Ransomware екосистемата отново се концентрира

След период на хаос и фрагментация водещите ransomware оператори отново консолидират пазара

Изследователи от Check Point Software Technologies предупреждават, че ransomware екосистемата навлиза в нов етап на консолидация, след като през последните две години пазарът беше силно фрагментиран и изпълнен с десетки краткоживеещи групи.

Според анализа на компанията през първото тримесечие на 2026 г. десетте най-активни ransomware групи вече отговарят за 71% от всички публикувани жертви. Това е рязка промяна спрямо третото тримесечие на 2025 г., когато делът им беше спаднал до 57%, а активните ransomware операции достигнаха рекордни нива.

Днес екосистемата отново започва да се концентрира около няколко големи и добре организирани играчи.

Ransomware активността остава изключително висока

През първото тримесечие на 2026 г. в data leak сайтовете на ransomware групите са публикувани 2122 жертви. Макар това да е лек спад спрямо рекордното последно тримесечие на 2025 г., нивата остават едни от най-високите, регистрирани досега.

Според Check Point това показва, че ransomware вече функционира като стабилна и индустриализирана престъпна екосистема, а не като серия от изолирани кампании.

Най-активната група остава Qilin, която за трето поредно тримесечие заема лидерската позиция с 338 публикувани жертви. Анализаторите смятат, че успехът на групата се дължи на стабилна affiliate инфраструктура, добра оперативна организация и висока техническа зрялост.

The Gentlemen и LockBit са големите победители

Най-сериозният ръст през тримесечието е отчетен при The Gentlemen. Групата увеличава жертвите си от 40 до 166 само за три месеца и се превръща в един от най-бързо растящите ransomware играчи.

Паралелно с това LockBit демонстрира сериозно завръщане чрез операцията LockBit 5.0. След мащабния международен натиск срещу инфраструктурата ѝ през последните години, групата отново се изкачва сред най-активните ransomware оператори със 163 публикувани жертви.

Според Check Point този процес следва познат модел – след всяка голяма операция на правоохранителните органи част от affiliate мрежите се разпадат, а останалите по-силни групи абсорбират кадрите, инфраструктурата и опита на отслабените оператори.

По-малко групи, но много по-опасни

Общият брой активни ransomware групи е намалял от 85 до 71 само за няколко месеца. Въпреки че се появяват нови имена, повечето от тях остават малки и не успяват да достигнат мащаба на водещите операции.

Това води до нова реалност – по-малко ransomware групи, но значително по-организирани, устойчиви и технически подготвени.

Според анализа именно това прави средата по-опасна за организациите. Големите Ransomware-as-a-Service операции вече функционират почти като корпоративни структури, със стабилни affiliate програми, техническа поддръжка, инфраструктура за изнудване и ясно изградени модели за печалба.

САЩ остават основната цел

Съединени американски щати продължават да бъдат основната мишена на ransomware групите и формират почти половината от всички жертви в света.

Сред по-интересните промени е появата на Тайланд сред десетте най-атакувани държави за първи път. Основна роля за това има The Gentlemen, чиято активност е особено силна в региона.

Изследователите отбелязват, че различните ransomware групи вече използват различни стратегии за подбор на жертви. Някои се фокусират върху масово exploitation на конкретни уязвимости и платформи, други таргетират индустрии с висока цена на оперативно прекъсване, а трети все по-агресивно атакуват критична инфраструктура и здравни организации.

Икономическият модел на ransomware започва да се променя

Въпреки рекордната активност, анализът показва и признаци на напрежение в ransomware икономиката. Процентът на компаниите, които плащат откуп, постепенно намалява, а приходите от отделни жертви започват да спадат.

Според Check Point това вероятно ще ускори консолидацията в сектора, защото само най-големите и технически зрели операции ще могат да поддържат рентабилност и мащаб.

В същото време ransomware кампаниите все по-често се фокусират върху кражба на данни и изнудване, а не само върху криптиране на системи. Това показва, че престъпните групи адаптират бизнес моделите си към променящата се среда и намаляващата ефективност на традиционните ransomware атаки.

Защитата изисква много повече от антивирус

Според експертите защитата срещу модерните ransomware операции вече изисква много по-цялостен подход. Организациите трябва да изграждат сегментиране на мрежите, многофакторна автентикация, устойчиви резервни копия, непрекъснат мониторинг и пълна видимост върху cloud, identity и вътрешната инфраструктура.

Тъй като ransomware групите стават все по-организирани и устойчиви, традиционните реактивни модели за сигурност вече не са достатъчни.

По материали от Интернет

Подобни

Янко Спасов: Имейлите не са непроследими - проблемът е колко далеч стига разследването
13.08.2026
Yanko Spasov
Кибератака срещу полска топлоцентрала разкрива риск при използването на private APN
12.08.2026
ChatGPT Image Aug 12, 2026, 10_49_19 AM
Viakoo представи нов слой за автоматизирана защита на OT и IoT
12.08.2026
Cybersecurity data protection word concepts banner
Кибератаки срещу водоснабдителни оператори в САЩ
11.08.2026
1539770163du4eohbce5ac3quot8mp_large
Божидар Божанов предлага създаване на агенция за киберсигурност
10.08.2026
2
Киберпрестъпници се представят за ИТ поддръжка и атакуват финансови компании в САЩ
10.08.2026
44090e36-fe9f-48ce-8662-2f42f3605e5a

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640