КИБЕРБЕЗОПАСНОСТЬ

Ransomware-атаки подталкивают власти к запрету выкупа

Почти половина жертв ransomware-атак платит выкуп, а число подтвержденных инцидентов за 2025 год выросло на 389%

✍️ Редакция iTech News | 21.07.2026 | ⏱ 5 мин | Источник: Ars Technica
🔑

Почти половина компаний, попавших под ransomware-атаки, в итоге платит выкуп, а медианный размер требований продолжает расти. На этом фоне власти в разных юрисдикциях уже обсуждают не усиление переговоров с вымогателями, а прямой запрет выплат, и для русскоязычных ИТ-команд это плохая новость в хорошем смысле: вопрос теперь не только в резервных копиях, но и в том, можно ли будет вообще использовать деньги как аварийный выход.

Как пишет Ars Technica, в Великобритании правительство продвигает план, который запретит государственным структурам и организациям критической инфраструктуры платить выкуп после атак. Под ограничения могут попасть Национальная служба здравоохранения, местные советы и школы. Повод понятен: по данным исследования Sophos за 2025 год, почти половина компаний, ставших целью ransomware, все же платит, а сами требования становятся дороже. То есть рынок вымогательства работает слишком хорошо, чтобы оставить его без политической реакции.

Самая неприятная часть этой истории в том, что ransomware-атаки стали заметно эффективнее не только из-за старых дыр в инфраструктуре, но и из-за удешевления самого нападения. Дэйв Спиллейн из Fortinet связывает это с ростом доступности вредоносных ИИ-инструментов вроде WormGPT, FraudGPT и BruteForceAI. По его словам, число подтвержденных жертв ransomware в 2025 году выросло на 389% год к году: примерно с 1600 случаев в 2024-м до 7831 по миру. Если раньше на одну операцию уходило столько времени, что злоумышленникам приходилось выбирать цель аккуратно, то теперь за тот же период они могут атаковать сразу несколько организаций. Для малого и среднего бизнеса это особенно неприятно: он и защищен обычно слабее, и выглядит как достаточно платежеспособная, но не слишком шумная добыча.

Участники рынка описывают происходящее без романтики. Хейдн Брукс из Risk Ledger говорит, что к 2026 году экосистема ransomware стала почти корпоративной: группы работают как дисциплинированный B2B-сервис, только вместо SaaS у них шифровальщик и рынок украденных данных. Шаши Киран из Nile добавляет еще один важный штрих: стоимость атаки падает, а стоимость защиты растет. Иными словами, то, что раньше требовало ресурсов уровня государства, теперь может собрать человек с посредственными навыками, если у него есть набор автоматизированных инструментов и немного терпения. Для бизнеса это означает простой вывод: входной билет в кибервымогательство дешевеет быстрее, чем классические средства защиты успевают адаптироваться.

На этом фоне спор о запрете выплат выглядит логично, но не бесспорно. Жесткая линия звучит так: платить нельзя, потому что это финансирует следующую волну преступлений и не гарантирует восстановления. Джим Уолтер из SentinelOne прямо говорит, что вымогателям нельзя доверять удаление украденных данных даже после оплаты, а повторное вымогательство и дальнейшая монетизация утечек стали обычной практикой. То есть перевод денег не закрывает инцидент, а часто лишь покупает короткую паузу. В теории все стройно: перестаем платить, ломаем экономику схемы. На практике у компаний обычно нет роскоши рассуждать в теории, когда встали системы, а клиенты уже задают неприятные вопросы.

Именно поэтому против безусловных запретов выступают те, кто занимается восстановлением после атак. Энди Маус из DriveSavers предупреждает: если запрет уже действует, а восстановить данные нельзя, организация остается в худшем из возможных сценариев. Особенно это чувствительно для критической инфраструктуры, где речь может идти не о сорванном квартальном плане, а о воде, электричестве или медицине. Маус напоминает и о конкретных прецедентах: в Северной Каролине и Флориде запреты на выплаты ввели в 2021 и 2022 годах соответственно, но заметного сдерживающего эффекта для преступников это, по его оценке, не дало. Брукс добавляет еще один побочный эффект: если государственные структуры и операторы критической инфраструктуры выпадут из числа потенциальных плательщиков, злоумышленники могут агрессивнее сместиться в менее регулируемый частный сектор. А страховой рынок, который и без того нервничает, почти неизбежно отреагирует ростом премий и исключением таких выплат из покрытия.

Для разработчиков, ИТ-директоров и продуктовых команд здесь важен не моральный спор о том, платить или не платить, а более приземленный вывод: решение нужно принимать задолго до атаки. Вокруг ransomware уже вырос отдельный сервисный рынок с переговорщиками, incident response-командами и консультантами по восстановлению, но все это дорогая помощь в ситуации, когда базовая инженерная дисциплина уже провалилась. Гэвин Миллард из Tenable говорит о том, что большинство атак по-прежнему опирается на знакомый набор проблем: известные уязвимости, торчащие наружу системы и банальные пробелы в безопасности. Уолтер из SentinelOne делает акцент на непрерывном мониторинге устройств и обязательной многофакторной аутентификации. Спенсер Янг из Delinea напоминает о видимости доступа к внутренним системам и принципе минимальных привилегий: временные права по запросу, а не вечный доступ «на всякий случай», уменьшают радиус поражения, когда злоумышленник уже внутри.

Если перевести этот спор с языка политиков и вендоров на язык инженерных задач, получится список без сюрпризов, но с высокой ценой игнорирования: инвентаризация внешнего контура, закрытие известных уязвимостей, сегментация, MFA, контроль привилегий, рабочие резервные копии и регулярная проверка, что из них вообще можно восстановиться. Маус предлагает и более прагматичный государственный подход: не только запрещать выплаты постфактум, но и субсидировать инфраструктуру бэкапов или давать налоговые стимулы на расходы по кибербезопасности. Это, возможно, звучит менее героически, чем запретить платить бандитам, зато лучше бьет по первопричине.

Главный вопрос теперь не в том, правильно ли платить выкуп после ransomware-атаки, а в том, кто первым признает неприятную реальность: рынок вымогательства стал слишком технологичным, чтобы бороться с ним одной запретительной мерой. Для ИТ-отрасли это означает простой, но дорогой сдвиг приоритетов: если восстановление не отрепетировано, а доступы разданы щедро, компания уже ведет переговоры с вымогателями, просто пока еще об этом не знает. Подробности исходного материала можно посмотреть в Ars Technica.

Поделиться: Telegram X LinkedIn