После ransomware-атаки главный счёт выставляют не хакеры

изображение: grok
Компании, пережившие атаку шифровальщика, в среднем теряют $5,08 млн, если о взломе рассказали сами преступники — такие цифры привели в IBM. Verizon в отчёте за 2026 год насчитал медиану реально выплаченного выкупа на уровне $139 875, и разница между этими суммами показывает, что выкуп — далеко не главная статья расходов.
Отказ платить преступникам не спасает от многомиллионного счёта, если бизнес не смог быстро поднять рабочие системы обратно. Хакеры получают деньги далеко не всегда, но атака от этого не становится бесплатной.
Verizon в Data Breach Investigations Report зафиксировал рост доли вымогательского ПО в утечках — 48% случаев в 2026 году против 44% годом раньше. Из них 69% жертв отказались платить выкуп, а медиана фактической выплаты просела с $150 000 до $139 875.
Расклад по DBIR 2026 такой:
- доля утечек с участием ransomware выросла до 48%;
- 69% пострадавших не заплатили ни цента;
- медиана реальной выплаты снизилась до $139 875;
- годом раньше та же медиана составляла $150 000.
Самая дорогая строка в счёте обычно называется простоем. Пока сотрудники сидят без нужных файлов, клиенты ждут ответа, а безопасники вместо привычных задач тушат пожар, счётчик продолжает крутиться. Для компании с большим штатом даже пара часов простоя превращается в заметную сумму, а если встают производство и продажи, суммы растут ещё быстрее.
Стоит обратить внимание на разрыв между ожиданиями бизнеса и реальностью. В Datto State of BCDR 2025 больше 60% компаний были уверены, что откатятся после серьёзного инцидента меньше чем за сутки, а уложились в этот срок только 35%.
Со скоростью восстановления данных из облака тоже не всё гладко:
- 11% компаний способны вернуть данные за минуты;
- 37% закладывают на восстановление часы;
- 27% готовятся ждать несколько дней;
- чем дольше растягивается этот срок, тем больше становится итоговый счёт.
Наличие резервной копии ещё не значит, что компания готова быстро восстановиться. Шифровальщики давно умеют охотиться не только за рабочими станциями, но и за самой инфраструктурой бэкапов — удаляют копии, шифруют их или воруют учётки админов. Даже неповреждённый бэкап нужно ещё найти, проверить и развернуть, и если делать это вручную по серверу, операция растягивается на дни. Между «у нас есть бэкап» и «мы можем восстановить бизнес» лежит порядочная пропасть.
BCDR, Business Continuity and Disaster Recovery, закрывает эту дыру. Здесь заранее прописывают приоритеты восстановления, зависимости между системами, допустимую потерю данных и максимальный простой, и всё это проверяют до инцидента, а не в момент, когда на экране уже висит записка вымогателей.
Пока айтишники поднимают серверы, рядом тикает второй, регуляторный таймер. Компании под GDPR обязаны уведомить регулятора без неоправданной задержки и не позже чем через 72 часа после обнаружения утечки, а у публичных компаний в США свои рамки — SEC требует раскрыть существенный киберинцидент в течение четырёх рабочих дней.
Российский бизнес живёт без этих конкретных сроков, но логика от этого не меняется. Если компания не знает заранее, какие данные лежат на конкретном сервере и кто к ним имеет доступ, посчитать реальный ущерб после атаки почти нереально.
Тут в игру вступают два показателя из мира disaster recovery:
- RTO, Recovery Time Objective — сколько времени бизнес готов прожить без конкретного сервиса;
- RPO, Recovery Point Objective — сколько данных компания готова потерять при восстановлении;
- для бухгалтерии, производства и интернет-магазина цифры RTO и RPO почти никогда не совпадают.
Реагировать стало сложнее ещё и потому, что у атакующих резко прибавилось скорости. В Verizon 2026 DBIR эксплуатация уязвимостей впервые обошла кражу учёток как способ первого проникновения — 31% утечек против 13% через ворованные логины и пароли. ИИ ускоряет злоумышленникам поиск и эксплуатацию дыр, сокращая время между публикацией уязвимости и реальной атакой.
С патчами ситуация не лучше. В 2025 году до конца закрыли только 26% критических уязвимостей, а медианное время полного исправления выросло с 32 до 43 дней.
Отмечается, что для BCDR это критично, резервный план обязан учитывать не только свои серверы, но и внешние сервисы, от которых зависит бизнес.
Отдельная головная боль — зависимость от подрядчиков. В Verizon 2026 инциденты с участием третьих сторон выросли на 60% и добрались до 48% всех расследованных утечек — компания может прекрасно защищать собственный периметр и всё равно словить проблему через поставщика ПО или облачную платформу.
Хороший пример живой инфраструктуры disaster recovery — кейс Techify, который приводит сам Datto. Ransomware туда проник через скомпрометированный принтер, но специалисты подняли 19 ТБ данных и вернули бизнес к работе меньше чем за 2 часа, а клиент не заплатил вымогателям ни цента. Это кейс самого вендора, поэтому переносить его цифры на любой другой инцидент не стоит, но принцип он показывает наглядно.
У ransomware логика простая — если жертва не может восстановиться сама, шанс на оплату выкупа растёт, поэтому бэкапы для атакующих отдельная мишень. Для защиты используют изолированные и неизменяемые хранилища, один из вариантов — WORM, когда сохранённые данные нельзя ни изменить, ни удалить в течение заданного срока. Но даже такое хранилище нужно регулярно тестировать на восстановление, иначе о битой копии узнают ровно в тот момент, когда нужна последняя рабочая версия базы.
Итоговую стоимость атаки удобно раскладывать на составляющие:
- стоимость часа простоя, умноженная на время восстановления;
- расходы на восстановление инфраструктуры;
- расследование и устранение последствий;
- юридические и регуляторные траты;
- прямые потери бизнеса вроде сорванных заказов.
Сам выкуп в этой формуле — только одна из строк, причём не всегда самая большая. Если час простоя стоит бизнесу $50 000, четырёхчасовая остановка превращается в $200 000 по одному этому пункту, а двое суток восстановления делают сумму совсем другого порядка.
Вопрос, который стоит задавать себе до атаки, звучит иначе, чем кажется на первый взгляд — не «сколько попросят хакеры», а «сколько стоит каждый час простоя наших систем». Если ответ считается десятками или сотнями тысяч долларов, бэкапы и план восстановления перестают быть исключительно задачей айтишников и становятся частью финансового планирования.
В CISOCLUB считают, что скорость восстановления, а не сам факт проникновения, определяет, превратится технический инцидент в управляемый эпизод или в многодневный финансовый удар. Для российских компаний, чей IT-стек давно завязан на внешние сервисы и облака, логика точно такая же.
Ранее сообщалось, что переговоры с хакерами-вымогателями стали отдельным бизнес-направлением внутри ransomware-атак. Группировки теперь представляют собой не небольшие команды одиночек, а организованные структуры с аналитиками, переговорщиками и даже колл-центрами на аутсорсе, а вымогательство превратилось в процесс с чётким распределением обязанностей. Об этом рассказал Дэйв Росс, старший директор Intelligence Fusion Team в Intel 471, который несколько лет изучает внутреннее устройство группировок вымогателей.



