За первые четыре месяца 2026 года в Европе зафиксировали 684 атаки вымогателей — на 55% больше, чем годом ранее. Для русскоязычных IT-команд это плохая, но полезная новость: ransomware снова растет не только числом атак, но и качеством выбора целей, и в прицеле теперь не одинокие компании, а целые цепочки поставок.
По данным Dark Reading, исследователи Black Kite считают, что после сравнительного затишья в 2024 и 2025 годах рынок ransomware-as-a-service в Европе снова набрал ход. Если в январе-апреле 2025 года речь шла о 441 инциденте, то за тот же период 2026-го их стало 684. Причем это уже больше, чем 643 атаки, которые Black Kite насчитала за первое полугодие 2025 года. Иными словами, темп резко ускорился: злоумышленники не просто вернулись, а явно нашли регион, где сочетание денег, цифровой связанности и неидеальной гигиены безопасности выглядит особенно аппетитно.
В Black Kite прямо говорят, что глобально США по-прежнему собирают почти половину всех жертв ransomware, а Канада и Великобритания обычно спорят за второе место. Но теперь баланс смещается. По оценке Ферхата Дикбийика, chief research and intelligence officer Black Kite, часть групп банально ищет новые рынки после перенасыщения американского направления. Вторая причина интереснее: злоумышленники сами активнее используют ИИ и автоматизированную разведку целей. Если упростить его логику до циничного минимума, получается так: в Европе есть логи стилеров, есть непропатченные уязвимости, есть деньги, а у крупных экономик еще и высокая зависимость от цифровых сервисов. Для операторов вымогателей это почти идеальный набор.
Статистика по странам выглядит еще показательнее, чем общий счетчик. На пять крупнейших рынков — Великобританию, Германию, Францию, Италию и Испанию — пришлось 68,5% всех атак. Сам факт не сенсационный: чем больше компаний и оборотов, тем выше интерес преступников. Но рост на уже перегретых рынках выглядит неприятно. В Италии число атак в первой трети 2026 года выросло на 92% год к году, в Испании — на 77%, во Франции — на 119%. На меньших рынках скачки еще резче: Турция прибавила 433%, Румыния — 333%, Польша — 217%. При этом исследователи не увидели в этом признака того, что банды массово уходят в «слабые» экономики. Скорее наоборот: они идут туда, где одновременно есть масштаб, деньги и уязвимая связанность.
Не менее важен разрез по отраслям. Более четверти всех атак вымогателей в Европе с января 2025-го по апрель 2026-го пришлись на производство. Еще 17,8% — на профессиональные, научные и технические услуги, прежде всего на цифровых сервис-провайдеров. Для бизнеса это сигнал без лишней драмы: злоумышленникам интересны не просто компании с выручкой, а узлы, через которые можно надавить сразу на несколько организаций. Производство дает рычаг через остановку физической цепочки поставок. ИТ- и сервисные подрядчики дают еще более приятный для атакующих бонус — прямой доступ к клиентским системам, данным и процессам. Один взлом, а последствия разлетаются по всей клиентской базе.
Здесь и появляется главная тема 2026 года — атаки через поставщиков. В качестве показательного кейса Dark Reading приводит инцидент с Miljodata от 23 августа 2025 года. После взлома одного поставщика ИТ- и HR-систем злоумышленники получили доступ к данным примерно 200 шведских муниципалитетов, а также нескольких университетов и компаний; суммарно пострадали более 1 млн человек. Это уже не история про «у нас хороший периметр, значит, мы в порядке». Если подрядчик сидит в ваших кадровых, финансовых, производственных или облачных процессах, его компрометация быстро становится вашей проблемой, даже если ваш SOC в этот момент все делает по учебнику.
Black Kite делит такой риск на два типа. Первый — концентрационный: когда несколько ваших поставщиков завязаны на одну и ту же уязвимость, платформу или другого общего подрядчика. Тогда один слабый элемент создает проблему сразу на нескольких направлениях, и ее нельзя закрыть одним письмом одному вендору. Второй — каскадный: когда взлом одного поставщика становится трамплином для прохода глубже по цепочке, к поставщику следующего уровня и дальше, пока атакующие не доходят до конечной цели. Для разработчиков, продактов и IT-директоров из этого следует довольно приземленный вывод. Карты зависимостей, инвентаризация внешних сервисов, резервные сценарии у критичных подрядчиков и понимание не только третьих, но и четвертых-пятых сторонних связей перестают быть скучной бюрократией для комплаенса. Это уже часть базовой архитектуры устойчивости.
Есть и еще один неприятный сдвиг. С 2023 года, который Black Kite называет пиковым по ransomware, число активных групп выросло с 60 до 150. Силовики за последние годы серьезно били по крупным операциям вроде Conti, Hive, LockBit и AlphV, и это действительно снижало видимость старых брендов. Но вакуум заполнился объемом: игроков стало больше, они мельче, гибче и охотнее работают сериями. Для защитников это означает, что ставка только на «снять одну самую громкую группировку с карты» уже не дает прежнего эффекта. Угроза фрагментировалась и стала менее удобной для точечных победных отчетов.
Главный вопрос теперь не в том, станет ли Европа любимой площадкой вымогателей надолго, а в том, успеют ли компании перестроить модель защиты под реальность, где атакуют не только их самих, но и всю их экосистему. Если бизнес по-прежнему видит только прямых подрядчиков, а злоумышленники уже картографируют связи на несколько уровней вглубь, преимущество пока остается на стороне тех, кто требует выкуп.