Содержание
Оплата выкупа при ransomware всё чаще не закрывает инцидент, а запускает второй раунд шантажа. В отчёте Proofpoint 2026 AI-Era Ransomware Report 37% организаций, заплативших злоумышленникам, вскоре получили новое требование денег.
Цифра неприятная, но логичная. Если компания уже заплатила один раз, преступники видят рабочую кассу. У них нет деловой репутации, договора или причины честно уйти после первого платежа.
Proofpoint изучила ответы специалистов по безопасности и описала картину без красивой упаковки. Более половины пострадавших организаций всё равно платят, хотя правоохранители и ИБ-индустрия годами говорят обратное. Бизнесу часто надо быстро поднять сервисы, вернуть доступ к файлам и снизить риск утечки документов в даркнет.
Почему выкуп не гарантирует восстановление файлов
Главная проблема ransomware в том, что платёж не даёт контролируемого результата: ключи расшифровки могут не сработать, украденные документы могут остаться у группы, а сама жертва уже попадает в список компаний, готовых платить под давлением.
Это хорошо знакомая механика вымогательства. Атака шифрует рабочие станции, серверы или файловые хранилища. Потом злоумышленники требуют деньги за ключи и отдельно давят угрозой публикации данных. Для компании это не абстрактная ИБ-страшилка, а простой простой бизнеса: заявки не обрабатываются, бухгалтерия стоит, клиенты ждут.
Proofpoint прямо указывает на этот разрыв между советами и реальностью. В теории не платить правильно: так жертвы не финансируют новые атаки. На практике руководители смотрят на потери за каждый час простоя и принимают решение под давлением.
Цифры Proofpoint по оплате и повторному вымогательству
В выборке Proofpoint больше половины организаций, столкнувшихся с ransomware, заплатили злоумышленникам, но результат сильно отличался от обещаний атакующих: часть восстановила доступ, часть получила второй счёт, а небольшой процент вообще остался без файлов после платежа.
- 54%: доля пострадавших организаций, которые заплатили выкуп.
- 56%: доля жертв, которые заплатили один раз и восстановили доступ.
- 37%: доля жертв, которые после оплаты столкнулись с повторным требованием.
- 2%: доля организаций, которые заплатили, но так и не вернули доступ к файлам.
Самая жёсткая строка здесь — не 2%, хотя она тоже болезненная. Для бюджета компании опаснее 37% повторного шантажа. Первый платёж в такой модели не покупает спокойствие, а подтверждает платежеспособность жертвы.
Здесь нет технической магии. Ransomware-группы работают как криминальный бизнес: они считают конверсию, повторные платежи и давление на клиента. Если команда видит, что организация заплатила ради быстрого восстановления, она может попробовать снова.
Защита смещается от переговоров к профилактике
ИБ-индустрия на фоне этих цифр снова делает упор на профилактику, а не на переговоры после взлома: сотрудники должны распознавать фишинг, резервные копии должны лежать офлайн, а конечные устройства надо закрывать средствами обнаружения и защиты.
Proofpoint отдельно упоминает фишинг, потому что многие атаки начинаются не с «хакерской магии», а с письма в почте. Пользователь открывает вложение, вводит пароль на поддельной странице или запускает файл. Дальше атакующие двигаются по сети и ищут, где ударить больнее.
Резервные копии работают только тогда, когда их нельзя зашифровать вместе с основной инфраструктурой. Поэтому офлайн-хранилище звучит скучно, но экономит больше нервов, чем любая переписка с вымогателями. AI-powered endpoint protection Proofpoint называет одним из вариантов защиты на конечных устройствах, если компания может внедрить такой класс решений по всему стеку.
Отчёт Proofpoint называется 2026 AI-Era Ransomware Report; выборка — почти 1000 специалистов по безопасности из 12 рынков. На статистику отчёта также обратил внимание TechCrunch.