Ransomware в 2026 году: почему бэкапы больше не решают

На мой взгляд, многие компании до сих пор готовятся не к ransomware-атаке, а только к шифрованию файлов.

Логика обычно такая: у нас есть EDR, резервные копии и инструкция по восстановлению — значит, риск контролируется.

Но в 2026 году инфраструктуру могут вообще не шифровать.

Атакующим достаточно получить доступ к клиентским данным, договорам, персональной информации сотрудников, исходному коду или внутренней переписке. После этого они давят не ключом расшифрования, а последствиями публикации.

Некоторые группировки уже полностью перешли к такой модели. BianLian, например, отказалась от шифрования и использует исключительно вымогательство на основе украденных данных. (ic3.gov⁠)

Это принципиально меняет задачу ИБ.

Резервные копии позволяют восстановить информацию, но не способны:

— вернуть конфиденциальность украденных данных; — отменить обязательства перед клиентами и регуляторами; — предотвратить репутационный ущерб; — доказать, что атакующий удалил копии; — подготовить руководство к решениям под давлением.

Поэтому я не считаю backup полноценной стратегией защиты от ransomware. Это важный, но только один элемент устойчивости.

Зрелая модель должна включать:

Detection: способность увидеть компрометацию учётных записей, сбор данных и подготовку эксфильтрации до финальной стадии атаки.

Segmentation: ограничение радиуса поражения, чтобы одна учётная запись не давала доступ ко всей инфраструктуре.

Incident response: реальный, отработанный сценарий с участием не только SOC и IT, но также бизнеса, юристов, PR, HR и топ-менеджмента.

Переговорную готовность: заранее определённые полномочия, правила коммуникации, юридические ограничения и критерии принятия решений.

По данным Chainalysis, в 2025 году количество заявленных жертв выросло примерно на 50%, хотя общий объём отслеженных выплат снизился на 8%. При этом медианный размер выплаты вырос на 368%. (Chainalysis⁠)

Я вижу здесь не ослабление ransomware, а изменение экономики атак.

Вымогатели становятся избирательнее. Они оценивают не только техническую уязвимость компании, но и ценность её данных, зависимость от непрерывности операций, чувствительность к репутационному ущербу и способность руководства действовать в кризисе.

Ransomware сегодня — это не столько вредоносная программа, сколько технология давления на бизнес.

Поэтому главный вопрос для руководителя ИБ звучит не так:

«Сможем ли мы восстановить серверы?»

А так:

«Сможет ли компания сохранить управляемость, когда данные украдены, часть инфраструктуры недоступна, а решение необходимо принять в течение нескольких часов?»

Как у вас построена подготовка: вокруг восстановления IT или вокруг полноценного бизнес-кризиса?

Ransomware в 2026 году: почему бэкапы больше не решают | Сетка — социальная сеть от hh.ru