Делът на жертвите на рансъмуер, които плащат на киберпрестъпниците, е спаднал до 28% през 2025 г. – най-ниското ниво, регистрирано досега. Това показват данни на блокчейн аналитичната платформа Chainalysis. Тенденцията към намаляване на плащанията се наблюдава вече четвърта поредна година, въпреки че броят на заявените атаки продължава да расте значително.
Рансъмуер икономиката през 2025 г. – парадокси и противоречия
По текущи оценки общият обем на ончейн плащанията, свързани с рансъмуер, достига 820 млн. щатски долара за 2025 г. Анализаторите обаче подчертават, че крайната сума вероятно ще се доближи или ще надхвърли 900 млн. долара, тъй като продължава атрибуцията на допълнителни инциденти и транзакции.
Въпреки 50% ръст на атаките на годишна база, общият брой плащания остава относително стабилен. За сравнение:
-
през 2024 г. процентът на плащащите жертви е бил 62.8%;
-
през 2022 г. – цели 78.9%.
Потвърдена тенденция и от други източници
Данните на Chainalysis съвпадат с по-ранни анализи на Coveware, които също отчитат постоянен спад на готовността за плащане през 2025 г. Сред ключовите фактори, които променят рансъмуер пазара, се открояват:
-
по-добри способности за реакция при инциденти;
-
засилен регулаторен натиск;
-
международни правоприлагащи операции;
-
фрагментация на престъпната екосистема.
По-малко плащания, но по-големи суми
Въпреки спада в общите приходи от рансъмуер, медианният размер на откупа е нараснал с 368% – от 12 738 долара през 2024 г. до 59 556 долара през 2025 г.
Това показва, че жертвите, които все пак решават да платят, го правят за значително по-големи суми – най-често с надеждата атакуващите да изтрият откраднатите данни и да не ги продават или разпространяват допълнително.
Повече групи, по-малко доминация
През 2025 г. са идентифицирани 85 активни изнудвачески групи, което е значително повече спрямо предходните години. За разлика от миналото, когато пазарът беше доминиран от няколко големи RaaS платформи, днес средата е силно раздробена, с множество по-малки, но агресивни играчи.
Високопрофилни инциденти с реални щети
Chainalysis откроява няколко особено тежки случая:
-
атаката срещу Jaguar Land Rover, довела до оценени щети за 2.5 млрд. долара;
-
пробивът в Marks & Spencer, извършен от групата Scattered Spider;
-
рансъмуер инцидентът в DaVita Inc., при който са компрометирани 2.7 милиона пациентски записа.
География на атаките: фокус върху развитите икономики
И през 2025 г. САЩ остава най-атакуваната държава, следвана от ЕС, Канада и Великобритания Това потвърждава предпочитанието на престъпните групи да насочват усилията си към пазари с по-висока платежоспособност.
Ролята на initial access брокерите
Т.нар. initial access brokers (IAB) – посредници, които продават достъп до вече компрометирани мрежи – са реализирали около 14 млн. долара приходи през 2025 г., или едва 1.7% от общите рансъмуер приходи. Въпреки това тяхната роля остава критична.
Анализът показва, че пикове в плащанията към IAB често се следват от увеличение на рансъмуер атаки и публикации за изтичане на данни около 30 дни по-късно, което ги прави ценен ранен индикатор.
Достъпът поевтинява, заплахата не
Средната цена за мрежов достъп е спаднала от 1 427 долара през Q1 2023 до 439 долара през Q1 2026. Причините включват:
-
автоматизация и ИИ-подпомогнати инструменти;
-
свръхпредлагане на данни от инфостийлър зловреден софтуер.
Адаптация, не отстъпление
Според изследователите, макар плащанията да намаляват, мащабът, сложността и реалното въздействие на рансъмуер атаките продължават да растат. Заплахата не отслабва, а се адаптира, като престъпните групи извличат повече стойност от все по-малък брой жертви, склонни да платят.









