Перейти к содержимому
Москва и область Отдел продаж: Пн–Пт 9:00–19:00 Круглосуточное обслуживание info@iteh24.ru

Кто именно вас шифрует: семейства вымогателей, которые работают по России

Занимайтесь вашим бизнесом,
а не технической поддержкой

Кто именно вас шифрует: семейства вымогателей, которые работают по России

Опубликовано · примерно 9 мин. чтения

Когда компанию шифруют, первый вопрос звучит не «как нас взломали», а «что это вообще такое». Человек смотрит на записку вымогателей и на новое расширение у своих файлов и вбивает это в поиск. Дальше от ответа зависит многое: для части семейств существуют готовые дешифраторы, для части их нет и не будет, а есть и такие, где расшифровку не предложат в принципе — потому что цель была не заработать.

Разберём, кто именно работает по России, сколько просят, кому платить бесполезно и что в этой картине изменил искусственный интеллект.

Четыре семейства, на которые приходится большая часть атак

По данным лаборатории цифровой криминалистики F6 за 2025 год, картина по российскому бизнесу выглядит так.

Mimic, он же Pay2Key — до 25 % инцидентов, лидер. Бьёт в первую очередь по малому и среднему бизнесу. Если у вас небольшая компания и вас зашифровали, статистически это скорее всего он.

LockBit 3 Black — 21 %. Наследие одной из самых известных вымогательских экосистем: билдер утёк в открытый доступ, поэтому под этим именем работают уже не только исходные операторы, а все, кто скачал конструктор.

Proton, он же Shinra — 11,4 %. Тоже преимущественно малый и средний бизнес.

Babuk — 10,2 %. Исходники этого семейства давно утекли, и на их основе собрано множество вариантов, в том числе под виртуализацию.

Сложите: на четыре имени приходится около двух третей всех инцидентов. Это не бесконечное разнообразие угроз, а несколько конвейеров, работающих массово. И это же объясняет, почему защита от них сводится к скучным базовым вещам, а не к экзотике.

Сколько просят

Для малого и среднего бизнеса первоначальный запрос в 2025 году держался в диапазоне от 240 тысяч до 4 миллионов рублей. Для среднего и крупного — от 4 до 40 миллионов. Рекорд года: группировка CyberSec’s запросила 50 BTC, около полумиллиарда рублей.

В 2026 году F6 фиксирует более 220 атак за январь–май, а средний запрос по российским предприятиям — от 50 до 300 тысяч долларов.

И цифра, которая объясняет, почему обсуждать выкуп бессмысленно: платят восемь процентов пострадавших. Не потому что остальные принципиальные, а потому что перевод денег не гарантирует возврат данных — часть заплативших получает нерабочий ключ.

Отдельная категория: те, кому вы не заплатите

Есть группы, которые шифруют не ради денег. F6 отмечает политически мотивированные атаки: Bearlyfly, он же ЛАБУБУ, — не менее 55 атак, THOR — не менее 12, 3119/TR4CK — не менее 4.

Разница принципиальная. При обычной атаке существует хотя бы теоретический сценарий переговоров. Здесь его нет: расшифровку не предложат, потому что задача была вывести инфраструктуру из строя. Единственное, что работает против такого сценария, — резервная копия, до которой атакующий не дотянулся.

Именно поэтому «а мы в крайнем случае заплатим» перестало быть планом. В восьми процентах случаев это срабатывает, в части остальных платить просто некому.

Что происходит в мире и доедет до нас

Глобальную картину полезно смотреть на год вперёд: то, что сегодня работает на западном рынке, обычно приходит сюда позже. По данным «Лаборатории Касперского», самой активной группой целевых атак в 2025 году стала Qilin, за ней Clop, специализирующаяся на атаках через цепочки поставок, и Akira. В 2026-м добавились новые имена: The Gentlemen, Devman, MintEye, DireWolf, NightSpire.

Четыре тренда оттуда стоит знать заранее.

Вымогательство без шифрования. Данные не шифруют, а выгружают и угрожают публикацией. Резервная копия в этом сценарии не спасает: работать вы продолжите, а утечка всё равно случится.

EDR-killers. Отдельный инструментарий, который отключает защитное ПО перед запуском основной нагрузки. Антивирус перестаёт быть последней линией — он становится первой мишенью.

RDWeb как основной способ входа. Веб-доступ к удалённым рабочим столам обгоняет остальные векторы. У нас та же история с классическим RDP, опубликованным наружу.

Постквантовое шифрование. Семейство PE32 использует алгоритм Kyber1024. Практический смысл простой: надежда «когда-нибудь взломают их шифр» окончательно уходит.

Что изменил искусственный интеллект

Изменились две вещи, и обе не в нашу пользу.

