Raporty
Raport Black Kite z 2026 r. dotyczący usług finansowych ostrzega przed rosnącym kryzysem cyberbezpieczeństwa w sektorze bankowym i firm inwestycyjnych

Nowy raport firmy Black Kite sugeruje, że sektor finansowy wkracza w bardziej niebezpieczną fazę ryzyka cybernetycznego, w której tradycyjne ataki ransomware oraz szybko rosnące podatności na ataki ze strony dostawców usług łączą się w co firma określa jako “podwójną burzę”. W swoim nowo opublikowanym Raporcie z 2026 r. dotyczącym usług finansowych: Podwójna burza ransomware i ryzyka dostawców, zespół badawczy Black Kite stwierdził, że instytucje finansowe są jednocześnie narażone na wzrost bezpośrednich ataków ransomware oraz stają się coraz bardziej narażone na ataki ze strony dostawców i usługodawców, którzy wspierają ich działalność.
Raport opiera się na danych o atakach ransomware zebranych między styczniem 2023 r. a pierwszym kwartałem 2026 r., a także na analizie ponad 17 000 dostawców monitorowanych przez Black Kite, w tym 140 firm, których baza klientów jest silnie skoncentrowana w sektorze usług finansowych. Wyniki wskazują na krajobraz zagrożeń, który ewoluował poza incydenty izolowane i stanowi obecnie wyzwanie systemowe dla banków, firm inwestycyjnych, zarządców aktywami i innych instytucji finansowych.
Ransomware powraca po krótkiej przerwie
Instytucje finansowe doświadczyły tymczasowego spadku aktywności ransomware w 2024 r., głównie dzięki międzynarodowym operacjom policji ukierunkowanym na główne grupy ransomware, takie jak LockBit i Clop. Jednakże badania Black Kite wskazują, że spadek ten był krótkotrwały.
Odnotowane incydenty ransomware wymierzone w organizacje finansowe wzrosły z 156 w 2024 r. do 202 w 2025 r., co oznacza wzrost o 30%. Przyspieszenie wydaje się kontynuowane w 2026 r. W samym pierwszym kwartale badacze udokumentowali 65 incydentów ransomware, co stanowi wzrost o 76% w porównaniu z tym samym okresem w 2025 r.
Zamiast zniknąć, operatorzy ransomware zreorganizowali się. Liczba odrębnych grup zagrożeń wymierzonych w sektor finansowy wzrosła z 37 w 2023 r. do 45 w 2024 r. i następnie wzrosła ponownie do 48 w 2025 r. Pojawiły się nowe liderzy, a Qilin, Akira i Kill Security stały się jednymi z najbardziej aktywnych grup wymierzonych w instytucje finansowe. Qilin samodzielnie był odpowiedzialny za 59 incydentów w sektorze finansowym w ciągu ostatniego roku.
Firmy inwestycyjne stały się głównym celem
Jedną z bardziej znaczących zmian odnotowanych w raporcie jest zmieniający się profil ofiar ransomware.
W 2023 r. banki były najbardziej atakowanym podsektorem finansowym, z 71 odnotowanymi incydentami. Firmy inwestycyjne odnotowały 44 incydenty w tym roku. Do 2025 r. sytuacja się odwróciła. Firmy inwestycyjne stały się najbardziej atakowanym segmentem, z 84 incydentami, co stanowi 41,6% wszystkich ujawnień o ransomware w sektorze finansowym. Incydenty w bankach spadły do 36.
Zgodnie z raportem, istotnym czynnikiem, który przyczynił się do tej zmiany, była kampania wymierzona w południowokoreańskie zarządców aktywami we wrześniu 2025 r. Ta jedyna kampania wygenerowała 32 ujawnienia i stanowiła ponad 38% wszystkich incydentów ransomware odnotowanych w segmencie zarządzania inwestycjami w tym roku.
Geograficzny rozkład ataków ujawnia również, jak skoncentrowane mogą być niektóre kampanie. Podczas gdy Stany Zjednoczone pozostały najbardziej atakowanym krajem w całym okresie badawczym, Korea Południowa wyłoniła się jako główny obszar po dużym przypadku kompromitacji łańcucha dostaw, który dotknął dziesiątki instytucji finansowych.
Ryzyko dostawców rośnie szybciej niż bezpośrednie ataki
Chociaż nagłówki o ransomware często koncentrują się na atakach na poszczególne instytucje, Black Kite twierdzi, że ekosystemy dostawców stanowią równie ważne źródło ryzyka.
Raport podkreśla incydent z września 2025 r., w którym kompromitacja jednego dostawcy usług zarządzanych w Korei Południowej przerodziła się w 28 instytucji finansowych i skutkowała kradzieżą ponad dwóch terabajtów danych. Badacze opisują to wydarzenie jako przykład tego, jak pojedynczy incydent może mieć systemowe konsekwencje dla całego sektora.
