Рынок вымогателей стал хаотичнее и менее предсказуемым. Что делать?

Угрозы

Coveware опубликовал новый отчет об активности ransomware. Не буду погружаться в статистику, меня там больше заинтересовало отмечаемое изменение тактики киберпреступников.

Главный вывод авторов заключается в том, что «типичный сценарий ransomware» больше не работает. Coveware пишет, что специалисты по реагированию привыкли советовать заказчикам, исходя из наиболее вероятного развития событий:

  • если заплатить – данные, скорее всего, удалят
  • если не платить – скорее всего данные опубликуют
  • если шифрования нет – ущерб обычно ограничен утечкой данных, но не простоем.

Сегодня эти предположения становятся все менее надежными, что объясняется тем, что состав преступных групп резко изменился. Вместо относительно «профессиональных» операторов все чаще работают менее предсказуемые группы или вообще отдельные злоумышленники. Поэтому вероятность «нестандартного» поведения вымогателей заметно выросла.

Что же интересного можно отметить в отчете Coveware?

Наблюдение №1. Заплатил – проблемы только начинаются

Раньше после выплаты считалось, что конфликт в основном заканчивается (хотя случаи повторного и даже трех- и четырехкратного заражения бывали). Coveware описывает все больше случаев, когда после оплаты происходят совершенно неожиданные вещи:

  • повторные требования
  • новые суммы через несколько недель
  • продажа украденных данных другим преступникам
  • публикация данных несмотря на получение денег
  • попытки вымогать деньги уже у клиентов или партнеров жертвы.

То есть оплата перестает быть финальной точкой. Фактически преступники начинают рассматривать компанию как источник регулярного дохода.

Наблюдение №2. Появляются «хаотичные» вымогатели

Раньше многие крупные ransomware-as-a-service группы старались поддерживать определенную «репутацию». Если обещали удалить данные – обычно удаляли, а если обещали дешифратор, то чаще всего давали. Иначе им переставали бы платить. Теперь на рынке появляется все больше игроков, которым эта репутация совершенно не нужна. Они могут:

  • исчезнуть
  • потерять данные
  • обмануть жертву
  • слить информацию независимо от оплаты.

По сути, происходит “деградация рынка” кибервымогательства.

Наблюдение №3. Средние значения становятся бесполезными

Меня, по понятной причине, зацепило, что авторы исследования буквально стали говорить о недопустимых событиях, назвав их adverse outcomes, то есть неблагоприятными исходами. Согласно позиции Coveware вопрос «что обычно происходит?» со стороны руководства компании уже неправильный. Нужно спрашивать: «что может произойти в самом плохом варианте?» Это очень похоже на концепцию результативной кибербезопасности или на подход в управлении рисками. Если раньше вероятность публикации после оплаты была условно небольшой, сегодня даже редкие сценарии должны учитываться при принятии решения.

Наблюдение №4. Физическое проникновение происходит чаще

Про смену прежних тактик RaaS я уже не раз писал в своем Telegram-канале. Это и смещение от шифрования к чистому вымогательству (все чаще схема выглядит так: проникновение → кража данных → давление через угрозу публикации), и использование не CVE, а фишинг, кражу учеток, компрометацию SaaS, взлом OAuth, MFA reset и т.п., и использование легитимных инструментов вместо вредоносного ПО. Но в ряде кампаний (например, Silent Ransom/Luna Moth) были отмечены и новые тактики. Например, злоумышленники могут:

  • прийти в офис
  • представиться ИТ-поддержкой
  • получить физический доступ к рабочим местам
  • скопировать данные без использования эксплойтов.

Наблюдение №5. Репутация преступников перестает иметь ценность

Много лет существовал негласный тезис: «если платить никто не будет – бизнес ransomware умрет». Для этого преступникам приходилось соблюдать определенные «правила игры». Теперь рынок становится настолько раздробленным, что многие банды вообще не заботятся о своей репутации. Это очень напоминает деградацию любого теневого рынка.

Наблюдение №6. Восстановление становится важнее переговоров

Через все исследование проходит одна мысль: если нельзя доверять обещаниям преступников, то главным активом становится способность восстановиться самостоятельно. Это смещает акценты с чисто ИБ-задач, на ИТшную стратегию:

  • меньше надежды на успешные переговоры
  • больше инвестиций в резервное копирование
  • лучше понимание своих данных
  • готовые и протестированные процедуры восстановления
  • кризисное управление.

Изменение на рынке вымогателей

Вообще рынок вымогателей переживает сейчас то, что переживают многие зрелые нелегальные рынки – переход от нескольких крупных «корпораций» к большому числу мелких, менее профессиональных игроков. Раньше, в эпоху «корпоративного ransomware» (примерно 2019–2023) многое действительно выглядело почти как легальный SaaS-бизнес. Были:

  • бренды (LockBit, Conti, BlackCat и др.)
  • службы поддержки
  • партнерские программы (RaaS)
  • рейтинги аффилиатов
  • PR через Darknet и связи с СМИ
  • «правила» (например, не атаковать больницы или страны СНГ – пусть и соблюдавшиеся далеко не всегда)
  • переговорщики
  • техподдержка для расшифровки.

