Ransomware 2026: шифровальщики больше не шифруют — и это делает их опаснее

Эволюция ransomware-атак: от шифрования файлов к краже данных без блокировки инфраструктуры

Несколько лет назад бизнес выработал понятный ответ на угрозу шифровальщиков: делай резервные копии — и можно не платить выкуп. Логика работала. Атака заблокировала данные — восстановился из бэкапа — продолжил работу. Злоумышленники это поняли и изменили правила игры. В 2026 году операторы ransomware всё чаще отказываются от шифрования вовсе: данные не блокируются, а похищаются. Резервная копия не поможет, если информация уже у злоумышленника. Новый рекорд первоначального требования выкупа в России в 2026 году — 304 млн рублей. 76% всех кибератак сегодня направлены на разрушение инфраструктуры или кражу данных, а не просто на вымогательство. Атака эволюционировала — защита за ней не успела.

Как работал ransomware раньше: классическая схема

Классический шифровальщик работал по простой и эффективной логике. Вредоносная программа попадала на устройство — через фишинговое письмо, уязвимость в периметре или скомпрометированные учётные данные — и начинала шифровать файлы. Документы, базы данных, почта, бэкапы, до которых дотягивалась — всё становилось нечитаемым. Затем появлялось сообщение: платите выкуп в криптовалюте, получаете ключ расшифровки.

Бизнес нашёл ответ: резервные копии. Если данные зашифрованы — восстанавливаемся из бэкапа, ключ не покупаем, злоумышленник остаётся ни с чем. Стратегия работала достаточно хорошо, чтобы стать стандартом. Большинство компаний вложились в системы резервного копирования именно как в главную защиту от ransomware.

Злоумышленники изучили эту защиту — и перестроили атаку под неё.

Что изменилось: три новые тактики 2026 года

Тактика 1 — Кража вместо шифрования

Ключевой тренд, который фиксируют «Лаборатория Касперского», Securelist и западные аналитики: операторы шифровальщиков всё чаще отказываются от самого шифрования. Данные не блокируются — они похищаются и выносятся на внешние серверы злоумышленников. После этого жертве предъявляется угроза публикации: платите — или данные окажутся в открытом доступе, у конкурентов или на теневых форумах.

Для жертвы это принципиально иная ситуация. Резервная копия позволяет восстановить доступ к зашифрованным данным — но она никак не поможет, если данные уже скопированы и находятся у злоумышленника. Угроза смещается с «вы не можете работать» на «ваши данные станут публичными». И если раньше компания могла рационально взвесить — заплатить или восстановиться из бэкапа — то теперь выбор исчезает: данные уже утекли вне зависимости от того, платит жертва или нет.

Согласно исследованию Resilience, к концу 2025 года именно похищение данных стало основным инструментом давления на жертв, а выплата выкупа всё реже гарантирует удаление украденных материалов или прекращение угроз. Иначе говоря, даже заплатив, компания не получает гарантий.

Тактика 2 — Двойное вымогательство

Более агрессивная схема совмещает оба подхода: сначала данные похищаются, затем шифруются. Жертва получает два требования одновременно — выкуп за ключ расшифровки и выкуп за молчание. Отказ платить по одному из них означает либо потерю данных, либо их публикацию.

Именно здесь в 2026 году возник новый рычаг давления, которого раньше не существовало. Новые оборотные штрафы за утечку персональных данных по 152-ФЗ достигают 3% годовой выручки компании. Злоумышленники быстро это осознали и начали использовать как аргумент: «заплатите нам — или заплатите государству». По данным экспертов, хакеры, прежде чем обнародовать похищенную информацию, выставляют компаниям двойной счёт — за молчание и за избежание разорительных санкций со стороны государства. Регуляторное ужесточение, призванное защитить бизнес, парадоксально усилило позицию вымогателей.

Тактика 3 — EDR killers: сначала ослепить защиту

Третье изменение касается технической стороны атаки. В 2026 году операторы шифровальщиков всё активнее используют специализированные инструменты — так называемые EDR killers — для нейтрализации систем обнаружения и реагирования на конечных устройствах. Прежде чем запустить основную вредоносную нагрузку, атакующие «ослепляют» защиту: деактивируют антивирусы, системы мониторинга, агенты EDR.

Логика проста: если SOC не видит происходящего, у атакующих есть время действовать незаметно. По оценкам экспертов, время от публикации уязвимости до появления работающего эксплойта сократилось с недель до часов. Атака разворачивается быстрее, чем аналитик успевает идентифицировать угрозу. В сочетании с отключением защитных инструментов это означает, что к моменту обнаружения инцидента злоумышленник уже завершил свою работу.

Три этапа эволюции ransomware: от шифрования к двойному вымогательству и чистой краже данных в 2026 году

Кто в зоне риска и сколько это стоит

Цифры 2026 года говорят сами за себя. Новый рекорд первоначального требования выкупа в России — 304 млн рублей, установленный по итогам первых пяти месяцев года. Для сравнения: максимальный выкуп 2024 года составлял 240 млн рублей, в январе 2025 года планку подняли до 500 млн — но это было разовым случаем с рыбопромышленной компанией. Средние суммы требований остаются в диапазоне от десятков до сотен тысяч долларов.

Отдельного внимания заслуживает экономика атаки со стороны злоумышленников. Модель Ransomware-as-a-Service (RaaS) радикально снизила порог входа в киберпреступность. На теневом рынке доступны готовые платформы для проведения вымогательских атак, включающие шифровальщики, техническую поддержку и регулярные обновления. Стоимость таких сервисов начинается от нескольких десятков долларов в месяц. Параллельно сформировался рынок продажи доступа к уже скомпрометированным корпоративным системам — стоимость первичного доступа в инфраструктуру компании часто составляет лишь несколько сотен долларов.

