Несколько лет назад бизнес выработал понятный ответ на угрозу шифровальщиков: делай резервные копии — и можно не платить выкуп. Логика работала. Атака заблокировала данные — восстановился из бэкапа — продолжил работу. Злоумышленники это поняли и изменили правила игры. В 2026 году операторы ransomware всё чаще отказываются от шифрования вовсе: данные не блокируются, а похищаются. Резервная копия не поможет, если информация уже у злоумышленника. Новый рекорд первоначального требования выкупа в России в 2026 году — 304 млн рублей. 76% всех кибератак сегодня направлены на разрушение инфраструктуры или кражу данных, а не просто на вымогательство. Атака эволюционировала — защита за ней не успела.
Как работал ransomware раньше: классическая схема
Классический шифровальщик работал по простой и эффективной логике. Вредоносная программа попадала на устройство — через фишинговое письмо, уязвимость в периметре или скомпрометированные учётные данные — и начинала шифровать файлы. Документы, базы данных, почта, бэкапы, до которых дотягивалась — всё становилось нечитаемым. Затем появлялось сообщение: платите выкуп в криптовалюте, получаете ключ расшифровки.
Бизнес нашёл ответ: резервные копии. Если данные зашифрованы — восстанавливаемся из бэкапа, ключ не покупаем, злоумышленник остаётся ни с чем. Стратегия работала достаточно хорошо, чтобы стать стандартом. Большинство компаний вложились в системы резервного копирования именно как в главную защиту от ransomware.
Злоумышленники изучили эту защиту — и перестроили атаку под неё.
Что изменилось: три новые тактики 2026 года
Тактика 1 — Кража вместо шифрования
Ключевой тренд, который фиксируют «Лаборатория Касперского», Securelist и западные аналитики: операторы шифровальщиков всё чаще отказываются от самого шифрования. Данные не блокируются — они похищаются и выносятся на внешние серверы злоумышленников. После этого жертве предъявляется угроза публикации: платите — или данные окажутся в открытом доступе, у конкурентов или на теневых форумах.
Для жертвы это принципиально иная ситуация. Резервная копия позволяет восстановить доступ к зашифрованным данным — но она никак не поможет, если данные уже скопированы и находятся у злоумышленника. Угроза смещается с «вы не можете работать» на «ваши данные станут публичными». И если раньше компания могла рационально взвесить — заплатить или восстановиться из бэкапа — то теперь выбор исчезает: данные уже утекли вне зависимости от того, платит жертва или нет.
Согласно исследованию Resilience, к концу 2025 года именно похищение данных стало основным инструментом давления на жертв, а выплата выкупа всё реже гарантирует удаление украденных материалов или прекращение угроз. Иначе говоря, даже заплатив, компания не получает гарантий.
Тактика 2 — Двойное вымогательство
Более агрессивная схема совмещает оба подхода: сначала данные похищаются, затем шифруются. Жертва получает два требования одновременно — выкуп за ключ расшифровки и выкуп за молчание. Отказ платить по одному из них означает либо потерю данных, либо их публикацию.
Именно здесь в 2026 году возник новый рычаг давления, которого раньше не существовало. Новые оборотные штрафы за утечку персональных данных по 152-ФЗ достигают 3% годовой выручки компании. Злоумышленники быстро это осознали и начали использовать как аргумент: «заплатите нам — или заплатите государству». По данным экспертов, хакеры, прежде чем обнародовать похищенную информацию, выставляют компаниям двойной счёт — за молчание и за избежание разорительных санкций со стороны государства. Регуляторное ужесточение, призванное защитить бизнес, парадоксально усилило позицию вымогателей.
Тактика 3 — EDR killers: сначала ослепить защиту
Третье изменение касается технической стороны атаки. В 2026 году операторы шифровальщиков всё активнее используют специализированные инструменты — так называемые EDR killers — для нейтрализации систем обнаружения и реагирования на конечных устройствах. Прежде чем запустить основную вредоносную нагрузку, атакующие «ослепляют» защиту: деактивируют антивирусы, системы мониторинга, агенты EDR.
Логика проста: если SOC не видит происходящего, у атакующих есть время действовать незаметно. По оценкам экспертов, время от публикации уязвимости до появления работающего эксплойта сократилось с недель до часов. Атака разворачивается быстрее, чем аналитик успевает идентифицировать угрозу. В сочетании с отключением защитных инструментов это означает, что к моменту обнаружения инцидента злоумышленник уже завершил свою работу.

Кто в зоне риска и сколько это стоит
Цифры 2026 года говорят сами за себя. Новый рекорд первоначального требования выкупа в России — 304 млн рублей, установленный по итогам первых пяти месяцев года. Для сравнения: максимальный выкуп 2024 года составлял 240 млн рублей, в январе 2025 года планку подняли до 500 млн — но это было разовым случаем с рыбопромышленной компанией. Средние суммы требований остаются в диапазоне от десятков до сотен тысяч долларов.