И самое главное – репутация. Если LockBit десять раз подряд после оплаты не присылал бы расшифровщик, то на одиннадцатый раз ему просто перестали бы платить. Если BlackCat публиковала бы данные после выполнения своих обещаний, репутационные потери ударили бы по всей их бизнес-модели. По сути, они строили рынок доверия между преступником и жертвой, как бы парадоксально это не звучало.

Сейчас ситуация становится другой. Мы наблюдаем сразу несколько процессов.

Снижение барьера входа

Во-первых, резко снизился барьер входа. Сегодня уже не обязательно:

  • писать собственный код ransomware
  • строить инфраструктуру
  • содержать DLS-сайт
  • иметь разработчиков,

так как можно:

  • купить готовый билдер
  • арендовать инфраструктуру
  • использовать украденные стилеры
  • воспользоваться утекшим кодом старых группировок
  • работать вообще без шифрования.

Это приводит к огромному количеству «одноразовых предпринимателей».

Исчезает ценность бренда

Когда на рынке работало десять известных групп, имело смысл заботиться о репутации. Но когда сегодня появляется тысяча мелких команд, многие вообще не рассчитывают существовать через полгода. Им незачем инвестировать в доверие. Логика становится простой: «получил миллион сегодня – завтра сменил название».

Например, группировка UNC6671, она же BlackFile, в мае 2026 года объявила о своем «закрытии», но позже Google Threat Intelligence Group выяснила, что BlackFile просто переименовалась и сразу в четыре бренда – Redact, Pink, Helix и Falcon.

Давление правоохранительных органов

После операций против LockBit, BlackCat, Hive, RagnarLocker, Qakbot, Genesis Market, крупный бренд перестал быть преимуществом. Скорее наоборот, чем известнее группировка, тем выше вероятность международной операции против нее. Получается интересный парадокс: раньше известность приносила больше прибыли, сегодня известность увеличивает риск ликвидации.

Короткий жизненный цикл групп

Раньше некоторые группы существовали годами. Теперь многие возникают, проводят десятки атак, исчезают и появляются под новым именем. Именно поэтому долгосрочная репутация становится менее ценной.

Схожесть с мафией

Изменился не только бизнес, изменился и сам продукт. Раньше продавалась услуга: «Мы восстановим вам доступ после оплаты», но сегодня все чаще продается угроза: «Мы создадим вам максимальное количество проблем». Это совершенно разные модели: в первой преступнику выгодно выполнять обещания, а во второй уже не обязательно.

Я вижу тут интересную аналогию. Это напоминает переход от классических мафиозных структур к уличным бандам отморозков. Условная «старая мафия» часто была заинтересована в долгосрочном контроле территории. Поэтому существовали определенные «правила». Их соблюдали не из благородства, а потому что это повышало прибыль на длинной дистанции.

Уличная банда, которая знает, что завтра ее может не быть, мыслит иначе. Максимум денег – сегодня, минимум обязательств, максимум давления. Это делает классические модели оценки риска («если заплатим, то с вероятностью X получим результат Y») гораздо менее применимыми. И именно поэтому Coveware призывает перестать опираться на усредненное поведение вымогателей и готовиться к неблагоприятным сценариям (недопустимым событиям) как к вполне реалистичным, а не экзотическим исключениям.

Рекомендации

Если свести отчет к нескольким практическим тезисам, то они выглядят так:

  • Не предполагайте, что после оплаты инцидент закончится.
  • Не считайте, что публикация данных – худший возможный исход; возможны повторные волны вымогательства и давление на клиентов, партнеров и сотрудников.
  • Защищайте прежде всего идентификационные данные и процессы управления доступом (MFA, helpdesk, OAuth, удаленный доступ), а не только периметр.
  • Отрабатывайте сценарии утечки данных отдельно от сценариев шифрования – это уже самостоятельный класс кризисов.
  • Планируйте реагирование исходя из «редких, но разрушительных» вариантов развития событий, а не из среднестатистических кейсов.
Оцените статью
Бизнес без опасности
Есть что добавить? Добавьте!

Нажимая кнопку "Отправить", я даю свое согласие на обработку персональных данных (если вдруг они указаны в комментарии) в соответствие с политикой конфиденциальности. Также я соглашаюсь с тем, что в своем комментарии не раскрываю никаких сведений, составляющих государственную тайну, а также никакой иной информации, охраняемой законом (для этого используйте иные способы :-) ), если это не разрешено ее владельцем. Ваш комментарий может появиться не сразу, а после модерации (так бывает не всегда, но бывает).