Атаки шифровальщиков не пошли на спад: во II квартале 2026 года NCC Group зафиксировала 2229 инцидентов, что на 3% больше, чем кварталом ранее. Для ИТ-команд в России и СНГ вывод простой: рынок вымогательства не сжался, а перераспределился между новыми группировками, поэтому базовую гигиену вроде MFA, обновления VPN и нормального цикла патчей снова придется проверять без самоуспокоения.
Статистика NCC Group показывает не спад, а перегруппировку
По данным NCC Group, в I квартале 2026 года было 2165 атак, а во II квартале уже 2229. Самой активной группой пятый квартал подряд остается Qilin: на нее пришлось 301 жертва за апрель-июнь.
Следом идут The Gentlemen с 238 жертвами и DragonForce со 145. В десятку крупнейших операторов также вошел новый игрок KryBit, которого связали с 56 инцидентами за квартал. Это важная деталь: рынок не зависит от одного доминирующего бренда, а быстро подхватывает освободившуюся долю.
Аномальный квартал Cl0p искажает годовое сравнение
Часть разговоров о спаде появилась из-за неудачной базы сравнения. Check Point Research насчитала 2122 новых жертвы в I квартале 2026 года, что формально означает снижение на 12,2% к IV кварталу 2025-го и на 7,1% год к году.
Но в I квартале 2025 года картину резко перекосила кампания Cl0p вокруг платформы передачи файлов Cleo. Только она добавила около 390 жертв, из-за чего квартальный показатель тогда вырос примерно до 2285. Если исключить этот всплеск из обеих точек сравнения, получается уже не спад, а рост: 1894 жертвы в I квартале 2025 года против 1995 в I квартале 2026-го, то есть плюс 5,3% год к году.
Для бизнеса это неприятный, но полезный вывод. График может выглядеть спокойнее, чем реальная обстановка, а значит финансовый директор быстрее режет бюджет, а ИТ-служба получает очередное «давайте переждем квартал». В случае с шифровальщиками такая экономия обычно заканчивается сильно дороже.
RaaS удешевляет вход, а ИИ ускоряет операции
Модель ransomware-as-a-service давно сняла часть барьеров для новичков: одни команды разрабатывают инструменты, другие арендуют их и идут за жертвами. Во II квартале это особенно заметно на фоне смены лидеров: ушел вперед не один монополист, а сразу несколько операторов с разными тактиками.
Отдельный риск связан с ИИ. Исследователи Sysdig в июле 2026 года описали JadePuffer как первый зафиксированный пример агентного вымогателя, а Black Kite предупреждает, что злоумышленники уже используют ИИ для разведки, автоматизации отдельных этапов атаки и ускорения всей цепочки. Перевод на обычный язык такой: средняя по уровню группа теперь может работать быстрее и масштабнее, чем раньше, без пропорционального роста команды.
Какие меры стоит проверить прямо сейчас
В рекомендациях нет ничего экзотического, и в этом вся проблема. NCC Group отдельно указывает на интерес атакующих к корпоративным VPN, поэтому внешний доступ стоит пересмотреть в первую очередь: обновить сами решения, убрать устаревшие конфигурации и проверить, где второй фактор до сих пор включен «не везде».
Дальше по списку идут межсетевые экраны, патч-менеджмент и MFA. Конфигурации межсетевых экранов полезно пересматривать регулярно, а не после инцидента. Обновления нужно приоритизировать по реальному риску для инфраструктуры, а не по остаточному принципу. MFA по-прежнему остается самым дешевым способом сломать сценарий «утек пароль — получили доступ».
Для разработчиков и ИТ-руководителей из России и СНГ смысл здесь приземленный: если подрядчики сидят без второго фактора, удаленный доступ держится на старой VPN, а критичные узлы обновляются раз в квартал, то проблема не в нехватке дорогих средств защиты. Проблема в дисциплине. Шифровальщики на этом рынке зарабатывают именно на таких скучных, повторяющихся дырах.
Значение для рынка
Для стартапов это сигнал не откладывать базовую защиту «до следующего раунда». Для корпораций — повод перепроверить внешние точки входа и подрядчиков. Для интеграторов и ИТ-аутсорсеров — еще один аргумент продавать не абстрактную киберустойчивость, а конкретные проекты: MFA для всех внешних доступов, аудит VPN, ревизию правил межсетевых экранов и ускоренный цикл патчей. Во второй половине 2026 года рынок, скорее всего, увидит не спад вымогательства, а его более автоматизированную и менее предсказуемую версию.
Источники: NCC Group, Check Point Research, Sysdig.