Платить или нет? Всплеск активности программ-вымогателей ставит жертв перед сложным выбором.
Правительства рассматривают возможность запрета выплат выкупа в связи с постоянно усложняющимися угрозами.
Фото: Суэбсири Шританьярат / EyeEm / Getty Images Фото: Суэбсири Шританьярат / EyeEm / Getty Images
Согласно исследованию Sophos, проведенному в 2025 году в области кибербезопасности, почти половина компаний, ставших жертвами кибератак с использованием программ-вымогателей, в конечном итоге платят выкуп за освобождение своих данных или систем, при этом средняя сумма выкупа растет.
В некоторых странах мира в ответ на сложившуюся ситуацию запрещают выплаты хакерам. Например, в Великобритании правительство разрабатывает планы по запрету выплат государственным органам и организациям, работающим в сфере критической национальной инфраструктуры, включая Национальную службу здравоохранения, местные советы и школы.
Возможное вето возникает на фоне того, что хакеры, использующие программы-вымогатели, со временем стали более изощренными и скрупулезными в своих атаках на компании, особенно на уязвимые малые и средние предприятия.
«В 2026 году ландшафт программ-вымогателей превратился в высокотехнологичную экосистему корпоративного типа», — говорит Хайдн Брукс, генеральный директор компании Risk Ledger, занимающейся вопросами безопасности цепочек поставок. «Хотя группы, использующие программы-вымогатели, действуют как умные B2B-компании, чтобы гарантировать возврат данных, юридические и санкционные риски, связанные с выплатой выкупа, достигли беспрецедентного уровня».
По словам Дэйва Спиллана, директора по системной инженерии в Fortinet, это обусловлено ростом числа вредоносных инструментов для взлома с использованием искусственного интеллекта, таких как WormGPT, FraudGPT и BruteForceAI. Он отмечает, что число подтвержденных жертв программ-вымогателей выросло на 389 процентов в годовом исчислении в 2025 году, с примерно 1600 в 2024 году до 7831 в глобальном масштабе.
«За то время, которое раньше требовалось для совершения одной атаки с использованием программ-вымогателей, хакеры теперь могут одновременно атаковать четыре разные организации», — говорит он.
«Стоимость атаки резко снизилась, что привело к превращению сложных атак в товар широкого потребления, в то время как стоимость защиты растет», — соглашается Шаши Киран, директор по маркетингу технологической группы Nile. «То, что раньше требовало участия государств, теперь может быть осуществлено отдельными лицами с неполными навыками, использующими возможности искусственного интеллекта».
Тем не менее, вопрос о том, следует ли выплачивать компенсацию или нет, остается одной из самых спорных областей в сфере кибербезопасности.
Джим Уолтер, старший исследователь угроз в SentinelOne, говорит, что его группа по кибербезопасности занимает жесткую позицию и не принимает меры по выплате выкупа.
«Вымогательство у злоумышленников лишь укрепляет экосистему и организации, которые её поддерживают», — говорит он, отмечая, что злоумышленникам нельзя доверять удаление данных после получения оплаты.
Повторное вымогательство и постоянная монетизация украденных данных — обычное явление, добавляет он. «Выплата абсолютно не гарантирует возврата средств, на самом деле она поощряет дальнейшие преступления и вымогательство».
Другие же менее категоричны. «Нас беспокоит вопрос о том, что произойдет, если запрет на платежи будет действовать, но восстановление данных окажется невозможным», — говорит Энди Маус, руководитель отдела кибервосстановления в компании DriveSavers, которая занимается восстановлением данных с жестких дисков. «Ситуации почти всегда гораздо сложнее, чем это учитывает запрет».
Когда речь идет о критически важной национальной инфраструктуре, например, о водоснабжении или электроснабжении, последствия для потребителей могут быть гораздо серьезнее, если выкуп не может быть выплачен, а данные также не могут быть восстановлены. «Мы видим, что запреты на выплаты имеют смысл там, где восстановление данных является жизнеспособной альтернативой; однако повсеместный запрет может причинить больше вреда, чем предотвратить», — говорит Маус.
Он отмечает, что в Северной Каролине и Флориде, где в 2021 и 2022 годах были введены общештатные запреты соответственно, «ни один из запретов, по-видимому, не оказал существенного сдерживающего воздействия на преступность».
Аналитическая компания Brooks at Risk Ledger предупреждает, что без критически важных выплат на развитие национальной инфраструктуры киберпреступники «активно переключатся» на менее регулируемый частный сектор.
Если государственным органам будет запрещено производить выплаты, «рынок киберстрахования неизбежно изменится», — добавляет он, — «исключив эти выплаты и взвинтив страховые взносы до заоблачных высот, поскольку затраты значительно превысят первоначальные требования о выкупе».
В настоящее время растет рынок услуг, призванных помочь компаниям в реагировании на атаки, включая услуги переговорщиков по выкупу, групп реагирования на инциденты и консультантов по вопросам утечек данных, которые оценивают варианты восстановления данных.
Маус утверждает, что такие детали, как тип украденных данных, информация о том, являются ли они персональными данными или конфиденциальной медицинской информацией, а также какая группа злоумышленников несет ответственность, должны учитываться при оценке целесообразности восстановления данных или целесообразности выплаты компенсации.
Но вместо того, чтобы обсуждать, следует ли запрещать платежи или нет, «более важный вопрос заключается в том, как сделать программы-вымогатели менее прибыльными в первую очередь», — говорит Гэвин Миллард, вице-президент по продуктам в компании Tenable, занимающейся кибербезопасностью. Большинство атак программ-вымогателей по-прежнему основаны на таких известных проблемах, как известные уязвимости, незащищенные системы и пробелы в безопасности, добавляет он, и поэтому основное внимание следует уделить «управлению рисками».
Уолтер из SentinelOne говорит, что компаниям необходимо «быть в курсе новых тенденций в сфере угроз наряду с надлежащей технической гигиеной», включая непрерывный мониторинг устройств и обязательную многофакторную аутентификацию.
«На самом деле вам необходима прозрачность доступа к внутренним системам и возможность ограничить последствия после того, как злоумышленники проникнут внутрь», — говорит Спенсер Янг, старший вице-президент по международным вопросам в группе компаний Delinea, занимающейся управлением доступом. «Надежные меры контроля — например, предоставление сотрудникам временного доступа только при необходимости — сужают зону поражения и не позволяют злоумышленникам, использующим программы-вымогатели, достичь своих целей».
Другие призывают к более инновационной поддержке со стороны правительств.
Вместо того чтобы запрещать оплату уже произошедшей атаки, Маус из DriveSavers утверждает, что инвестиции в субсидируемую инфраструктуру резервного копирования или налоговые льготы на расходы в сфере кибербезопасности «значительно снизят существующий риск».
© 2026 The Financial Times Ltd. Все права защищены. Распространение, копирование и изменение в любом виде запрещены.
Источник: arstechnica.com
Похожие записи
Оцените материал:
Похожие записи
Присоединяйтесь и подпишитесь на рассылку самых свежих новостей по Email
Получайте свежие новости и идеи на почту. Без спама — только самое интересное.
Нажимая «Подписаться», вы соглашаетесь с политикой конфиденциальности.
