Отчёты

Отчет Black Kite о программных атаках вымогательства 2026 года: более быстрая и фрагментированная угроза

mm
Добавьте Unite.AI в избранные источники в Google

Отчет Black Kite о программных атаках вымогательства 2026 года описывает рынок программных атак вымогательства, который больше не определяется одной доминирующей группой, одной громкой тakedown или одним методом атаки. Между 1 апреля 2025 года и 31 марта 2026 года компания идентифицировала 7551 публично раскрытых жертв, что больше, чем 6046 в предыдущем отчетном периоде. Более важным, чем общий рост, является то, как произошел этот рост. Активность резко ускорилась во второй половине года, новые группы программных атак вымогательства появились с быстрой скоростью, и доверенные программные платформы все чаще стали маршрутом в организации, которая могла бы обеспечить безопасность своей внутренней среды.

Изменение формы роста программных атак вымогательства

Black Kite отслеживает раскрытия программных атак вымогательства с 2022 года, когда в первом отчетном периоде было зарегистрировано примерно 2700 жертв. Это число позже возросло до 4893, затем до 6046, и теперь до 7551, но годовой рост не полностью отражает, насколько резко активность ускорилась в последний период.

В первые шесть месяцев было 2904 жертвы, по сравнению с 4647 жертвами с октября 2025 года по март 2026 года. Март завершился с 861 публично раскрытой жертвой, что является самым высоким месячным показателем, который когда-либо регистрировала Black Kite за четыре года. Импульс также продолжался после окончания отчетного периода, с еще 2230 жертвами, наблюдаемыми с апреля по июнь 2026 года.

В отличие от предыдущих циклов программных атак вымогательства, этот рост не был обусловлен одной доминирующей группой или одним крупным событием. Он отражал множество операторов, расширяющихся одновременно, уже существующие группы, масштабирующие свои сети аффилиатов, и новых участников, находящих более дешевые способы участия.

Переполненный рынок все еще имеет мощных лидеров

Программные атаки вымогательства больше не контролируются небольшой группой узнаваемых групп, действующих как тесно организованные преступные группы. Они все чаще функционируют как экономика услуг. Основные операторы разрабатывают вредоносное ПО, поддерживают сайты утечек, обрабатывают платежи и предоставляют инфраструктуру, в то время как аффилиаты находят способы проникнуть в корпоративные сети и развернуть атаки. Эта модель позволяет группам быстро расширяться без необходимости у каждого участника иметь продвинутые технические навыки.

Black Kite идентифицировала 127 активных групп программных атак вымогательства в течение отчетного периода, включая 61, которая появилась впервые. Некоторые из них были полностью новыми операциями, в то время как другие могли быть ребрендингом или сплит-группами, сформированными после того, как уже существующие организации исчезли. В результате получается более текучий рынок, в котором акторы могут перемещаться между брендами, повторно использовать инструменты или запускать новые сайты утечек без необходимости восстанавливать свои операции с нуля.

Несмотря на эту фрагментацию, небольшая часть групп все еще генерирует большую часть активности. Qilin был наиболее заметным примером, заявив о 1358 жертвах в течение года, почти в два раза больше, чем у его ближайшего конкурента. Группа действует через структуру программных атак вымогательства как услугу, которая дает аффилиатам доступ к инструментам атак, централизуя функции, такие как переговоры, платежи и раскрытие жертв.

Профиль цели меняется

Атаки программных атак вымогательства обычно начинаются с доступа, а не с шифрования. Атакующие могут использовать неисправленную систему, подключенную к Интернету, украсть учетные данные с устройств сотрудников, использовать программное обеспечение для удаленного доступа или обмануть службу поддержки, чтобы сбросить учетную запись. Как только они оказываются внутри, они пытаются перемещаться через организацию, определить ценные системы, скопировать конфиденциальные данные и создать достаточно оперативного или репутационного давления, чтобы потребовать оплату.

Соединенные Штаты остались наиболее часто атакованной страной в наборе данных Black Kite, составив почти половину наблюдаемых жертв. Однако активность программных атак вымогательства расширилась более быстро в нескольких других рынках. Германия, Франция, Испания и Италия все зарегистрировали значительные увеличения, в то время как несколько азиатских стран также испытали резкий рост с меньших отправных точек.

Доверенные платформы стали частью поверхности атаки

Некоторые из наиболее значительных инцидентов года не начались внутри сети жертвы. Они прошли через интеграции программного обеспечения как услуги, токены OAuth, приложения для планирования ресурсов предприятия, платформы поддержки и другие системы, подключенные к конфиденциальным бизнес-данным.

