На Black Hat USA 2026 Кароль Хаус сформулировала неприятный диагноз: борьба с киберпреступностью буксует не потому, что правоохранители бездействуют, а потому, что атакующие координируются быстрее. Пока ведомства идут по своим вертикалям, преступные сети уже собрали сервисные цепочки из ИИ, криптовалют и партнерских моделей. Для ИТ-команд это означает простую вещь: рассчитывать, что очередной громкий takedown надолго остановит вымогателей или мошенническую кампанию, уже наивно.
Об этом на конференции в Лас-Вегасе говорила Кароль Хаус, CEO Penumbra Strategies и senior fellow Atlantic Council, как пишет Dark Reading. Ее сессия называлась «Deny. Disrupt. Dismantle. Breaking the Business Model of Cybercrime in the Gray Zone», и главный тезис там был без дипломатии: одного центра силы, которого можно быстро запугать санкциями, задержаниями или обвинениями, у современной киберпреступности больше нет. Экосистема стала распределенной, сменяемой и слишком живучей для старых схем давления.
За последние годы в один и тот же рынок услуг слились ransomware-as-a-service (RaaS), pig butchering, romance scams и другие схемы. Порог входа просел: технически не самые сильные группы теперь могут покупать доступ, арендовать инфраструктуру, брать готовые наборы инструментов и наносить ущерб уровня гораздо более ресурсных игроков. ИИ и криптовалюты тут сыграли роль ускорителей. Первое помогает быстро развернуть новые сервисы и инфраструктуру, второе упрощает расчеты и глобальную логистику преступного бизнеса. Результат один: деньги утекают и у частных жертв, и у компаний, а разница между заказчиком и исполнителем атаки становится все менее заметной.
Хаус описывает эти сети почти как обычные компании, только с сильно испорченной моралью. У них есть франшизы, разделение труда, аналоги HR, саппорт и каналы в Telegram. Если конкретную площадку или команду сносят, на ее месте быстро появляется новая, потому что сама модель изначально собрана на заменяемых операторах. На этом фоне стандартный ответ государства выглядит слишком линейно: расследовать, атрибутировать, предъявить обвинение и надеяться, что публичное называние виновных кого-то остановит. Санкции иногда работают, особенно когда нужно быстро закрепить атрибуцию и создать политическое давление, но универсальным тормозом это уже не выглядит.
В марте администрация Дональда Трампа выпустила указ Combatting Cybercrime, Fraud, and Predatory Schemes Against American Citizens. По оценке Хаус, документ хотя бы правильно ставит проблему и признает роль государств, которые дают преступникам юрисдикции-убежища, но сам по себе вопрос не решает. Она предлагает переносить на всю борьбу с киберпреступностью те механики, которые раньше применялись против вымогателей: несколько ведомств и организаций одновременно бьют по наиболее ценным узлам сети, а не ведут отдельные дела по собственным KPI. Проблема в том, что даже внутри государств обмен приоритетами и данными часто хромает. Когда агентства не делятся списками целей, каждое оптимизирует работу под свою отчетность, а не под реальный ущерб бизнесу и гражданам.
Хаус отдельно напомнила, что после разворота политики в 2021 году результаты были заметны, но часть наработок потом откатили назад. По ее словам, администрация Трампа отменила меры, которые ее команда раньше выстраивала для борьбы с мошенничеством, и это болезненно ударило по накопленной координации. Ее логика неприятна, но здрава: провалы в такой системе важнее победных пресс-релизов, потому что именно они показывают, где у государства дыры в архитектуре. Пользователю, у которого встала больница, сеть АЗС или критичный сервис, безразлично, кто именно стоял за атакой, государственный игрок или криминальная группа. Значение имеет только ущерб и скорость восстановления.
С этой оценкой перекликается и Джейми Леви, senior director of adversary tactics в Huntress. Она прямо говорит, что эффективность takedown-операций против ransomware снижается. Раньше после сноса сети хотя бы возникала пауза, пока конкуренты делили освободившееся место. Теперь, на фоне ИИ, вплоть до пресловутого vibe coding и готовых наборов инфраструктуры, такой паузы может не быть вовсе: новые узлы поднимаются почти сразу. Поэтому рынок, по ее мнению, должен думать не только о следующем рейде силовиков, но и о долгой совместной работе. Huntress уже обменивается данными с другими компаниями, а исследователи предупреждают коллег в Slack, если в конкретной кампании замечено их ПО. Ирония в том, что конкуренты вынуждены сотрудничать не из альтруизма, а потому что цена молчания стала выше выгоды от закрытости.
Для разработчиков, продуктовых команд и ИТ-руководителей вывод жесткий. Борьба с киберпреступностью все меньше похожа на сюжет, где плохих парней можно убрать одним точечным ударом, и все больше на изматывающую работу против хорошо собранной сервисной экономики. Для бизнеса это означает пересмотр модели устойчивости: меньше веры в разовые победы, больше внимания к обнаружению, координации и восстановлению. Главный вопрос теперь не в том, будут ли новые задержания и санкции, а в том, сможет ли государство научиться бить по нескольким звеньям преступной сети одновременно и делиться приоритетами без ведомственной ревности. Исходная дискуссия и аргументы спикеров собраны в материале .