Profil podatności dostawców obsługujących instytucje finansowe wydaje się pogarszać się szybko. Wśród 140 dostawców przeanalizowanych szczegółowo, liczba podmiotów z krytycznymi podatnościami o wartościach CVSS 9 lub wyższych wzrosła z 15 w 2024 r. do 73 w 2025 r., co oznacza wzrost 4,9-krotny. Dostawcy z podatnościami o wysokim poziomie zagrożenia o wartościach 8 lub wyższych wzrosli z 31 do 87 w tym samym okresie.
Badacze stwierdzili również, że 54% dostawców skupionych na sektorze finansowym posiadało co najmniej jedną podatność wymienioną w katalogu Known Exploited Vulnerabilities (CISA), co oznacza, że atakujący już aktywnie wykorzystują te słabości w atakach na żywo.
Niezabezpieczenia podczas zarządzania poprawkami pozostają powszechne
Wiele ze słabości zidentyfikowanych w raporcie nie są egzotycznymi podatnościami zero-day, ale raczej długotrwałymi problemami bezpieczeństwa, których organizacje nie potrafią rozwiązać.
Wśród 140 przeanalizowanych dostawców, 109 organizacji, czyli 78%, wykazało co najmniej jedną krytyczną awarię zarządzania poprawkami. Powszechne były również błędnie skonfigurowane systemy uwierzytelniania poczty elektronicznej, z 47 dostawcami operującymi z błędnie skonfigurowanymi rekordami DMARC i 37 dostawcami z błędnie skonfigurowanymi implementacjami DKIM.
Raport znalazł również dowody szerszych problemów z higieną bezpieczeństwa w ekosystemach dostawców. Blisko 18% dostawców skupionych na sektorze finansowym miało poświadczenia, które wyciekły do publicznych źródeł, podczas gdy ponad 42% wykazało dowody na obecność poświadczeń w logach kradzieży. Badacze zidentyfikowali również wskaźniki infrastruktury phishingowej, niegodziwe komunikacje IP i infekcje botnetami w znacznych częściach populacji dostawców.
Eksplozja podatności dopiero się zaczyna
Wyniki te pojawiają się w momencie, gdy organizacje stają w obliczu szybko rosnącej liczby nowo odkrytych podatności oprogramowania.
Zgodnie z raportem, ponad 48 000 wspólnych podatności i eksploatacji (CVE) zostało opublikowanych na całym świecie w 2025 r., co stanowi wzrost o 18% w porównaniu z poprzednim rokiem. Badacze Black Kite zidentyfikowali 1240 z tych podatności jako wysokiego priorytetu ryzyka dla łańcucha dostaw, co oznacza wzrost o 59% w porównaniu z 2024 r.
Raport twierdzi, że sztuczna inteligencja prawdopodobnie przyspieszy ten trend. Narzędzia do wykrywania podatności wspomagane przez sztuczną inteligencję zwiększają prędkość, z jaką można identyfikować błędy bezpieczeństwa, podczas gdy same systemy sztucznej inteligencji tworzą nowe powierzchnie ataku, które organizacje muszą zabezpieczyć. W rezultacie instytucje finansowe mogą wkrótce stanąć w obliczu większego i szybciej poruszającego się strumienia podatności, którego tradycyjne procesy zarządzania ryzykiem nie są w stanie obsłużyć.
Bezpieczeństwo finansowe staje się problemem łańcucha dostaw
Główny wniosek z raportu Black Kite z 2026 r. dotyczącego usług finansowych jest taki, że instytucje finansowe nie mogą już postrzegać bezpieczeństwa cybernetycznego wyłącznie przez pryzmat swoich własnych wewnętrznych obron. Analiza raportu pokazuje, że aktywność ransomware ponownie rośnie, jednocześnie gdy ekosystemy dostawców stają się znacznie bardziej podatne. Krytyczne podatności wśród dostawców skupionych na sektorze finansowym gwałtownie wzrosły, czasy eksploatacji skracają się, a pojedynczy skompromitowany dostawca może teraz wpłynąć na dziesiątki instytucji jednocześnie.
Jak podkreśla raport, odporność coraz bardziej zależy od zdolności organizacji do ciągłego identyfikowania, priorytetyzowania i reagowania na ryzyka w obrębie zarówno ich wewnętrznego środowiska, jak i rozszerzonego łańcucha dostaw. Dla branży opartej na połączonym oprogramowaniu, dostawcach usług i zleconej infrastrukturze, zarządzanie ryzykiem dostawców nie jest już ćwiczeniem zgodności. Zgodnie z badaniami Black Kite, staje się ono podstawowym składnikiem bezpieczeństwa sektora finansowego.












