КИБЕРБЕЗОПАСНОСТЬ

Июль побил рекорд по ransomware, но цифры могли раздуть сами банды

894 заявленных жертвы ransomware за июль 2026 года: рекордный всплеск может объясняться не только атаками, но и завышенными claims новых групп

✍️ Редакция iTech News | 27.08.2026 | ⏱ 5 мин | Источник: ZDNet
🔒

В июле 2026 года число заявленных жертв атак ransomware достигло 894 организаций за месяц — это максимум с начала года. Но главный сюжет здесь не только в масштабе всплеска: часть статистики, похоже, раздута самими вымогательскими группами, а для русскоязычной IT-аудитории это важный сигнал о том, что смотреть нужно не только на громкие цифры, но и на качество подтверждений.

Об этом сообщает ZDNet со ссылкой на июльский threat advisory report компании NCC Group. По оценке исследователей, в июле активность операторов ransomware выросла на 22% по сравнению с июнем. Почти треть всех атак пришлась на промышленный сектор. В числе других заметных целей оказались потребительские сервисы и технологические компании, а также организации из критической инфраструктуры, финансов и здравоохранения. По географии 41% зафиксированных инцидентов пришлись на США, 29% — на Европу, 14% — на Азию и 9% — на Южную Америку.

Если смотреть на группы, которые чаще других фигурировали в отчетах, список выглядит так: The Gentlemen — 138 заявленных жертв, Qilin — 127, Deadlock — 84, DragonForce — 43, INC Ransom — 38, CRPxO — 36, SafePay — 33, Global Secret Group — 31, KryBit — 25 и Akira — 22. Уже по этому набору видно, что рынок вымогателей живет по законам платформенной экономики: RaaS-модели, партнерские программы и постоянная борьба за «бренд». Разница лишь в том, что вместо SaaS-подписок здесь шифрование, утечки и торг на выкуп.

Почему июльский рекорд не стоит принимать на веру без проверки

Ключевая оговорка в отчете NCC Group связана с новой группой CRPxO. Она появилась только в июле, но почти сразу заявила о взломе 36 организаций. Формально инфраструктура у нее есть: leak site для давления на жертв, Telegram-канал, площадки в Tor и RaaS-модель с довольно агрессивным оффером для аффилиатов. По данным исследователей, партнерам обещают 70% от выплат, а входной порог составляет всего 333 доллара. Для криминального рынка это почти демпинг.

Проблема в другом: громкие заявления CRPxO пока подтверждены слабо. Среди якобы пострадавших назывались Johnson & Johnson и Turkish Airlines, но независимого подтверждения этим эпизодам нет. NCC Group отдельно указывает на отсутствие опубликованных датасетов, которые можно было бы проверить, и на неравномерное качество доказательной базы. Итоговая оценка достоверности группы — low to moderate, то есть от низкой до умеренной. И это важный момент для любого CISO, SOC-руководителя и даже продуктовой команды, которая следит за ландшафтом угроз: не каждое имя на leak site означает доказанный успешный взлом.

Собственно, на этом и строится вся оговорка к июльскому рекорду. Для новых групп число жертв — это не просто статистика, а валюта репутации. Чем громче список компаний, тем легче привлекать аффилиатов, продавать доступ к своей «платформе» и торговаться за место в криминальной иерархии. Поэтому рост числа claims не всегда равен росту реально подтвержденных инцидентов. У киберпреступников тоже есть свои KPI, только презентации они делают не для совета директоров, а для будущих соучастников.

Это не означает, что угроза преувеличена или что июльский всплеск можно списать на шум. ZDNet приводит и заметные кейсы месяца. У Ernst & Young июльская утечка привела к компрометации клиентской информации и налоговых записей; ответственность приписывала себе ShinyHunters. У Fairlife, дочерней компании Coca-Cola, произошла ransomware-атака, которую связывают с группой Anubis; та утверждала, что похитила более 1 ТБ данных. В случае с Analog Devices extortion-группа ExfilSquad уже после инцидента заявила о краже 570 тысяч записей, но эта информация не была подтверждена. То есть даже на уровне громких эпизодов картина получается неоднородной: где-то есть серьезные последствия, а где-то пока только заявления атакующих.

Что меняет ИИ и почему бизнесу от этого не легче

Еще одна причина, по которой июль 2026 года выделяется на общем фоне, — первые зафиксированные полностью agentic AI-цепочки в атаках ransomware. В начале июля исследователи уже описывали кейс JadePuffer как первый документированный пример атаки, где ИИ сопровождал процесс от начала до конца. На фоне этого разговор о «человеческих» и «автономных» атаках перестает быть теорией для конференций. Если операторы вымогателей действительно начнут масштабировать LLM и агентные схемы в реальных кампаниях, индустрии придется не просто считать инциденты, а разделять их по типу управления и уровню автоматизации.

Для разработчиков и ИТ-команд отсюда следует вполне приземленный вывод. Защита больше не сводится к классическому набору из резервных копий, сегментации сети и патч-менеджмента, хотя без него никуда. Проблема в том, что дешевые RaaS-платформы снижают порог входа, а ИИ-инструменты могут ускорять разведку, подбор сценариев проникновения и адаптацию вредоносных цепочек под конкретную жертву. Проще говоря, атакующим становится легче работать быстрее и массовее, а защитникам приходится проверять не только индикаторы компрометации, но и достоверность самих сигналов из внешней разведки.

Для бизнеса это тоже неприятная комбинация. С одной стороны, статистика атак ransomware остается высокой и указывает на вполне реальное давление на промышленные компании, сервисный сектор и технологические фирмы. С другой — часть рынка угроз начинает жить по логике «маркетинга страха», когда шум вокруг бренда группировки помогает ей расти даже без убедительной доказательной базы. В такой среде руководителям безопасности приходится принимать решения в условиях двойной неопределенности: атак много, но не каждый заявленный кейс подтвержден; ИИ уже используется, но его вклад в итоговый масштаб угрозы пока только начинает измеряться.

Июльский рекорд в 894 жертвы — не повод спорить о том, «настоящий» ли это всплеск или нет. Важнее другое: рынок атак ransomware одновременно масштабируется, дешевеет для новых игроков и все активнее использует ИИ как усилитель. А значит, через год индустрия, возможно, будет обсуждать уже не просто число атак, а то, сколько из них провели люди, а сколько — полуавтономные криминальные конвейеры. Подробнее об исходном материале можно прочитать в ZDNet.

Поделиться: Telegram X LinkedIn