Хакеры-вымогатели установили рекорд в августе 2026 года и атаковали более тысячи организаций

изображение: grok
В августе 2026 года программы-вымогатели атаковали 1073 организации по всему миру, и это максимум за весь год. Показатель вырос на 12% по сравнению с июлем, когда жертвами стали 973 компании. Данные опубликовала NCC Group в отчёте Cyber Threat Intelligence Report за август, который вышел 23 сентября.
Пока одни разработчики учат нейросети рисовать котиков, другие берут те же самые технологии и ускоряют охоту на корпоративные сети. Август стал уже вторым подряд рекордным месяцем 2026 года, и судя по темпам, индустрия цифрового рэкета явно не думает притормаживать.
География атак вышла предсказуемо неравномерной. Больше всего инцидентов зафиксировано в Северной Америке, на неё пришлось 44% от общего числа. Остальные регионы распределились так:
- Европа (26%);
- Азия (13%);
- Южная Америка (6%);
- Африка и Океания (по 2% каждая).
Российским компаниям расслабляться тоже не стоит. Статистика NCC Group собирается по публичным и подтверждённым случаям, а группировки, которые работают по целям в СНГ, далеко не всегда попадают в подобные отчёты.
Самой популярной мишенью августа стала промышленность, на неё пришлось 31% всех зафиксированных атак. Логика проста, простой конвейера или производственной линии обходится в разы дороже, чем утечка очередной базы клиентов, поэтому промышленные компании готовы платить быстрее и охотнее. Дальше идёт список отраслей поспокойнее:
- потребительские товары и услуги (18%);
- здравоохранение (12%);
- информационные технологии (11%);
- финансовый сектор (6%).
В августе досталось не только сухим цифрам в отчётах, но и вполне узнаваемым компаниям. NCC Group упомянула среди пострадавших Boston Dynamics и Manchester Airport Group, и оба случая хорошо показывают смену тактики у вымогателей. Шифровать сервера долго и хлопотно, а вот украсть архив документов и пригрозить публикацией получается куда быстрее. Взломать периметр, вытащить данные и выставить счёт за молчание вместо того, чтобы возиться с шифрованием всей инфраструктуры, для многих группировок стало новым стандартом работы.
Отмечается, что резервные копии решают проблему простоя, но не решают проблему огласки. Восстановить сервера из бэкапа реально за сутки, а вот вернуть украденные файлы обратно, чтобы их никто не увидел, не получится уже никак.
Среди группировок, которых удалось однозначно определить, лидерство в августе поделили Qilin и The Gentlemen. На счету Qilin оказалось 164 атаки, а The Gentlemen отметилась 116 инцидентами. Следом расположились:
- Clop (89 атак);
- Dire Wolf (43 атаки);
- INC Ransom (43 атаки).
Стоит обратить внимание, что цифры NCC Group учитывают только атрибутированные случаи, то есть атаки, о которых стало известно публично или которые исследователи смогли связать с конкретной группировкой. Реальное число пострадавших почти наверняка выше 1073, просто часть компаний предпочитает договариваться с вымогателями тихо, без огласки и без записи в чужую статистику.
Вице-президент NCC Group по киберразведке и реагированию Мэтт Халл связал рост числа атак сразу с несколькими причинами. Он назвал ускоренное развитие искусственного интеллекта и продолжающуюся геополитическую напряжённость, которая подпитывает группировки, связанные с государственными структурами. ИИ уже помогает злоумышленникам писать более убедительные фишинговые письма, автоматизировать разведку цели и штамповать вредоносный код на конвейере. При этом нейросети не превращают взлом в кнопку с надписью «сделать хорошо». Основные проблемы компаний остаются прежними, это украденные пароли, дырявые конфигурации и учётки с правами, которые никто не удосужился урезать.
Российского бизнеса эта тенденция тоже касается напрямую. Фишинговые рассылки и автоматическое сканирование уязвимых сервисов не разбирают границ, а часть группировок из топа охотно работает по целям в СНГ, если находит слабое место в периметре.
NCC Group посоветовала бизнесу не дожидаться реального инцидента, чтобы проверить план действий на прочность. На бумаге такой план обычно существует, а в реальной чрезвычайной ситуации нередко выясняется, что никто толком не помнит, кто отключает сервера, кто звонит руководству и кто вообще имеет право принимать решение о восстановлении. Разобраться в этом до того, как случится настоящий взлом, помогают tabletop exercises, командные учения, где сотрудники прогоняют условную атаку без реального ущерба. Такие тренировки быстро вскрывают дыры в защите:
- бэкапы формально существуют, но никто не проверял, получится ли из них восстановиться;
- план реагирования есть на бумаге, но нет человека с полномочиями его запускать;
- критичный сервис остаётся без прикрытия в тот самый момент, когда нужен сильнее всего.
1073 зарегистрированные жертвы за один месяц, это уже не серия громких инцидентов, а постоянный шум индустрии, который не думает стихать. Меняется сама механика вымогательства, шифрование перестаёт быть обязательным этапом атаки, кража данных превращается в самостоятельный рычаг давления, а автоматизация и ИИ помогают преступникам быстрее перебирать потенциальные цели.
Эксперты CISOCLUB считают, что защита от вымогателей давно перестала сводиться к антивирусу и регулярным бэкапам. Куда больше внимания стоит уделять контролю доступа, минимизации прав пользователей и мониторингу подозрительной активности внутри сети, а не только на периметре. Резервные копии нужно не просто делать, а регулярно тестировать на реальное восстановление, иначе в критический момент выяснится, что файлы битые или неполные.
Для российского бизнеса рост числа атак через кражу данных означает новый риск, утечка чувствительной информации возможна даже при исправно работающей защите от шифрования. Разумный шаг, это заранее прописать, кто и в каком порядке действует при подозрении на взлом, а не собирать эту информацию в панике постфактум. Чем раньше компания готовится к худшему варианту развития событий, тем дешевле обходится реальный инцидент, если он всё-таки случится.
Ранее сообщалось, что группировка ShinyHunters заявила о взломе и дефейсе сайта конкурирующих вымогателей cl0p. По словам самих ShinyHunters, доступ к инфраструктуре cl0p они получили через уязвимую функцию загрузки файлов в CMS Grav, на которой держался ресурс жертвы, и 19 сентября вместо привычного контента посетители сайта cl0p увидели сообщение о захвате домена.