Отрасли с наибольшим уровнем риска устойчивы год к году: промышленность, финансовый сектор, телекоммуникации, ритейл, логистика и здравоохранение. Объединяет их одно — высокая стоимость простоя и большие объёмы чувствительных данных. Именно эти два фактора определяют привлекательность цели для вымогателей. При этом средний и малый бизнес всё чаще попадает в прицел: крупные компании инвестируют в защиту, и атакующие смещаются туда, где защита слабее.

Почему резервные копии больше не панацея

Бэкапы по-прежнему необходимы — но их недостаточно, и вот почему.
Во-первых, современные операторы шифровальщиков ищут резервные копии целенаправленно. Перед запуском основной нагрузки атакующие изучают инфраструктуру: где хранятся бэкапы, подключены ли они к сети, доступны ли из скомпрометированного сегмента. Если резервные копии доступны онлайн — они шифруются вместе с основными данными. Изолированные офлайн-бэкапы сохранятся, но восстановление займёт дни и недели — всё это время бизнес стоит.

Во-вторых, при тактике кражи данных бэкап вообще не релевантен. Данные у злоумышленника — независимо от того, восстановились вы из резервной копии или нет. Угроза публикации остаётся в силе.
В-третьих, появился новый регуляторный риск. Даже если компания технически восстановилась из бэкапа и не заплатила выкуп, факт утечки персональных данных уже произошёл. Уведомление Роскомнадзора в течение 24 часов обязательно, расследование неизбежно, штраф возможен — вне зависимости от того, насколько успешным было техническое восстановление.

Правильная постановка вопроса в 2026 году — не «есть ли у нас бэкап», а «как быстро мы обнаружим атаку, изолируем её и восстановимся с минимальными потерями данных». Это принципиально иная задача, требующая иных инструментов.

Что делать бизнесу прямо сейчас: пять шагов

  1. Сегментация сети. Большинство атак шифровальщиков распространяются латерально — из одного скомпрометированного узла по всей доступной инфраструктуре. Сегментация ограничивает радиус поражения: даже если атакующий проник в один сегмент, он не должен автоматически получить доступ к базам данных, резервным копиям и критическим системам. Это не панацея, но существенно усложняет атаку и даёт время на обнаружение. Также рекомендуем использовать deception-решение в каждом из сегментов, позволяющее выявить атаку на этапе изучения сети и поиска данных.
  2. EDR вместо антивируса. Традиционный антивирус, основанный на сигнатурах, не обнаруживает современные таргетированные атаки и новые семейства шифровальщиков — они специально разрабатываются с учётом обхода сигнатурного детектирования. Системы класса EDR анализируют поведение процессов, а не сигнатуры файлов: они замечают аномальное шифрование файлов, нестандартные сетевые соединения, попытки отключить защитные агенты. Именно поведенческий анализ позволяет обнаружить атаку до того, как она завершилась.
  3. Мониторинг привилегированных учётных записей. Подавляющее большинство успешных атак ransomware проходит через скомпрометированные учётные записи с расширенными правами — администраторов, DevOps-инженеров, IT-аутсорсеров. Контроль привилегированного доступа, многофакторная аутентификация для административных учёток и регулярный аудит активных сессий — базовые меры, которые до сих пор отсутствуют во многих организациях.
  4. План реагирования на инцидент. Строить план действий в момент атаки — худшее из возможных решений. Когда инфраструктура зашифрована, а злоумышленник требует выкуп, времени на принятие взвешенных решений нет. План реагирования должен существовать заранее: кто принимает решения, кто уведомляет регулятора, кто общается с атакующими если принято решение о переговорах, кто координирует восстановление. Отсутствие этого плана стоит компаниям дополнительных дней простоя и нередко — лишних выплат.
  5. Проверка цепочки подрядчиков. Фокус атак в 2026 году заметно сместился с прямых взломов на компрометацию через сервисных поставщиков. IT-аутсорсер, облачный провайдер, CRM-сервис, система мониторинга — каждый подрядчик с доступом в инфраструктуру является потенциальной точкой входа. Требования к уровню защиты контрагентов, аудит их доступов и договорное закрепление ответственности за инциденты — то, что большинство компаний игнорирует до первого инцидента.

Пять шагов защиты бизнеса от современных ransomware-атак: сегментация, EDR, контроль доступа, план реагирования и проверка подрядчиков

Вместо заключения

Ransomware в 2026 году — это уже не про шифрование. Это про кражу данных, регуляторные штрафы и разрушение инфраструктуры. Защита, выстроенная вокруг резервных копий как главного инструмента, отвечает на угрозу, которой больше нет в прежнем виде. Вопрос, который стоит задать прямо сейчас: не «есть ли у нас бэкап», а «за сколько минут мы обнаружим атаку и что произойдёт с нашими данными до этого момента». Компании, которые сменят модель мышления от кибербезопасности к киберустойчивости — способности быстро обнаруживать, изолировать и восстанавливаться — окажутся в принципиально иной позиции, когда атака всё же придёт.

Рубрика: Статьи
Предыдущая запись
GlobalSign отзывает SSL-сертификаты у российских сайтов: что это значит и что делать бизнесу
Следующая запись
DDoS вырос до 2 ТБ/с и научился притворяться легитимным трафиком: что изменилось и что делать бизнесу