Ново изследване показва промяна в тактиката на киберпрестъпните групи, които все по-често атакуват цялата екосистема около здравеопазването, а не само болниците
Здравният сектор остава една от най-атакуваните индустрии в света, като през първата половина на 2026 г. рансъмуер кампаниите не само запазват високата си интензивност, но и разширяват обхвата си към фармацевтични компании, доставчици на медицински технологии, фирми за медицинско фактуриране и други организации, които поддържат работата на лечебните заведения. Според анализ на Comparitech нападателите все по-рядко се ограничават до болниците, а търсят най-слабото звено във веригата на здравните услуги.
Нападателите разширяват фронта на атаките
През първите шест месеца на годината изследователите регистрират 410 рансъмуер атаки срещу организации от здравния сектор, което представлява увеличение с близо 14% спрямо втората половина на 2025 г.
От тях 247 атаки са насочени към болници, клиники и други лечебни заведения, докато 163 инцидента засягат компании, обслужващи здравната индустрия – производители на лекарства и медицинска техника, разработчици на здравни технологии, доставчици на софтуер и фирми за обработка на медицинска документация.
Най-съществената тенденция не е броят на атаките, а промяната в избора на целите. Докато нападенията срещу лечебните заведения нарастват сравнително умерено, тези срещу бизнеса, който обслужва здравеопазването, се увеличават с около 35%.
Особено силен ръст се наблюдава при търговците на медицинско оборудване, където атаките скачат с 67%, както и при производителите на медицински изделия и лекарства.
Данните се превръщат в основна разменна монета
Изследването показва, че съвременните рансъмуер операции вече не разчитат единствено на криптиране на системите. Все по-често основният инструмент за изнудване е масовата кражба на чувствителна информация, която впоследствие се използва за оказване на допълнителен натиск върху жертвите.
През първата половина на 2026 г. средният искан откуп достига 310 000 долара, но отделни случаи значително повишават общата стойност. Най-показателният пример е атаката срещу японска медицинска институция, при която престъпниците настояват за 100 милиона долара – една от най-високите известни суми, поискани досега.
Тази тенденция показва, че финансовите искания вече се определят не само от размера на организацията, а и от стойността на обработваните медицински данни и потенциалните последствия от тяхното публично разпространение.
Qilin остава най-активната група
Сред установените заплахи Qilin се откроява като най-активната рансъмуер група срещу лечебните заведения, като поема отговорност за десетки атаки през разглеждания период.
При организациите, предоставящи услуги за здравния сектор, водещи позиции заемат DragonForce, The Gentlemen и INC, което показва все по-голяма специализация на престъпните групи според вида на атакуваните организации.
Тази специализация позволява на нападателите да използват различни техники според спецификата на жертвата и стойността на притежаваните данни.
Съединените щати остават основната цел
Най-силно засегната продължава да бъде здравната система на Съединените американски щати, където са регистрирани 225 от общо 410 атаки.
Следват Германия, Индия, Канада и Австралия, като именно Индия отчита най-рязкото увеличение на нападенията срещу лечебните заведения – около 700% спрямо предходния шестмесечен период.
Тези данни показват, че киберпрестъпните групи все по-активно търсят възможности извън традиционните пазари, където нивото на цифровизация се повишава по-бързо от инвестициите в киберсигурност.
Медицинската верига се превръща в единна цел
Сред най-мащабните пробиви през периода са атаки срещу германски доставчик на услуги за медицинско фактуриране, японска университетска болница, лечебно заведение в Пуерто Рико и няколко здравни организации в САЩ и Канада.
Общото между тези случаи е, че престъпниците все по-често се насочват към организации, които обработват големи масиви с пациентски данни или осигуряват критични услуги за множество лечебни заведения едновременно. Компрометирането на подобен доставчик позволява непряк достъп до значително по-широк кръг потенциални жертви.
Анализ: защитата вече не може да се ограничава само до болниците
Изследването на Comparitech потвърждава една от най-важните тенденции в киберсигурността през последните години – рансъмуер групите вече разглеждат здравеопазването като взаимосвързана цифрова екосистема, а не като отделни организации.
Вместо да атакуват единствено болниците, престъпниците търсят по-слабо защитени доставчици на технологии, външни изпълнители, производители и логистични компании. Така с една успешна атака могат да окажат влияние върху десетки лечебни заведения едновременно.
Това поставя нови изисквания към управлението на риска. Освен традиционната защита на собствената инфраструктура, организациите трябва да оценяват нивото на сигурност на своите партньори, доставчици и външни услуги. Именно сигурността на веригата за доставки постепенно се превръща в един от най-критичните фактори за устойчивостта на здравния сектор срещу рансъмуер кампаниите.









