NCC Group: количество атак программ-вымогателей резко снизилось из-за давления правоохранителей и конфликтов внутри преступных группировок

Изображение: Pepi Stojanovski (unsplash)
Компания NCC Group представила отчёт, посвящённый динамике атак программ-вымогателей во втором квартале 2025 года. В документе подчёркивается, что за период с апреля по июнь по всему миру зафиксировано 1180 инцидентов, что на 43% меньше, чем в первом квартале, когда наблюдалось 2074 атаки. В отчёте заявляется, что резкое сокращение связано с вмешательством правоохранительных органов и внутренними конфликтами среди самих вымогателей.
Как указано в отчёте, в июне зафиксирован четвёртый подряд месяц снижения активности. Показатель сократился на 6% по сравнению с маем и составил 371 атаку. В документе подчёркивается, что это связано с системными сбоями в инфраструктуре нескольких активных группировок, вызванными внешними операциями и дестабилизацией внутри.
В отчёте отдельно говорится, что всплеск атак в начале года был связан с агрессивными действиями таких структур, как Clop, RansomHub и Akira. Однако уже к концу второго квартала эти группы утратили прежнее влияние. Как подчёркивается в отчёте, Clop и RansomHub были выведены из списка наиболее активных операторов, в том числе из-за ликвидации дочерних сетей и утраты доверия со стороны партнёров.
В документе также заявляется, что после ударов по инфраструктуре произошла цепная реакция: аффилированные участники были вынуждены перегруппироваться или присоединиться к другим схемам. Это снизило общий уровень координации и дало временное снижение числа атак.
Как указано в отчёте от 23 июля, серьёзную роль сыграли внутренние утечки. В частности, в мае произошёл слив конфиденциальной информации из структуры LockBit, что привело к дополнительному ослаблению её позиций. Кроме того, в документе подчёркивается, что между группами, претендующими на лидерство, обострилась конкуренция за ресурсы и влияние.
По информации, представленной в отчёте, именно DragonForce может быть причастна к сбою инфраструктуры RansomHub, зафиксированному в марте. В документе подчёркивается, что это был один из самых значимых эпизодов внутренней борьбы среди операторов программ-вымогателей.
Как подытоживается в отчёте, наблюдаемое снижение активности может быть временным. Всё будет зависеть от того, насколько устойчивыми окажутся внутренние конфликты и насколько жёстко продолжат действовать правоохранительные органы в отношении оставшихся группировок.



