Активността на рансъмуер следваше разпознаваем модел през предходните четири години. Всяка година се определяше от доминиращ злонамерен субект, неговия колапс или голям инцидент по веригата на доставки. Докладът на Black Kite за рансъмуер за 2026 г. документира по-фрагментиран пазар, с множество рансъмуер схеми, мащабиращи се по едно и също време.
Месечен брой жертви по автори на заплахи (Източник: Black Kite)
Между април 2025 г. и март 2026 г. 61 нови рансъмуер групи навлязоха на пазара, средно по повече от една група на седмица. До юни 2026 г. броят на активните групи от атакуващи достигна 146. Петте най-големи групи са отговорни за 43.6% от всички жертви.
„Предходните години често се определяха от доминираща рансъмуер група или едно голямо събитие. Тази година беше различна. Видяхме повече групи да навлизат на пазара, докато утвърдените оператори продължиха да се разрастват, а обемът на атаките се ускори през втората половина. Тези промени из основи промениха облика на рансъмуер пейзажа“, каза Ферхат Дикбийк, главен директор по изследванията и разузнаването в Black Kite.
Тенденции и активност при жертвите на рансъмуер
През отчетния период са регистрирани 7551 жертви на рансъмуер. Активността през първата половина остана близка до месечното базово ниво от предходната година. Разкритията за рансъмуер се увеличиха с 60% през втората половина в сравнение с първата.
Периодът от октомври 2025 г. до март 2026 г. отбеляза постоянен ръст в рансъмуер активността. Qilin се превърна в оператора с най-голям обем. Новите групи увеличиха броя на жертвите, без да изместят утвърдените оператори. Няколко стартираха кампании с голям обем скоро след навлизането си на пазара, а някои от утвърдените групи намалиха или прекратиха дейността си.
Географско разпределение на жертвите
Съединените щати са отговорни за 49.3% от всички наблюдавани жертви и остават най-насочената държава. Четирите най-засегнати страни в Европа колективно регистрираха над 250 допълнителни жертви по време на отчетния период. Няколко засилиха позициите си в световния топ 10.
Организациите, работещи на европейските пазари, трябва да вземат предвид нарастващата рансъмуер активност в региона. Програмите за управление на риска от трети страни, съсредоточени върху експозицията в САЩ, могат да оставят европейските рискове недобре представени.
Части от Азия регистрираха някои от най-големите процентни увеличения. Броят на жертвите на ниво държава нарасна рязко на няколко пазара в региона.
Най-засегнати индустрии от рансъмуер
Производството остана най-насоченият сектор, следван от професионалните, научните и техническите услуги. Строителството, здравеопазването, търговията на едро, финансите и застраховането, информационните технологии и търговията на дребно формираха следващото ниво на целеви индустрии.
Делничните дни представляват 84.1% от всички публикации за жертви. Сряда отбеляза най-висока активност, а неделя – най-ниска.
Организациите с годишен приход между 50 и 100 милиона долара съставляват най-голям дял от жертвите по приходи. Делът на организациите, генериращи над 100 милиона долара годишно, намаля в сравнение с предходния отчетен период.
Моделите на насочване се различават в различните диапазони на приходите. Някои рансъмуер групи провеждат кампании с голям обем срещу достъпни организации, докато други се концентрират върху по-ценни цели.
Предупредителни знаци, експозиция на веригата за доставки и техники за атака
Неправилни конфигурации за сигурност, отдалечен достъп с връзка към интернет, софтуерни уязвимости, логове от инфостийлъри, компрометирани идентификационни данни и ботнет активност се появиха сред засегнатите потребители.
Услугите от трети страни могат да изложат организации със силен вътрешен контрол на рансъмуер атаки. SaaS платформи, ERP системи, CRM приложения, OAuth токени, инструменти за отдалечен достъп и свързан бизнес софтуер се превърнаха в обичайни пътища за атака.
Криптирането остава основният метод, използван от рансъмуер групите, за да притискат жертвите да плащат. Кражбата на данни добави втори слой на изнудване, като много групи комбинират и двете тактики. Qilin и Akira съчетават криптирането с кражба на данни, увеличавайки оперативните смущения и риска от разкриване на чувствителни данни.
Изкуственият интелект помага на рансъмуер групите да ускорят проучването, фишинга, социалното инженерство и съобщенията за изнудване. По-ниските бариери за навлизане правят рансъмуер кампаниите по-достъпни за по-малко опитни киберпрестъпници.
Гласовият фишинг, многоезичните примамки, клонирането на глас и дълбоките фалшификати на аудио (deepfake) помагат на атакуващите да се представят за служители, да манипулират центрове за поддръжка и да експлоатират работни процеси, базирани на идентичността.