Основные цели хакеров-вымогателей в 2026 году — компании среднего бизнеса

Основные цели хакеров-вымогателей в 2026 году — компании среднего бизнеса

изображение: grok

Компании среднего масштаба стали основной мишенью операторов программ-вымогателей за последние два с половиной года. Исследователи Black Kite проанализировали 13 336 публично раскрытых инцидентов и проверили защищённость 120 128 организаций, обнаружив системные проблемы с патчингом, утечками учётных данных и настройкой почтовой защиты.

Работа получила название Mid-Market Is the Routing Target и была опубликована 18 августа. Для разделения компаний по размеру аналитики применили классификацию Dun & Bradstreet, разбив выборку на 3 группы — нижний сегмент с оборотом от 10 до 50 миллионов долларов, основной сегмент от 50 до 500 миллионов и верхнюю категорию от 500 миллионов до 1 миллиарда.

В Северной Америке и Европе на организации из этого диапазона пришлось 73% всех зафиксированных атак с шифровальщиками. Доля практически не изменилась, хотя общее количество инцидентов за период с 2023 по 2025 год выросло на 44%. Арифметика получается неприятная — атак становится больше, а средний бизнес продолжает оставаться главным адресатом киберпреступников.

Больше всего пострадавших оказалось среди компаний с оборотом от 10 до 50 миллионов долларов — на них пришлось 54% жертв из исследованной категории. В абсолютных числах количество атакованных организаций здесь выросло с 1391 в 2024 году до 1821 в 2025-м. Основной сегмент с выручкой от 50 до 500 миллионов держится в диапазоне 40-45%, а число пострадавших за год поднялось с 970 до 1474. У самых крупных компаний из этой группы ситуация обратная — количество жертв с оборотом от 500 миллионов до 1 миллиарда сократилось со 126 в 2023 году до 45 в 2025-м, падение составило 65%.

Распределение атак по регионам выглядит так:

  • на Северную Америку пришлось 72% зарегистрированных случаев;
  • европейские организации собрали оставшиеся 28%;
  • среди европейских целей особо выделились британские предприятия;
  • внутри самого среднего бизнеса ситуация различается в зависимости от размера компании.

Лидерство по отраслям с большим отрывом досталось производству — на такие предприятия пришлось 26% жертв среди среднего бизнеса. Следом расположились компании из профессиональных, научных и технических услуг, а также строительные организации. Причина понятна с точки зрения преступников — производственная компания болезненно воспринимает даже короткую остановку рабочих процессов, а внутри её систем находится большой объём чувствительных данных.

Интересно, что даже кратковременный простой конвейера способен обойтись производителю дороже, чем сам выкуп злоумышленникам, — потому вымогатели и предпочитают такие цели.

Статистика британской отраслевой организации Make UK, опубликованная в августе, показывает реальность угрозы для местных производителей. За последний год киберинциденты затронули 30% британских производственных компаний. В отдельных случаях источник проблемы находился внутри предприятия, в других неприятности приходили через цепочку поставщиков. Данные ESET за апрель дополняют эту цифру — среди британских производителей, столкнувшихся с киберинцидентом, 95% сообщили о прямом влиянии атаки на работу бизнеса, а финансовые потери зафиксировали 53% пострадавших. У 44% нарушились цепочки поставок, ещё у 39% возникли сложности с выполнением обязательств перед клиентами и партнёрами.

Для российских пользователей и компаний из среднего сегмента ситуация выглядит не менее угрожающе — те же вымогательские группы всё активнее работают по СНГ, а отечественные производители и подрядчики нередко оказываются связаны с международными цепочками поставок, через которые угроза заходит внутрь периметра.

Проверка 120 тысяч организаций среднего масштаба выявила следующие проблемы:

  • у 28% компаний обнаружилась хотя бы одна известная уязвимость, уже применяемая в реальных атаках;
  • у 55% организаций найдены серьёзные пробелы в установке исправлений для программ, доступных из интернета;
  • у 48% присутствовала хотя бы одна опубликованная уязвимость с оценкой CVSS 8,0 балла или выше;
  • у 32% обнаружилась находка, связанная со stealer log, содержащим украденные учётные данные;
  • у 47% организаций отсутствовала либо была недостаточно настроена защита DMARC.

Средний бизнес располагает ресурсами гораздо серьёзнее небольших компаний, но его ИТ-инфраструктура уже достаточно масштабна, чтобы содержать множество потенциальных точек входа. Возможностей у небольших команд безопасности на проверку каждой из них попросту не хватает.

Black Kite предупреждает, что распространение ИИ-инструментов способно усугубить положение. Современные модели ускоряют поиск новых уязвимостей, а количество обнаруживаемых проблем растёт настолько быстро, что маленькая команда специалистов физически не способна вручную проверить каждую. Далеко не каждая найденная брешь используется преступниками — головная боль защитников в том, чтобы определить, какая небольшая часть из огромного потока представляет реальную опасность для конкретной организации и её поставщиков.

Стоит обратить внимание, что ИИ работает на обе стороны — ускоряет атакующих в поиске слабых мест и одновременно помогает защитникам разбирать поток угроз, а исход зависит от того, кто применит инструменты грамотнее.

Ситуация актуальна и для российского среднего бизнеса — производственные компании, торговые сети, региональные операторы услуг с оборотом в сотни миллионов рублей часто держат минимальный штат ИБ-специалистов, а инфраструктура за годы разрослась до полноценной корпоративной. Между появлением новой угрозы и её проверкой человеком возникает пауза, которой достаточно для успешной атаки.

Ранее сообщалось, что кибератаки на крупные юридические фирмы в США в 2026 году обернулись десятками миллионов долларов выплат вымогателям. По данным The Insurer, Goodwin Procter и WilmerHale после утечек данных заплатили группировке вымогателей около $10 млн и не менее $18 млн соответственно, пишут СМИ. Третьей крупной целью стала юридическая фирма Weil Gotshal & Manges. В мае хакеры получили от неё от $18 млн до $20 млн. В результате только три американские юридические фирмы с мая перечислили вымогателям не менее $46 млн.

Специалисты CISOCLUB отметили, что данные Black Kite подтверждают тренд, наблюдаемый последние 2 года — операторы шифровальщиков перестроили работу на конвейерную модель и массово выбирают жертв не по громкости бренда, а по соотношению платёжеспособности и слабости защиты. Компания с оборотом в 30 миллионов долларов и штатом ИБ из 2-3 человек оказывается заметно выгоднее корпорации с миллиардной выручкой и полноценным SOC. Автоматизация разведки позволяет группировкам обрабатывать сотни целей одновременно, а средства извлечения украденных учётных данных превратились в отдельный чёрный рынок. Российским компаниям среднего масштаба разумно готовиться к росту давления — методики, отработанные на западных жертвах, довольно быстро адаптируются под локальные особенности.

Пока число атак продолжает расти, среднему бизнесу приходится играть в неприятную киберигру со своеобразными правилами. Злоумышленники получают всё более быстрые инструменты поиска слабых мест, а защитникам необходимо успевать разбираться с потоком уязвимостей раньше, чем очередная найденная дыра превратится в зашифрованные серверы, остановленное производство и многомиллионный счёт за восстановление.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: