В третьем квартале 2026 года установлен новый рекорд по количеству атак программ-вымогателей

изображение: grok
Хакеры-вымогатели заявили о рекордных 2627 атаках в третьем квартале 2026 года, что на 27% больше, чем во втором квартале, и на 61% выше показателя за тот же период 2025 года, подсчитали аналитики Comparitech. Сильнее всего прибавили финансовый и технологический секторы, но досталось и больницам, вузам, госструктурам и коммунальщикам. Заодно банды прокачали шантаж до тройного уровня и теперь давят на клиентов самих жертв.
Из 2627 атак пострадавшие подтвердили лишь 247 случаев, остальное остаётся заявлениями самих преступников и записями на их сайтах утечек. Цифру разумно читать как пресс-релиз вымогателей, а не как проверенную базу инцидентов.
Обычно статистика скачет неровно, и рост в одной отрасли легко сменяется просадкой в следующем месяце, но в третьем квартале плюс получили сразу несколько крупных секторов, и это вызывает серьёзные опасения, заявила руководитель отдела исследований данных Comparitech Ребекка Муди.
По сравнению со вторым кварталом число заявленных атак выросло в шести отраслях сразу:
- финансовые организации на 72%;
- технологические компании на 70%;
- образование на 50%;
- здравоохранение на 39%;
- госсектор на 36%;
- коммунальные услуги на 32%.
Вымогатели не привязаны к одной отрасли и берут всё, что плохо лежит. У финансистов есть деньги и ценные данные, у технологических компаний бывает доступ к инфраструктуре чужих бизнесов, а больницы, вузы и госструктуры сильно зависят от бесперебойной работы систем, и простой для них болезненнее всего.
Нейросети автоматизируют отдельные этапы атак, ускоряют подготовку писем для социальной инженерии и упрощают разбор украденных данных, поэтому та же команда потенциально проворачивает больше операций. В июле исследователи заметили кампанию JadePuffer, которую связывали с использованием ИИ почти на всех этапах атаки с вымогателем, и её называли возможным первым случаем, полностью управляемым искусственным интеллектом.
Уточняется, что статистика Comparitech не доказывает вину ИИ в рекордном росте, а автономность JadePuffer придётся оценивать по техническим доказательствам.
В отчёте Comparitech отмечен рост тройного вымогательства, а лестница давления у банд растёт по трём ступеням:
- шифрование файлов и требование денег за восстановление доступа;
- кража данных с угрозой публикации;
- обращения к клиентам, партнёрам и другим людям, затронутым утечкой, с требованием заплатить уже им.
Банда The Gentlemen атаковала южноафриканскую технологическую компанию MIP Holdings в июне 2026 года. Компания заплатила выкуп в надежде, что украденные данные удалят, но в следующие недели преступники начали добавлять клиентов MIP Holdings на свой сайт утечек и требовать деньги уже с них. Проверить, что копии реально уничтожены, жертва не может, а честное слово вымогателя стоит примерно столько же, сколько обещание сисадмина «бэкапы проверю завтра». Для российских компаний случай тоже актуален, потому что у многих есть зарубежные партнёры и подрядчики, и если у контрагента утекла переписка с вами, письма с угрозами могут прилететь и в российский офис.
В отчёте от 7 октября средний размер известного требования выкупа в третьем квартале составил 602 400 долларов, а самые громкие суммы квартала распределились следующим образом:
- Everest потребовала в июле 12,3 млн долларов у швейцарского производителя железнодорожной техники Stadler Rail, и это рекорд квартала;
- Stadler Rail платить отказалась, после чего преступники опубликовали 201 ГБ похищенных данных;
- Rhysida потребовала 2,3 млн долларов у администрации Берлина и после публичного отказа выложила 5,7 ТБ данных, среди которых персональная информация жителей.
Отказ платить не спасает от слива, а выплата не гарантирует удаления, поэтому жертва выбирает между плохим и очень плохим вариантом.
Самыми активными группировками квартала стали Qilin с 357 заявленными атаками (плюс 24%) и The Gentlemen с 342 атаками (плюс 29%). Clop за квартал разогналась с одной заявленной атаки до 48, а Direwolf нарастила активность на 1450%.
Отмечается, что рост Clop на 4700% на деле означает переход от одной атаки к 48, и абсолютные значения, цели и подтверждения жертв говорят о масштабе больше, чем красивые проценты.
По географии отчёт Comparitech зафиксировал следующее:
- США — 1066 заявленных атак, около 41% от общего числа, рост на 34%;
- Германия — 121 атака, рост на 22%;
- Аргентина — рост заявленных атак на 150%;
- Индия — рост на 116%.
География заявлений не обязана совпадать с географией реальных нападений, потому что итог зависит от того, какие банды публикуют жертв, какие организации раскрывают инциденты и что удаётся подтвердить. Российским компаниям с офисами, клиентами или подрядчиками в США и Германии стоит держать в уме, что чужая утечка быстро становится собственной проблемой.
Эксперты CISOCLUB отметили, что рекордные 2627 заявлений говорят о нарастающем давлении сразу на разные отрасли, но подтверждены лишь 247 случаев, поэтому цифры вымогателей нужно сверять с данными жертв и оценивать вместе с абсолютными значениями. План реагирования на инцидент должен охватывать не только восстановление систем, но и последствия утечки, ведь выплата выкупа не гарантирует удаления данных, а отказ платить не исключает их публикации.
Оперативное ограничение доступа злоумышленников, сохранение доказательств, оценка похищенной информации и своевременное оповещение тех, чьи данные могли скомпрометировать, превращаются в обязательный минимум. Резервные копии нужно защищать и проверять, доступ к критическим системам ограничивать, а действия на случай утечки данных регулярно отрабатывать на учениях. Громкие проценты роста у отдельных группировок скорее показывают маленькую базу, чем внезапное всемогущество, и паниковать из-за них не стоит, а вот готовиться к реальным утечкам пора.
Ранее сообщалось, что правоохранительные органы десяти стран при участии Europol и Eurojust провели операцию KillSwitch, в ходе которой ликвидировали вымогательскую группировку KillSec, отключив её серверы, домены и сайт для публикации похищенных данных. По оценкам следователей, участники группировки причастны примерно к 1000 атакам по всему миру. Предполагаемым главным оператором KillSec считается 16-летний подросток.



