Новая группа вымогателей появляется каждую неделю: отчёт Black Kite
Экосистема программ-вымогателей становится всё более раздробленной и опасной: по данным аналитической компании Black Kite, в среднем каждую неделю возникает новая группировка, использующая ransomware. Отчёт, опубликованный в партнёрстве с исследовательской группой, показывает, что количество активны

Экосистема программ-вымогателей становится всё более раздробленной и опасной: по данным аналитической компании Black Kite, в среднем каждую неделю возникает новая группировка, использующая ransomware. Отчёт, опубликованный в партнёрстве с исследовательской группой, показывает, что количество активных банд растёт, а их методы становятся всё изощрённее. Это создаёт серьёзные вызовы для бизнеса и организаций по всему миру, вынуждая их адаптировать стратегии защиты к быстро меняющемуся ландшафту угроз.
Каждую неделю — новая угроза
Согласно отчёту Black Kite, за последний год было зафиксировано появление более 50 новых групп программ-вымогателей. Это означает, что в среднем еженедельно на сцену выходит один новый игрок. Исследователи отмечают, что рынок ransomware становится всё более фрагментированным: вместо доминирования нескольких крупных банд, таких как LockBit или Conti, теперь действует множество мелких групп, каждая из которых использует собственные инструменты и тактики. Такая фрагментация усложняет борьбу с угрозой, так как правоохранительные органы и компании по кибербезопасности вынуждены отслеживать всё большее число целей.
Почему количество групп вымогателей растёт?
Основная причина — низкий барьер для входа. Утечки исходных кодов популярных ransomware, таких как Babuk или LockBit, позволяют даже неопытным хакерам создавать свои модификации. Кроме того, модель Ransomware-as-a-Service (RaaS) продолжает процветать: начинающие киберпреступники могут арендовать инфраструктуру и инструменты у более опытных коллег, получая долю от выкупа. Также играет роль отсутствие эффективного международного преследования: многие группы базируются в странах, которые не сотрудничают с западными правоохранителями. Всё это делает кибервымогательство привлекательным и относительно безопасным бизнесом.
Предыстория и контекст
Рынок программ-вымогателей прошёл долгий путь эволюции. Ещё несколько лет назад доминировали несколько крупных группировок, которые действовали как организованные преступные синдикаты. Они предлагали RaaS, привлекая партнёров-аффилиатов. Однако после серии успешных операций правоохранительных органов, таких как ликвидация инфраструктуры LockBit и аресты участников REvil, ландшафт изменился. Крупные группы распались или ушли в тень, а их место заняли более мелкие и гибкие структуры. Кроме того, снижение порога входа благодаря доступным инструментам и утечкам кода позволило новичкам быстро запускать собственные кампании. Black Kite подчёркивает, что именно доступность технологий и отсутствие серьёзных последствий для злоумышленников стимулируют этот рост.
Технические детали: как меняются атаки
Black Kite отмечает, что новые группы не просто копируют старые методы, но и внедряют инновации. В частности, всё чаще используется двойное вымогательство: шифрование данных сопровождается их кражей и угрозой публикации. Некоторые группы отказываются от шифрования вовсе, сосредотачиваясь только на краже данных и шантаже. Кроме того, злоумышленники активнее применяют инструменты для удалённого доступа (RAT) и живут в сети (living off the land), чтобы оставаться незамеченными. Сроки атак сокращаются: среднее время от проникновения до запуска ransomware составляет менее 24 часов. Black Kite также фиксирует рост атак на цепочки поставок и управляемые сервисы (MSP), что позволяет поражать сразу множество жертв.
Кого затронет и как
Новая волна ransomware угрожает всем секторам, но особенно уязвимы малый и средний бизнес, а также организации здравоохранения и образования. Крупные корпорации обычно имеют более зрелую защиту, тогда как небольшие компании часто пренебрегают базовыми мерами безопасности. В России и странах СНГ ситуация усугубляется нехваткой квалифицированных кадров и низким уровнем кибергигиены. Атаки на критическую инфраструктуру, включая энергетику и транспорт, также становятся более частыми. Для каждой группы жертв последствия могут быть катастрофическими: от финансовых потерь до утечки конфиденциальных данных и остановки операций.
Что будет дальше
Эксперты Black Kite прогнозируют, что тенденция к фрагментации сохранится: количество групп будет расти, а их атаки — становиться более целевыми и изощрёнными. Ожидается, что злоумышленники будут активнее использовать искусственный интеллект для автоматизации фишинга и поиска уязвимостей. Кроме того, возможно появление новых моделей монетизации, таких как кража данных для последующего шантажа без шифрования. Правоохранительные органы, вероятно, усилят международное сотрудничество, но пока эффективность таких мер остаётся низкой. Бизнесу придётся инвестировать в превентивную защиту, включая многофакторную аутентификацию, регулярное резервное копирование и обучение сотрудников.
Итог
Рост числа групп программ-вымогателей — тревожный сигнал для всего цифрового мира. Каждую неделю появляется новый игрок, готовый атаковать незащищённые организации. Чтобы минимизировать риски, компаниям необходимо пересмотреть свои стратегии кибербезопасности и быть готовыми к тому, что угроза становится всё более распределённой и непредсказуемой. Следите за обновлениями от Black Kite и других аналитических центров, чтобы оставаться на шаг впереди.