Отдельного внимания заслуживает экономика атаки со стороны злоумышленников. Модель Ransomware-as-a-Service (RaaS) радикально снизила порог входа в киберпреступность. На теневом рынке доступны готовые платформы для проведения вымогательских атак, включающие шифровальщики, техническую поддержку и регулярные обновления. Стоимость таких сервисов начинается от нескольких десятков долларов в месяц. Параллельно сформировался рынок продажи доступа к уже скомпрометированным корпоративным системам — стоимость первичного доступа в инфраструктуру компании часто составляет лишь несколько сотен долларов.
Отрасли с наибольшим уровнем риска устойчивы год к году: промышленность, финансовый сектор, телекоммуникации, ритейл, логистика и здравоохранение. Объединяет их одно — высокая стоимость простоя и большие объёмы чувствительных данных. Именно эти два фактора определяют привлекательность цели для вымогателей. При этом средний и малый бизнес всё чаще попадает в прицел: крупные компании инвестируют в защиту, и атакующие смещаются туда, где защита слабее.
Почему резервные копии больше не панацея
Бэкапы по-прежнему необходимы — но их недостаточно, и вот почему.
Во-первых, современные операторы шифровальщиков ищут резервные копии целенаправленно. Перед запуском основной нагрузки атакующие изучают инфраструктуру: где хранятся бэкапы, подключены ли они к сети, доступны ли из скомпрометированного сегмента. Если резервные копии доступны онлайн — они шифруются вместе с основными данными. Изолированные офлайн-бэкапы сохранятся, но восстановление займёт дни и недели — всё это время бизнес стоит.
Во-вторых, при тактике кражи данных бэкап вообще не релевантен. Данные у злоумышленника — независимо от того, восстановились вы из резервной копии или нет. Угроза публикации остаётся в силе.
В-третьих, появился новый регуляторный риск. Даже если компания технически восстановилась из бэкапа и не заплатила выкуп, факт утечки персональных данных уже произошёл. Уведомление Роскомнадзора в течение 24 часов обязательно, расследование неизбежно, штраф возможен — вне зависимости от того, насколько успешным было техническое восстановление.
Правильная постановка вопроса в 2026 году — не «есть ли у нас бэкап», а «как быстро мы обнаружим атаку, изолируем её и восстановимся с минимальными потерями данных». Это принципиально иная задача, требующая иных инструментов.
Что делать бизнесу прямо сейчас: пять шагов
- Сегментация сети. Большинство атак шифровальщиков распространяются латерально — из одного скомпрометированного узла по всей доступной инфраструктуре. Сегментация ограничивает радиус поражения: даже если атакующий проник в один сегмент, он не должен автоматически получить доступ к базам данных, резервным копиям и критическим системам. Это не панацея, но существенно усложняет атаку и даёт время на обнаружение. Также рекомендуем использовать deception-решение в каждом из сегментов, позволяющее выявить атаку на этапе изучения сети и поиска данных.
- EDR вместо антивируса. Традиционный антивирус, основанный на сигнатурах, не обнаруживает современные таргетированные атаки и новые семейства шифровальщиков — они специально разрабатываются с учётом обхода сигнатурного детектирования. Системы класса EDR анализируют поведение процессов, а не сигнатуры файлов: они замечают аномальное шифрование файлов, нестандартные сетевые соединения, попытки отключить защитные агенты. Именно поведенческий анализ позволяет обнаружить атаку до того, как она завершилась.
- Мониторинг привилегированных учётных записей. Подавляющее большинство успешных атак ransomware проходит через скомпрометированные учётные записи с расширенными правами — администраторов, DevOps-инженеров, IT-аутсорсеров. Контроль привилегированного доступа, многофакторная аутентификация для административных учёток и регулярный аудит активных сессий — базовые меры, которые до сих пор отсутствуют во многих организациях.
- План реагирования на инцидент. Строить план действий в момент атаки — худшее из возможных решений. Когда инфраструктура зашифрована, а злоумышленник требует выкуп, времени на принятие взвешенных решений нет. План реагирования должен существовать заранее: кто принимает решения, кто уведомляет регулятора, кто общается с атакующими если принято решение о переговорах, кто координирует восстановление. Отсутствие этого плана стоит компаниям дополнительных дней простоя и нередко — лишних выплат.
- Проверка цепочки подрядчиков. Фокус атак в 2026 году заметно сместился с прямых взломов на компрометацию через сервисных поставщиков. IT-аутсорсер, облачный провайдер, CRM-сервис, система мониторинга — каждый подрядчик с доступом в инфраструктуру является потенциальной точкой входа. Требования к уровню защиты контрагентов, аудит их доступов и договорное закрепление ответственности за инциденты — то, что большинство компаний игнорирует до первого инцидента.

Вместо заключения
Ransomware в 2026 году — это уже не про шифрование. Это про кражу данных, регуляторные штрафы и разрушение инфраструктуры. Защита, выстроенная вокруг резервных копий как главного инструмента, отвечает на угрозу, которой больше нет в прежнем виде. Вопрос, который стоит задать прямо сейчас: не «есть ли у нас бэкап», а «за сколько минут мы обнаружим атаку и что произойдёт с нашими данными до этого момента». Компании, которые сменят модель мышления от кибербезопасности к киберустойчивости — способности быстро обнаруживать, изолировать и восстанавливаться — окажутся в принципиально иной позиции, когда атака всё же придёт.

