След период на хаос и фрагментация водещите ransomware оператори отново консолидират пазара
Изследователи от Check Point Software Technologies предупреждават, че ransomware екосистемата навлиза в нов етап на консолидация, след като през последните две години пазарът беше силно фрагментиран и изпълнен с десетки краткоживеещи групи.
Според анализа на компанията през първото тримесечие на 2026 г. десетте най-активни ransomware групи вече отговарят за 71% от всички публикувани жертви. Това е рязка промяна спрямо третото тримесечие на 2025 г., когато делът им беше спаднал до 57%, а активните ransomware операции достигнаха рекордни нива.
Днес екосистемата отново започва да се концентрира около няколко големи и добре организирани играчи.
Ransomware активността остава изключително висока
През първото тримесечие на 2026 г. в data leak сайтовете на ransomware групите са публикувани 2122 жертви. Макар това да е лек спад спрямо рекордното последно тримесечие на 2025 г., нивата остават едни от най-високите, регистрирани досега.
Според Check Point това показва, че ransomware вече функционира като стабилна и индустриализирана престъпна екосистема, а не като серия от изолирани кампании.
Най-активната група остава Qilin, която за трето поредно тримесечие заема лидерската позиция с 338 публикувани жертви. Анализаторите смятат, че успехът на групата се дължи на стабилна affiliate инфраструктура, добра оперативна организация и висока техническа зрялост.
The Gentlemen и LockBit са големите победители
Най-сериозният ръст през тримесечието е отчетен при The Gentlemen. Групата увеличава жертвите си от 40 до 166 само за три месеца и се превръща в един от най-бързо растящите ransomware играчи.
Паралелно с това LockBit демонстрира сериозно завръщане чрез операцията LockBit 5.0. След мащабния международен натиск срещу инфраструктурата ѝ през последните години, групата отново се изкачва сред най-активните ransomware оператори със 163 публикувани жертви.
Според Check Point този процес следва познат модел – след всяка голяма операция на правоохранителните органи част от affiliate мрежите се разпадат, а останалите по-силни групи абсорбират кадрите, инфраструктурата и опита на отслабените оператори.
По-малко групи, но много по-опасни
Общият брой активни ransomware групи е намалял от 85 до 71 само за няколко месеца. Въпреки че се появяват нови имена, повечето от тях остават малки и не успяват да достигнат мащаба на водещите операции.
Това води до нова реалност – по-малко ransomware групи, но значително по-организирани, устойчиви и технически подготвени.
Според анализа именно това прави средата по-опасна за организациите. Големите Ransomware-as-a-Service операции вече функционират почти като корпоративни структури, със стабилни affiliate програми, техническа поддръжка, инфраструктура за изнудване и ясно изградени модели за печалба.
САЩ остават основната цел
Съединени американски щати продължават да бъдат основната мишена на ransomware групите и формират почти половината от всички жертви в света.
Сред по-интересните промени е появата на Тайланд сред десетте най-атакувани държави за първи път. Основна роля за това има The Gentlemen, чиято активност е особено силна в региона.
Изследователите отбелязват, че различните ransomware групи вече използват различни стратегии за подбор на жертви. Някои се фокусират върху масово exploitation на конкретни уязвимости и платформи, други таргетират индустрии с висока цена на оперативно прекъсване, а трети все по-агресивно атакуват критична инфраструктура и здравни организации.
Икономическият модел на ransomware започва да се променя
Въпреки рекордната активност, анализът показва и признаци на напрежение в ransomware икономиката. Процентът на компаниите, които плащат откуп, постепенно намалява, а приходите от отделни жертви започват да спадат.
Според Check Point това вероятно ще ускори консолидацията в сектора, защото само най-големите и технически зрели операции ще могат да поддържат рентабилност и мащаб.
В същото време ransomware кампаниите все по-често се фокусират върху кражба на данни и изнудване, а не само върху криптиране на системи. Това показва, че престъпните групи адаптират бизнес моделите си към променящата се среда и намаляващата ефективност на традиционните ransomware атаки.
Защитата изисква много повече от антивирус
Според експертите защитата срещу модерните ransomware операции вече изисква много по-цялостен подход. Организациите трябва да изграждат сегментиране на мрежите, многофакторна автентикация, устойчиви резервни копия, непрекъснат мониторинг и пълна видимост върху cloud, identity и вътрешната инфраструктура.
Тъй като ransomware групите стават все по-организирани и устойчиви, традиционните реактивни модели за сигурност вече не са достатъчни.









