Июль принес 799 атак шифровальщиков — это почти на 20% больше, чем в июне, когда Comparitech насчитала 668 инцидентов. Как пишет The Register, выше в 2026 году был только март с 805 случаями. Для русскоязычных ИТ-команд сигнал простой: атаки шифровальщиков не ушли в тень из-за бума вокруг ИИ, они просто продолжили искать тех, кто с высокой вероятностью заплатит.
В статистике есть важная оговорка: из 799 эпизодов лишь 51 был подтвержден самими пострадавшими. Это типичная проблема рынка ransomware: банды любят приписывать себе лишнее, компании любят молчать до последнего, а реальная картина прячется где-то посередине. Но даже с этой скидкой июль выглядит плотным месяцем. Любопытнее всего не общий рост, а перераспределение целей. На фоне громких новостей об атаках на водную инфраструктуру США именно коммунальный сектор по линии ransomware, наоборот, просел на 44%. Юридические фирмы потеряли 31% в интересе злоумышленников, госструктуры — 11%. Зато финкомпании прибавили 71%, техкомпании — 62%, фармацевтика и компании медбиллинга — 46%, образование — 44%.
Это уже похоже не на хаос, а на вполне приземленную экономику преступления. Пентест-компания DeepStrike ранее сообщала, что чаще всего выкуп платят предприятия из промышленности, образования, здравоохранения и финансового сектора. Даже финрынок, который в этой группе считается наименее склонным к выплатам, по оценке DeepStrike соглашается на выкуп в 51% случаев. Проще говоря, злоумышленники идут туда, где простой дорог, данные чувствительные, а давление на бизнес и регуляторные риски делают переговоры слишком соблазнительными. Поэтому рост по финансам, техкомпаниям и образованию выглядит не аномалией, а выбором в пользу самых нервных и платежеспособных целей.
По странам картина еще жестче: 322 из 799 июльских атак пришлись на США. На втором месте Германия, но там речь всего о 40 инцидентах — разрыв слишком большой, чтобы списать его на статистический шум. Для международных компаний и команд с распределенной инфраструктурой вывод неприятный: если у вас есть подрядчики, филиалы, облачные аккаунты или сотрудники, завязанные на американский рынок, считать эту проблему чьей-то чужой уже не получится. В цепочке поставки и в общей плоскости доступов ransomware давно не уважает границы, часовые пояса и корпоративные легенды про отдельный защищенный контур.
Состав лидеров тоже показателен. Группировка The Gentlemen, которую еще недавно можно было назвать новичком, заявила в июле о 135 жертвах и вышла на первое место. Следом идет Qilin с 125 заявленными жертвами — та самая банда, которую связывали с атакой на поставщика лабораторных услуг Synnovis в 2024 году; тот инцидент серьезно ударил по сервисам NHS в Великобритании. The Gentlemen в этом году уже брала на себя ответственность за атаку на британскую консалтинговую ИТ-группу Adaptavist. Вместе две банды собрали почти треть всех июльских кейсов. И это хорошее напоминание: рынок вымогателей не стал тише, он просто быстро перераспределяет доли между теми, кто лучше масштабирует взлом и вымогательство.
С путями входа источник точных цифр не дает, но вариантов немного, и все они неприятно знакомы. Trend Micro связывала тактику The Gentlemen с использованием украденных учетных данных. Qilin, по собственным словам, при атаке на Synnovis в июне 2024 года использовала zero-day-уязвимости. Для разработчиков, админов и ИТ-директоров мораль довольно прозаичная: пока отрасль спорит об угрозах агентного ИИ и побегах из песочницы, базовая гигиена по-прежнему решает больше, чем модные презентации. Надежный второй фактор для входа, а не символическое SMS-подтверждение; оперативные обновления; резервные копии, которые кто-то действительно проверял на восстановление; контроль над привилегированными учетками и сервисными доступами. Именно на этих скучных местах атаки шифровальщиков обычно и находят свою маржу.
Июльская вспышка не доказывает, что мир отвлекся на ИИ настолько, что забыл про старые угрозы. Зато она хорошо показывает другое: внимание рынка можно увести в любую новую тему, а криминальный расчет остается старомодным. Пока компании тратят часы на обсуждение того, как защититься от будущих сценариев, преступники продолжают монетизировать вполне земные ошибки в доступах, патчах и бэкапах. Если этот перекос в приоритетах сохранится, атаки шифровальщиков и дальше будут расти не потому, что стали умнее, а потому, что жертвы снова оставили открытой ту же дверь.