Отчёты

Отчёт Black Kite за 2026 год о вымогательском ПО в производстве и дистрибуции: производство остаётся главной целью вымогательского ПО

mm
Добавьте Unite.AI в избранные источники в Google

Black Kite’s Отчёт о вымогательском ПО в производстве и дистрибуции за 2026 год: всё ещё № 1 в качестве цели, но профиль жертв сместился к более мелким компаниям и за границу сообщает, что давление вымогательского ПО на производителей не только усиливается, но и меняет форму. Группа исследований Black Kite проанализировала тысячи публично раскрытых случаев вымогательского ПО за период с 2023 по июль 2026 года, а также текущие данные о внешней уязвимости крупных производителей и дистрибьюторских компаний. Их выводы указывают на то, что ландшафт угроз расширяется географически, смещается в сторону средних компаний и всё более способен превратить одну скомпрометированную фирму в масштабное нарушение цепочки поставок.

Производство продолжает выделяться

Производство остаётся самой целевой отраслью для Black Kite уже пять лет подряд, и темпы атак продолжают ускоряться.

За первые семь месяцев 2026 года было зафиксировано 1 183 раскрытых случая вымогательского ПО в производстве, что уже превышает количество, зарегистрированное за весь 2023 и 2024 годы. По сравнению с тем же периодом годом ранее количество атак выросло почти на 40 %.

Эта устойчивость особенно заметна, поскольку производство продолжало расти как цель даже в периоды, когда действия правоохранительных органов нарушали работу крупнейших операторов экосистемы вымогательского ПО.

Привлекательность этого явления относительно проста. В отличие от атак на компании, где операции иногда могут продолжаться, пока восстанавливаются ИТ‑системы, кибератака на производителя может полностью остановить физическое производство. Пропущенные отгрузки, простаивание работников, штрафы по контрактам и перебои у клиентов быстро усиливают финансовое давление на жертву.

Та же динамика делает производство особенно ценным для групп вымогателей. Каждый час простоя производственной линии может укрепить позицию атакующего в переговорах.

Типичная жертва становится всё меньше

Высокопрофильные атаки на крупных мировых производителей часто занимают заголовки, но данные Black Kite указывают, что центр активности вымогательского ПО находится гораздо ниже по рыночной иерархии.

Медианная выручка жертвы из производственного сектора в наборе данных составляет 42,9 млн долларов в год. Компании с доходом от 10 млн до 100 млн долларов составили примерно 70 % жертв с известным оборотом в 2026 году.

Крупные предприятия остаются целями, но их доля в общем числе инцидентов сократилась, поскольку злоумышленники всё глубже проникают в средний сегмент рынка.

Это смещение имеет значение, потому что многие из этих компаний не являются изолированными предприятиями. Производители среднего размера часто поставляют компоненты, оборудование, химикаты, электронику, пищевые продукты и другие материалы гораздо более крупным организациям.

В результате атака на относительно неизвестного поставщика может стать проблемой обеспечения непрерывности бизнеса для компаний, в десятки раз превышающих его размер.

Давление также широко распределено по всему производству. Машиностроение представляло крупнейший отдельный подсектор в наборе данных Black Kite, но обработанные металлы, транспортное оборудование, химическая промышленность, электроника и производство пищевых продуктов также составляли значительные доли инцидентов. Ни одна отдельная ниша не доминирует в ландшафте угроз.

Вымогательское ПО становится более глобальным

Географический состав вымогательского ПО в производстве меняется почти так же быстро, как и профиль жертв.

Соединённые Штаты остаются основным источником раскрытых инцидентов, но их доля в числе глобальных жертв в производстве резко сократилась в 2026 году. Падение произошло не из‑за исчезновения атак на американские компании, а потому что активность вымогательского ПО значительно ускорилась в других регионах.

Количество жертв в европейском производстве выросло более чем на 85 % за аналогичный период 2026 года, при этом Германия зафиксировала наибольшее количество в регионе. Италия, Великобритания, Франция, Испания, Турция и Польша также продемонстрировали значительный рост.

Это особенно важно для экономик, где производство составляет значительную долю промышленного выпуска и занятости. Успешная атака может иметь последствия, выходящие за пределы баланса одной компании.

Географический сдвиг также обусловлен появлением новых групп вымогательского ПО. Например, The Gentlemen впервые появились в наборе данных Black Kite в конце 2025 года, но быстро стали одними из самых активных операторов, нацеленных на производителей, особенно заметными в Европе.

Ландшафт актёров угроз перестраивается

Быстрый рост новых групп — ещё одна определяющая черта отчёта.

Почти половина зафиксированных в 2026 году инцидентов в производстве была приписана актёрам угроз, которые не появлялись в наборе данных Black Kite в 2023 или 2024 годах. Количество групп, нацеленных на производителей, также значительно возросло.

Установившиеся имена полностью не исчезли, но иерархия меняется.

Qilin возглавлял инциденты в производстве в первые семь месяцев 2026 года, за ним последовали The Gentlemen, Akira, DragonForce и INC Ransom. Некоторые ранее доминирующие операторы резко упали, тогда как появились новые бренды‑наследники и совершенно новые группы.

Для защитников такая сменяемость создаёт практическую проблему. Стратегии безопасности, построенные на отслеживании небольшого набора узнаваемых групп вымогательского ПО, могут быстро устаревать. Поэтому более полезными индикаторами могут быть базовые уязвимости, которые эксплуатируют злоумышленники, такие как открытый удалённый доступ, неустранённые уязвимости, украденные учётные данные и неправильно настроенные системы, чем название группы, сейчас возглавляющей рейтинг.

