В июле 2026 года резко возросла активность хакеров-вымогателей. Пострадали финансовая, технологическая и медицинская отрасли

В июле 2026 года резко возросла активность хакеров-вымогателей. Пострадали финансовая, технологическая и медицинская отрасли

изображение: grok

Активность программ-вымогателей резко подскочила в июле 2026 года после весеннего затишья. Количество заявленных инцидентов выросло на 19% относительно июня, сильнее всего пострадали финансы, технологии и медицина. Аналитики зафиксировали 799 атак — второй результат с начала года.

Такая динамика удивила даже тех, кто привык считать сезонные колебания обычным делом. Весной казалось, что операторы шифровальщиков перегруппировываются или переключаются на менее шумные схемы. Июль расставил всё по местам и показал, что перерыв был техническим, а не стратегическим. Comparitech поставила июль на третье место среди самых насыщенных месяцев по числу атак за последние 17 месяцев.

Распределение ударов по секторам получилось откровенно неравномерным. Финансовые организации вырвались вперёд с ростом атак на 71% за месяц — банки, страховщики и родственные им игроки собрали львиную долю удара. Технологические компании прибавили 62%, медицина — 46%, образование — 44%. Российские пользователи услуг из этих отраслей рискуют не меньше западных — банковский и медицинский секторы в РФ давно находятся под прицелом тех же группировок, что работают по глобальному рынку.

Отдельно скакнули цифры по США — плюс 31% за месяц по сравнению с июнем. Крупные рынки с плотной концентрацией данных остаются приоритетной целью, и группы вымогателей выбирают их сознательно.

Comparitech выделила несколько атак, последствия которых вышли далеко за пределы отчётов. Медицинский поставщик AnMed из США закрыл часть своих объектов после инцидента, что напрямую ударило по пациентам и работе учреждений. В Румынии пострадало государственное агентство земельного кадастра — база данных была полностью удалена, рынок недвижимости встал, связанные процессы посыпались.

Стоит обратить внимание, что современные группы вымогателей давно перестали ограничиваться шифрованием файлов.

Руководитель отдела исследований данных Comparitech Ребекка Муди пояснила, что преступники одновременно похищают большие массивы информации и могут уничтожать целые наборы данных без возможности восстановления. Ребекка Муди рассказала о необходимости регулярно создавать резервные копии, причём желательно иметь дополнительные копии самих резервов. По словам Ребекки Муди, без такой практики восстановление после серьёзного инцидента растягивается на недели.

Отраслевые «результаты»:

  • финансовый сектор получил рост атак на 71% и остаётся приоритетной мишенью;
  • технологические компании прибавили 62% и вошли в тройку самых атакуемых;
  • здравоохранение зафиксировало рост на 46% с прямыми последствиями для пациентов;
  • образовательные учреждения показали плюс 44% и продолжают страдать от нехватки бюджетов на защиту.

Аналитики Comparitech изучили активность отдельных группировок и пришли к выводу, что рынок ransomware в июле оказался под контролем двух игроков. The Gentlemen и Qilin вместе отвечали примерно за треть всех зарегистрированных атак. У The Gentlemen — 135 инцидентов, у Qilin — 125. Соперничество между ними продолжается уже несколько месяцев.

ReliaQuest ранее сообщала, что The Gentlemen вышла на первое место среди операторов вымогательских кампаний в период с марта по май 2026 года, сместив Qilin с привычной верхней позиции. Обе группировки известны атаками на инфраструктуру, связанную с русскоязычными пользователями через филиалы международных компаний и сервисы.

Остальные участники рынка отставали заметно:

  • DragonForce — 41 заявленный инцидент;
  • INC — 36 атак за месяц;
  • CRPx0 — 33 случая;
  • SafePay — 30 эпизодов.

Интересно, что временное снижение весной было воспринято частью бизнеса как повод расслабиться.

Многие компании отложили обновление систем защиты и пересмотр политик резервного копирования, ссылаясь на спокойный период. Июль показал, чем оборачивается такое решение — операторы шифровальщиков вернулись с новыми методами давления и списком целей, куда попали и российские филиалы международных структур.

Методы давления на жертв продолжают усложняться. Помимо шифрования и кражи данных, группировки практикуют публикацию частичных сливов, звонки клиентам пострадавших компаний, обращения к регуляторам и СМИ. Российским организациям это грозит в том числе через цепочки поставщиков — атака на западного партнёра часто открывает доступ к российским контрагентам.

Практические решения для защиты, предложенные компанией Comparitech:

  • регулярное резервное копирование с изолированными копиями резервов;
  • сегментация сети и ограничение прав доступа для учётных записей;
  • мониторинг аномальной активности в круглосуточном режиме;
  • отработка сценариев восстановления на регулярных учениях.

Ранее сообщалось, что атаки шифровальщиков давно перестали быть делом одиночек и превратились в отлаженную индустрию с разработчиками, брокерами доступа, переговорщиками и специалистами по отмыванию криптовалюты. Схема Ransomware-as-a-Service снизила порог входа настолько, что провести атаку способен участник без глубоких технических знаний. Российские компании также находятся под ударом — отечественные корпоративные сети регулярно появляются в объявлениях на закрытых форумах.

Эксперты CISOCLUB отметили, что июльский всплеск подтверждает возвращение ransomware к прежним объёмам и разнообразию тактик. Специалисты уверены, что защита от шифровальщиков перестаёт быть разовой настройкой инфраструктуры. Российским компаниям стоит пересмотреть подход к резервному копированию и научиться работать в условиях постоянной готовности к кризису. Полагаться на весеннюю тишину больше не получится — операторы вымогательских кампаний доказали, что паузы у них короткие, а аппетиты растут.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: