Эксперты лаборатории цифровой криминалистики компании F6 изучили активность киберпреступных группировок вымогателей, атаковавших российские компании и организации с начала 2026 года.
В январе — мае специалистам F6 удалось выявить более 220 атак различных группировок вымогателей на российские компании. По сравнению с аналогичным периодом 2025 года общее количество атак с использованием программ-вымогателей уменьшилось на 20 процентов, в то время как на протяжении последних четырех лет отмечался ежегодный рост числа таких атак.
Снижение количества атак может быть связано с главной тенденцией первых месяцев 2026 года – значительно снизилось число атак на Россию киберпреступных группировок, имеющих ближневосточные корни. В то же время количество атак вымогателей со стороны проукраинских группировок увеличилось более чем на 10 процентов.
В 82 процентах инцидентов главной целью киберпреступников стало получение выкупа (финансовая мотивация), и только в 18 процентах атак злоумышленники стремились разрушить инфраструктуру и нанести российским организациям максимальный ущерб (диверсия).
Среди проукраинских группировок самые активные в 2026 году – Bearlyfy (не менее 25 атак), hacking_cat (не менее семи атак), PadLock (не менее пять атак), 3119/SHMX (не менее четырех атак), Sent1nel и AyazL0CKER (не менее трех атак у каждой). Среди восточных группировок, наиболее активно действовавших против российских компаний – Proton/Shinra, C77L, Sauron, Mimic/Pay2Key и BlackFL.
Самая высокая сумма первоначального выкупа, которую злоумышленники из Bearlyfy первоначально запрашивали за расшифровку данных в 2026 году у компании из финансовой сферы, – 304 миллиона рублей ($ 3 800 000). Пока это на 24 процента ниже рекорда жадности вымогателей, поставленного в 2025 году группой CyberSec’s, потребовавшей 50 BTC (около 500 миллионов рублей на момент атаки). Вместе с тем средние суммы выкупа в 2026-м остались на уровне прошлого года – от 50 тысяч до 300 тысяч долларов США.
В ряде случаев специалисты F6 наблюдали, что атакованным компаниям удавалось снизить размер выкупа на 30 — 50 процентов. Это связано как с завышенными запросами киберпреступников, так и с тем, что финансово мотивированные группировки прежде всего нацелены на получение денежных средств: они могут себе позволить снизить выкуп вдвое. По данным F6, в восьми процентах случаев атакованные компании согласились на требования злоумышленников заплатить выкуп.
Чаще других с целью выкупа российский малый и средний бизнес в 2026 году атаковали группировки Proton/Shinra, Mimic/Pay2Key, C77L, Sauron, BlackHunt/BlackFL, Salted2020, VoidCrypt, DCHelp, room155, Bobcat и Proxima/BlackShadow. Средние суммы выкупа, которые злоумышленники запрашивали у атакованных ими компаний малого и среднего бизнеса, составили от 3 тысяч до 50 тысяч долларов США.
