично раскрытого случая заражения за период с марта 2025 по март 2026 года пришлись на пять наиболее активных объединений.

Пятёрка группировок с наибольшим числом опубликованных жертв за исследуемый период:

  • Qilin с 1358 пострадавшими организациями;
  • Akira с 749 подтверждёнными случаями;
  • INC Ransom с 436 инцидентами;
  • Play с 422 раскрытыми атаками;
  • SafePay с 324 пострадавшими компаниями.

Любопытная деталь заключается в том, что The Gentlemen, считавшаяся самой заметной угрозой в июле 2026 года, по итогам всего рассматриваемого промежутка оказалась лишь на седьмой позиции с 286 подтверждёнными жертвами. Это ещё раз показывает, насколько стремительно меняется расстановка сил в преступной среде.

Авторы исследования перечислили 19 наиболее результативных операций по распространению программ-вымогателей. Верхнюю строчку уверенно удерживает Qilin, преодолевшая отметку в тысячу опубликованных пострадавших организаций. В нижней части списка находится Rhysida с 80 жертвами. Разница огромная, хотя каждая из этих групп продолжает представлять серьёзную опасность для бизнеса.

Аналитики зафиксировали деятельность 108 различных субъектов киберугроз, совершивших 1918 подтверждённых атак. Это говорит о том, что цифровой криминальный рынок давно перестал состоять лишь из нескольких громких брендов. Сегодня он объединяет огромное количество независимых коллективов, партнёрских схем и временных союзов, постоянно меняющих структуру.

Хотя методы проникновения у преступников отличаются, исследователи обнаружили общую закономерность. Во многих случаях злоумышленники применяли давно известные слабые места в программном обеспечении и операционных системах. Уязвимости с оценкой 9 баллов и выше по шкале CVSS представляли наибольшую опасность и нередко становились первой ступенью проникновения во внутреннюю инфраструктуру организаций.

По данным Black Kite, почти в 44% случаев критические уязвимости позволяли преступникам получить первоначальный доступ к корпоративной сети. После этого запуск вредоносного шифровальщика превращался лишь в вопрос времени. Для российских организаций эта статистика показательна, поскольку задержка с установкой обновлений остаётся одной из самых распространённых причин успешных компрометаций.

Ранее сообщалось, что программа-вымогатель нарушила работу производственных систем американского молочного бренда Fairlife, принадлежащего корпорации Coca-Cola. В результате инцидента компания была вынуждена временно остановить выпуск продукции на предприятиях в США и не смогла назвать точные сроки восстановления штатной деятельности. Эксперты отмечали, что для бизнеса с оценкой около четырёх миллиардов долларов подобный простой может обернуться не только финансовыми потерями, но и перебоями в поставках продукции розничным сетям.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: