Содержание
Ransomware-атаки во втором квартале 2026 года резко ударили по малому и среднему бизнесу: NordStellar насчитала 2581 инцидент после анализа более 200 блогов киберпреступных группировок.
Главная причина всплеска, по оценке компании, лежит не только в слабой защите жертв. Две активные группировки — Qilin и The Gentlemen — соревнуются за статус в криминальной среде. В этой гонке больше всего досталось американским SMB.
Qilin лидирует по числам, The Gentlemen быстрее разгоняется
Qilin заняла первое место по числу атак за квартал, но The Gentlemen почти догнала лидера и показала более резкий рост активности. NordStellar связывает эту динамику с конкуренцией между группировками, где каждая крупная жертва работает как трофей и реклама для новых партнёров.
| Группировка | Атак во II квартале 2026 | Динамика |
|---|---|---|
| Qilin | 299 | активность снизилась относительно I квартала |
| The Gentlemen | 284 | рост на 39% |
| DragonForce | 147 | далеко позади двух лидеров |
Разрыв между первыми двумя группами получился минимальным: 299 атак у Qilin против 284 у The Gentlemen. Третья по активности DragonForce набрала 147 атак. По таким цифрам видно, что рынок ransomware сейчас крутится вокруг двух игроков, а не равномерно распределён между десятком команд.
NordStellar считала инциденты по публикациям самих злоумышленников. Это важная оговорка для оценки масштаба. Такие блоги обычно служат витриной давления: группировки публикуют названия компаний и фрагменты украденных данных, чтобы выбить выкуп.
SMB получили основной удар, но крупный бизнес тоже попал в статистику
Малый и средний бизнес в США стал главной целью ransomware-группировок во втором квартале 2026 года: компании до 200 сотрудников и с выручкой ниже $25 млн (около 2 млрд рублей) получили 769 зафиксированных атак.
- США: 769 атак по SMB
- Канада: 97 атак
- Германия: 83 атаки
- Великобритания: 74 атаки
Для SMB такая статистика неприятна по простой причине. Небольшие компании часто живут без круглосуточного SOC, дорогого EDR и отдельной команды реагирования. При этом у них есть бухгалтерия, клиентские базы, CRM, почта и резервные копии, до которых преступники давно научились добираться.
А вот рост атак по крупным компаниям выбивается из привычной картины. NordStellar отдельно выделила американские предприятия с выручкой выше $1 млрд. Число атак по ним выросло на 74%: с 23 инцидентов в первом квартале до 40 во втором.
В денежном смысле такие цели выглядят привлекательнее. Но крупная компания обычно лучше подготовлена: у неё больше специалистов, строже контроль доступа и понятнее процедуры восстановления. Поэтому атака на миллиардный бизнес для группировки — ещё и репутационная заявка.
Почему соперничество группировок бьёт по обычному бизнесу
Ransomware давно работает как криминальная индустрия с брендами, партнёрскими схемами и публичной репутацией. Если группировка часто показывает крупных жертв, ей проще привлекать операторов, переговорщиков и аффилиатов, которые непосредственно взламывают сети компаний.
В этой логике SMB становятся массовым расходным материалом. Их больше, они быстрее дают статистику, а защита у многих слабее, чем у корпораций. Крупные предприятия приносят статус, а малый бизнес — объём. Во втором квартале 2026 года NordStellar увидела оба процесса сразу.
Эксперт NordStellar Вакарис Норейка объяснил перекос так: «Операторы ransomware исторически атакуют SMB, потому что у таких организаций часто нет комплексной защиты, и это повышает шанс успешной атаки». Про рост атак на корпорации он добавил: «Успешный удар по крупной компании — знак отличия, который усиливает репутацию группировки в киберпреступном подполье».