Распределение создаёт ещё одну точку отказа

Black Kite расширяет свой анализ за пределы заводов, включая компании, отвечающие за перемещение товаров между ними.

Транспортные, грузовые и складские компании зафиксировали меньше инцидентов вымогательского ПО, чем производители, но их положение в цепочках поставок может сделать отдельное нарушение непропорционально важным.

В отчёте подчёркнут инцидент 2025 года, направленный против британского логистического провайдера Peter Green Chilled. Компания продолжала перемещать товары, уже находившиеся в её системе, но новые заказы более не могли обрабатываться. Поскольку она обслуживала многочисленные крупные сети супермаркетов, сбой быстро затронул поставщиков, чьи продукты уже находились на складах или ожидали входа в сеть.

Компании распределения также, как правило, меньше по размеру, чем пострадавшие в производстве. Black Kite обнаружил медианный годовой доход в размере $28.7 million среди жертв распределения с известным доходом.

Эти предприятия часто работают в условиях узких окон доставки и ограниченной терпимости к длительным простоям, что делает вымогательное ПО особенно разрушительным.

Когда кибератака превращается в экономическое событие

В отчёте используется Jaguar Land Rover’s 2025 cyberattack для демонстрации того, что может произойти, когда вымогательное ПО затрагивает компанию, находящуюся в центре большой промышленной сети.

Производство было приостановлено более чем на пять недель на трёх британских заводах, затронув предприятия, которые в совокупности выпускают около 1,000 автомобилей в день.

Но ущерб распространился далеко за пределы JLR.

По оценкам, более 5,000 организаций пострадали в более широкой экосистеме компании, многие из них — небольшие поставщики. Оценочный экономический ущерб достиг £1.9 billion, а правительство Великобритании предоставило гарантию кредита в размере £1.5 billion для поддержки JLR и её цепочки поставок.

Сбой был настолько значительным, что Банк Англии указал его в качестве одного из факторов, способствовавших более слабому, чем ожидалось, экономическому росту Великобритании в данном квартале.

Это экстремальный пример, но он иллюстрирует более широкую тему, пронизывающую исследования Black Kite: киберриски в производстве редко остаются ограниченными только первоначальной жертвой.

Многие предупреждающие сигналы уже видимы

Одним из более значимых выводов отчёта является то, что многие жертвы вымогательного ПО демонстрировали наблюдаемые признаки повышенного риска до того, как их инциденты стали публичными.

Индекс уязвимости к вымогательскому ПО от Black Kite оценивает такие факторы, как открытые сервисы, эксплуатируемые уязвимости, утёкшие учётные данные и другие внешне видимые индикаторы.

Почти три четверти жертв в производстве уже находились в критическом диапазоне индекса на момент раскрытия их инцидентов.

Текущая уязвимость среди крупнейших мировых производителей также остаётся значительной. Black Kite обнаружил широкое распространение критических уязвимостей и утёкших учётных данных в своей наблюдаемой популяции, несмотря на то, что некоторые меры управления уязвимостями улучшились.

Особенно выделяется утечка учётных данных. Хотя организации добились прогресса в снижении некоторых программных уязвимостей, распространённость учётных данных, попадающих в логи краж, остаётся упорно высокой.

Это создаёт поверхность атаки, которую нельзя полностью устранить только традиционным патчингом.

Вымогательное ПО теперь является проблемой цепочки поставок

Более широкая импликация заключается в том, что производители больше не могут рассматривать вымогательное ПО исключительно как внутреннюю проблему кибербезопасности.

Компания наследует риск от поставщиков программного обеспечения, поставщиков и логистических фирм, от которых она зависит. При этом её собственная киберпозиция становится частью профиля риска каждого клиента, зависящего от её продукции.

Регуляторы всё чаще учитывают эту взаимосвязанную реальность. Европейские правила, такие как NIS2, усиливают акцент на безопасности цепочек поставок, в то время как инициативы Великобритании и США расширяют требования к кибербезопасности для поставщиков услуг, подрядчиков и критически важных поставщиков.

Для производителей это означает, что ежегодные опросники поставщиков и изолированные внутренние оценки могут быть уже недостаточными. Поверхность атаки меняется слишком быстро, как и группы вымогательного ПО, их использующие.

Black Kite’s отчет в конечном итоге описывает угрозу, которая становится более широкой, а не просто более крупной. Атаки перемещаются к компаниям среднего размера, расширяются международно и всё чаще используют связи между производителями, поставщиками технологий, логистическими сетями и клиентами. В результате проблема вымогательского программного обеспечения превращается в ситуацию, где самым важным вопросом уже может быть не то, сможет ли отдельная компания выдержать атаку, а насколько большая часть цепочки поставок зависит от неё.

Антуан - видный лидер и сооснователь Unite.AI, движимый непоколебимой страстью к формированию и продвижению будущего ИИ и робототехники. Как серийный предприниматель, он считает, что ИИ будет столь же разрушительным для общества, как и электричество, и часто увлекается потенциалом разрушительных технологий и ИИ.

Как футуролог, он посвящен исследованию того, как эти инновации будут формировать наш мир. Кроме того, он является основателем Securities.io, платформы, ориентированной на инвестиции в передовые технологии, которые переопределяют будущее и меняют целые сектора.