Состояние дел с программами-вымогателями в 2026 году: выплаты падают, но уровень шифрования растет.
В этом году данные демонстрируют несколько неожиданных отклонений от тенденций предыдущих отчетов о состоянии программ-вымогателей. Уязвимости, ставшие основной причиной атак, утратили свою трехлетнюю позицию лидера. Средние требования о выкупе и сумма выплаченных средств снизились, однако средняя стоимость восстановления данных все еще выросла. Кроме того, небольшие организации (100-250 сотрудников) все больше отстают от своих более крупных конкурентов по одному из наиболее важных показателей: предотвращению атаки до шифрования данных.
Седьмой ежегодный отчет Sophos о состоянии программ-вымогателей основан на независимом от поставщика опросе 2158 руководителей ИТ-отделов и служб безопасности, чьи организации пострадали от программ-вымогателей за последние 12 месяцев.
Нажмите здесь, чтобы получить доступ к полному отчету.
Скачать отчет
Электронная почта — новая главная причина.
Впервые за четыре года эксплуатируемые уязвимости перестали быть основным способом проникновения злоумышленников. Рейтинг в этом году:
- Вредоносные электронные письма (26%) и фишинг (24%) вместе составляют половину всех инцидентов.
- Количество скомпрометированных учетных данных (23%) осталось на третьем месте.
- Количество использованных уязвимостей (18%) снизилось на 14 процентных пунктов по сравнению с прошлым годом.
- Показатели атак методом грубой силы (6%) оставались на прежнем уровне.
Главный вывод для специалистов по защите очевиден: одних лишь обновлений недостаточно для устранения уязвимости. Расширенная защита электронной почты, DMARC, DKIM и SPF, а также обучение пользователей основам информационной безопасности должны быть в приоритете при инвестициях к 2026 году.

В настоящее время большинство случаев использования программ-вымогателей происходит из-за атак, основанных на идентификации личности.
79% атак программ-вымогателей начинались с использования методов, основанных на идентификации личности, и 67% жертв подтвердили, что их инцидент с программой-вымогателем был тем же самым событием, что и самая значительная атака на их личные данные. Этот вывод также был представлен в нашем отчете «Состояние безопасности идентификационных данных 2026» ранее в этом году.

В отчете Sophos Active Adversary Report за 2026 год, основанном на анализе реальных инцидентов, устраненных специалистами Sophos, приводятся те же выводы. 67% первопричин в 661 случае реагирования на инциденты (IR) и управляемого обнаружения и реагирования (MDR) были связаны с идентификацией, а многофакторная аутентификация (MFA) отсутствовала там, где это было важно, в 59% случаев.
Многофакторная аутентификация внедрена, но не повсеместно.
В 97% случаев, когда причиной атаки стали скомпрометированные учетные данные, многофакторная аутентификация (МФА) была включена в той или иной форме на момент атаки. Ущерб наносится именно из-за пробелов в защите. В отчете Active Adversary Report наблюдалась та же закономерность: в учетных записях SaaS часто была включена МФА, но в VPN, консолях администрирования брандмауэров и устаревших приложениях она отсутствовала.

Где начинаются атаки программ-вымогателей
Впервые в этом году в отчете указаны места, где, по словам респондентов, произошли первоначальные взломы в их ИТ-средах. В зависимости от того, начинались ли атаки с использования уязвимости, компрометации учетных данных или подбора паролей методом перебора, жертвы указывали следующие места начала атак:
- Доступные приложения и системы : 38%
- Количество пользовательских устройств : 30%
- Межсетевые экраны : 21%
- VPN: 8%
- Устройства Интернета вещей: 3%

Взлом межсетевого экрана влечет за собой огромные финансовые потери, поскольку межсетевой экран занимает привилегированное положение в инфраструктуре организации. Когда злоумышленники успешно используют уязвимость в межсетевом экране, они часто получают широкий доступ ко всей корпоративной сети, и вымогательства отражают это преимущество.
Когда атаки программ-вымогателей начинаются с использования уязвимости в межсетевом экране, 59% требований составляют суммы в 1 миллион долларов и более. Это больше, чем базовый показатель в 48% требований о выкупе в размере более 1 миллиона долларов по всем атакам.
Ситуация улучшается, но программы-вымогатели по-прежнему наносят сокрушительный ущерб.
В этом году некоторые экономические факторы сыграли на руку специалистам по защите от кибератак, но в целом ситуация неоднозначна. Шифрование данных в результате атаки программ-вымогателей по-прежнему остается серьезной проблемой.
Хорошие новости:
- Средний размер требуемого выкупа: 698 000 долларов , что на 65% меньше, чем два года назад.
- Средний размер выкупа: 769 000 долларов , что меньше, чем 1 миллион долларов в прошлом году.
- 51% платящих организаций договорились о меньшей сумме, чем требовалось.
- Только 32% розничных организаций произвели оплату, что является самым низким показателем среди всех секторов.
- Доля случаев восстановления зашифрованных данных с помощью резервных копий выросла до 66%, что на 12 процентных пунктов больше, чем в 2025 году.
Плохие новости:
- Средняя стоимость восстановления: 1,7 миллиона долларов за инцидент, что на 11% больше, чем годом ранее.
- 56% атак по-прежнему успешно шифровали данные, по сравнению с 50% в прошлом году.
- 48% жертв зашифрованных данных заплатили выкуп , что соответствует среднему показателю за четыре года, составляющему примерно 50%.
- 72% организаций местного и государственного управления внесли платежи, что является самым высоким показателем среди всех секторов.
- В Великобритании был зафиксирован самый высокий средний размер выкупа среди всех стран — 2,5 миллиона долларов.
Разница между размерами организаций поразительна: только 34% небольших организаций (100–250 сотрудников) смогли предотвратить атаки до шифрования или вымогательства, что значительно отстает от 46% успеха в организациях с численностью сотрудников от 3001 до 5000 человек. Масштаб обеспечивает реальные результаты в области защиты, и на малый бизнес приходится непропорционально большая часть ущерба.
Ознакомьтесь с отчетом.
Данные за 2026 год указывают на устойчивую тенденцию во всех разделах: результаты улучшаются, когда средства защиты от угроз, связанных с идентификацией, электронной почтой, конечными устройствами и сетью, работают как единая система, а не изолированно. Устранение разрыва в борьбе с атаками эпохи ИИ будет зависеть не столько от добавления новых инструментов, сколько от объединения уже существующих.
Загрузите отчет, чтобы ознакомиться с полными результатами исследования, отраслевой разбивкой и рекомендациями:
Скачать отчет
Похожие записи
Оцените материал:
Похожие записи
Источники: Стартап Aaru, занимающийся исследованиями в области искусственного интеллекта, привлек инвестиции серии A с оценкой в $1 млрд.
06.12.2025
Chrome теперь может автоматически заполнять данные вашего паспорта, водительских прав и регистрации транспортного средства
04.11.2025
Наше будущее – новый суперматерик: обнаружены признаки сближения земных плит
17.12.2025Присоединяйтесь и подпишитесь на рассылку самых свежих новостей по Email
Получайте свежие новости и идеи на почту. Без спама — только самое интересное.
Нажимая «Подписаться», вы соглашаетесь с политикой конфиденциальности.