Отчет подчеркивает кампании, связанные с компрометированными токенами OAuth, как пример того, как делегированное доверие может стать путем атаки. Злоумышленники могли получить доступ к средам Salesforce (CRM ) клиентов через подключенные приложения. Интеграции с платформами обслуживания клиентов и успеха создали дополнительные маршруты к данным.

Предупреждающие знаки часто были видны

Анализ Black Kite до раскрытия показал, что многие жертвы демонстрировали внешне наблюдаемые слабости до появления на сайтах утечек программных атак вымогательства. Несоответствия в настройке безопасности присутствовали более чем у двух третей проанализированного населения, в то время как открытые сервисы удаленного доступа, уязвимости программного обеспечения, мошеннические домены и украденные учетные данные также часто появлялись.

Более 60% имели хотя бы одно из трех значимых для программных атак вымогательства нахождений: известную уязвимость программного обеспечения, раскрытие учетных данных или журналы кражи. Почти одна из десяти имела все три.

Низкие показатели оплаты меняют тактику вымогательства

Рынок программных атак вымогательства расширился, даже когда поведение оплаты стало менее надежным. Black Kite не измеряет напрямую платежи за выкуп, но сравнивает несколько внешних наборов данных реагирования на инциденты, которые предполагают, что меньше жертв выбирают оплату.

Один набор данных сообщил о показателе оплаты в 26% во втором квартале 2025 года. Другой оценил показатель в 23% в следующем квартале, в то время как инциденты только с эксфильтрацией данных дали показатель в 19%. Эти цифры исходят из разных популяций и не должны читаться как один непрерывный рыночный показатель, но они указывают в одном направлении.

Восстановление не означает, что воздействие исчезло

Находки отчета после инцидента являются одними из наиболее тревожных. Некоторые поверхностные меры безопасности улучшились после того, как жертвы раскрыли атаки. Средние рейтинги кибербезопасности увеличились, в то время как средняя активность ботнетов уменьшилась.

Более глубокие показатели, специфичные для программных атак вымогательства, часто двигались в противоположном направлении. Раскрытие журналов кражи было существенно выше в сравнении после инцидента, в то время как подверженность программным атакам вымогательства и уязвимости программного обеспечения также увеличились среди многих жертв.

Искусственный интеллект снижает стоимость участия

Отчет не утверждает, что искусственный интеллект вызвал рост программных атак вымогательства. Вместо этого он описывает ИИ как умножитель силы, который делает существующую работу быстрее и дешевле.

Разведка может быть суммирована более быстро, сценарии фишинга и голосового фишинга могут быть локализованы, украденные записи могут быть организованы в более убедительные повествования, и сообщения о переговорах могут быть произведены меньшими командами. Низкоуровневые атакующие также могут использовать инструменты, усиленные ИИ, для отладки скриптов, модификации вредоносного ПО и автоматизации повторяющихся задач.

Будущие последствия

Центральное сообщение заключается в том, что программные атаки вымогательства эволюционируют от рынка, возглавляемого несколькими узнаваемыми брендами, в более широкую и операционализированную экосистему. Защитники все еще должны исправлять уязвимости и защищать конечные точки, но данные указывают на более широкую ответственность, которая включает постоянный обзор доступа поставщиков, интеграций программного обеспечения как услуги, контроля идентификации, инфраструктуры электронной почты, раскрытия учетных данных и условий после инцидента.

Организации также должны пересмотреть, как они измеряют восстановление. Восстановление систем может закрыть непосредственный инцидент, но оно не доказывает, что украденные учетные данные были аннулированы, чрезмерные разрешения поставщиков были удалены или другие раскрытые активы были устранены.

Отчет Black Kite о программных атаках вымогательства 2026 года в конечном итоге показывает, почему количество жертв само по себе больше не достаточно. Угроза растет за счет комбинации устойчивого объема, высокоэффективных операторов программных атак вымогательства как услуги, расширяющегося нацеливания на средний рынок, влияния цепочки поставок и снижения операционных затрат. Закрытие инцидента может восстановить нормальную работу, но снижение вероятности другого инцидента требует рассмотрения воздействия как непрерывного состояния, а не как дела, которое заканчивается, когда процесс восстановления завершен.

Антуан - видный лидер и сооснователь Unite.AI, движимый непоколебимой страстью к формированию и продвижению будущего ИИ и робототехники. Как серийный предприниматель, он считает, что ИИ будет столь же разрушительным для общества, как и электричество, и часто увлекается потенциалом разрушительных технологий и ИИ.

Как футуролог, он посвящен исследованию того, как эти инновации будут формировать наш мир. Кроме того, он является основателем Securities.io, платформы, ориентированной на инвестиции в передовые технологии, которые переопределяют будущее и меняют целые сектора.