Порог входа. По оценке специалистов InfoWatch, генеративный ИИ позволяет собрать вредоносную программу человеку с базовыми техническими навыками. Раньше атака на маленькую компанию была невыгодна: возни много, выхлоп маленький. Теперь возни мало, и под удар попадают те, кем раньше просто не занимались. Тот же процесс идёт в смежном: по данным Servicepipe, около 30 % DDoS-атак в 2025 году уже создавались с помощью ИИ, и в 2026-м доля может удвоиться.

Скорость. В глобальном отчёте CrowdStrike за 2026 год среднее время от проникновения на первый компьютер до перехода на соседний — 29 минут, на 65 % быстрее, чем годом ранее. Самый быстрый зафиксированный случай — 27 секунд. Число атак с использованием ИИ выросло за год на 89 %.

Раньше между «кто-то залез» и «всё встало» проходили недели: человек вручную осматривался и искал, куда двигаться. Теперь на осмотр уходят минуты, а на всю операцию — одна ночь. Рассчитывать на то, что вы заметите и вмешаетесь, больше нельзя. Работает только то, что закрыто заранее.

Как это выглядит вблизи

Недавно мы обследовали инфраструктуру компании после такой ночи — не нашего клиента, нас позвали разбираться, когда всё уже случилось. В 00:33 на сервере с бухгалтерией появилась записка вымогателей, к двум часам был удалён каталог резервных копий, к утру не работало ничего.

Что мы увидели потом. Файловый сервер был опубликован в интернет по удалённому рабочему столу — на нестандартном пятизначном порту, что считалось защитой. На этот «спрятанный» порт пришло 34 372 неудачных попытки входа за одни сутки с трёх десятков адресов. Парольная политика: блокировки нет, минимальная длина пароля ноль, сложность отключена. Резервная копия нашлась одна, двухмесячной давности, на соседнем диске того же сервера, который она должна была спасать.

Точку входа установить не удалось: журнал безопасности весит 20 МБ и ведётся с перезаписью по кругу, а поток подбора паролей полностью обновлял его примерно за сутки. Историю той ночи стёр не злоумышленник — её стёр сам поток атакующих. Подробный разбор этого инцидента по журналам — в отдельной статье, а взгляд со стороны управления, во что это обошлось бизнесу, — здесь.

Так делать не надо: менять порт и считать вопрос закрытым

Перенос удалённого рабочего стола на нестандартный порт — самая популярная мера, и она не работает. Сканеры перебирают весь диапазон портов, а не список типовых: тридцать четыре тысячи попыток пришли именно на «спрятанный» порт. Защита — это ограничение по адресам-источникам, доступ через VPN и включённая проверка подлинности на уровне сети.

Что проверить у себя

Пять вещей, которые закрывают большую часть описанного выше и не требуют бюджета.

  1. Уберите удалённый рабочий стол из открытого интернета: не переносите на другой порт, а закройте, оставив доступ через VPN и по списку адресов.
  2. Включите парольную политику — блокировку после серии неудачных попыток, минимальную длину, требование сложности. Три нуля в этих настройках означают, что пароль подберут за ночь.
  3. Разнесите копии. Копия на соседнем диске того же сервера — не копия. Нужно отдельное хранилище, а лучше вне площадки.
  4. Проверьте восстановление. Не «делаются ли бэкапы», а «когда мы последний раз разворачивали копию и убеждались, что база открылась».
  5. Соберите журналы в одно место вне тех систем, к которым они относятся. Иначе следующий инцидент придётся разбирать вслепую.

Если файлы шифруются прямо сейчас, порядок первых действий собран на странице реагирования на инцидент: там же честно написано, чего мы не делаем.

Откуда цифры

Доли семейств, суммы выкупа и политически мотивированные группы — по данным лаборатории цифровой криминалистики F6 за 2025 год и её же сводке за январь–май 2026-го. Активность Qilin, Clop, Akira и новых групп 2026 года, а также тренды с EDR-killers и постквантовым шифрованием — по материалам «Лаборатории Касперского». Скорость атак — глобальный отчёт CrowdStrike за 2026 год. Оценки по порогу входа и доле ИИ в атаках — InfoWatch и Servicepipe. Цифры в этой теме устаревают за квартал, поэтому смотрите на год: всё перечисленное относится к 2025–2026 годам.

С чего начать

Если по пяти пунктам выше стало понятно, что смотреть некому и некогда, начните с того же, с чего начинаем мы, — с аудита ИТ-инфраструктуры. Для парка примерно до 20 компьютеров и одного сервера он бесплатный, для большего объёма считается отдельно. По итогам будет понятно, что у вас открыто наружу, живы ли копии и сколько времени хранятся журналы. Позвонить можно по номеру +7 499 390-96-31.

Читайте также

Отправить заявку