Атаки программ-вымогателей достигли рекордных 7,874 зафиксированных инцидентов по всему миру в 2025 году, рост примерно на 50% год к году (NCC Group, Annual Threat Intelligence Report 2025). Однако деньги движутся в обратном направлении: Chainalysis отследила около $820 million выкупных платежей on-chain в 2025 году, снижение на 8% по сравнению с 2024 годом, поскольку доля жертв, заплативших выкуп, упала до исторического минимума в 28% (Chainalysis, 2026 Crypto Crime Report). Для компаний, которые всё же подвергаются атаке, средняя утечка, связанная с программами-вымогателями, всё равно обошлась в $5.08 million (IBM, Cost of a Data Breach 2025). Этот анализ объединяет данные Sophos, Chainalysis, Центра приёма жалоб на киберпреступления (IC3) ФБР, отчёта Verizon Data Breach Investigations Report, IBM и ещё 9 первичных источников в единый справочник, где каждая цифра прослежена до отчёта, в котором она была опубликована.
Этот обзор посвящён именно программам-вымогателям. Более широкий ландшафт угроз - фишинг, DDoS, внутренние риски и общий объём утечек данных - смотрите в нашем обзоре статистики кибербезопасности.
TL;DR
- Число инцидентов с программами-вымогателями по всему миру достигло рекордных 7,874 в 2025 году, рост примерно на 50% (NCC Group, 2025).
- Выкупные платежи on-chain упали примерно до $820 million, снижение на 8% год к году (Chainalysis, 2026 Crypto Crime Report).
- Лишь 28% жертв заплатили выкуп в 2025 году - исторический минимум, хотя медианный платёж вырос на 368% до $59,556 (Chainalysis, 2026 Crypto Crime Report).
- 79% атак программ-вымогателей в 2026 году начались со скомпрометированных учётных данных (Sophos, State of Ransomware 2026).
- Средняя утечка, связанная с программами-вымогателями, обошлась в $5.08 million (IBM, Cost of a Data Breach 2025).
- Программы-вымогатели присутствовали в 44% всех утечек данных, по сравнению с 32% годом ранее (Verizon, 2025 DBIR).
- ФБР зафиксировало 3,611 жалоб на программы-вымогатели и $32.3 million заявленных убытков, рост на 259% год к году (FBI IC3, 2025 Internet Crime Report).
- Здравоохранение было наиболее атакуемым сектором критической инфраструктуры - 460 атак программ-вымогателей (FBI IC3, 2025).
- Доля выплат Coveware в 4 квартале 2025 года упала примерно до 20% - самый низкий показатель за всё время наблюдений (Coveware, 4 кв. 2025).
- Cybersecurity Ventures оценивает мировой ущерб от программ-вымогателей в $57 billion за 2025 год, с прогнозом роста до $74 billion в 2026 году (Cybersecurity Ventures, 2025).
1. Объём Атак Достиг Исторического Максимума В 2025 Году
Главная тема 2025 года - растущий разрыв между тем, как часто происходят атаки программ-вымогателей, и тем, сколько они приносят денег. Число зафиксированных инцидентов бьёт рекорды, тогда как собранные суммы падают, что говорит о том, что защитники чаще восстанавливаются из резервных копий и отказываются платить. NCC Group насчитала 7,874 инцидента с программами-вымогателями в 2025 году, примерно на 50% больше, чем в 2024 году, при этом только февраль установил месячный рекорд в 886 атак (NCC Group, Annual Threat Intelligence Report 2025). Кража данных сейчас присутствует почти в каждом таком инциденте, что фактически превращает любой случай атаки программы-вымогателя в событие с обязательной отчётностью об утечке данных - поэтому мы рассматриваем это пересечение в нашем обзоре статистики утечек данных.
| Показатель | Значение | Источник |
|---|---|---|
| Зафиксированные инциденты с программами-вымогателями по всему миру, 2025 | 7,874 (about +50% YoY) | NCC Group, Annual Threat Intelligence Report 2025 |
| Изменение числа заявленных жертв год к году | +50% (most active year on record) | Chainalysis, 2026 Crypto Crime Report |
| Раскрытые жертвы на сайтах утечек, 2025 | 7,307 across 138 groups | Breachsense, Annual Ransomware Report 2025 |
| Самая активная группа вымогателей, 2025 | Qilin, 1,022 attacks (13% of total) | NCC Group, 2025 |
| Следующие по активности группы | Akira 755; CL0P 517 | NCC Group, 2025 |
| Отдельные активные группы вымогателей | 85 in Q3 2025 | Check Point Research, 2025 |
| Отслеживаемые группы, атакующие промышленные организации | 119 groups, 3,300 organizations | Dragos, 2026 OT/ICS Report |
| Месяц наибольшей активности, 2025 | February, 886 attacks (monthly record) | NCC Group, 2025 |
Примечание: Qilin и Akira обеспечили почти 50%-й рост числа публикаций на сайтах утечек по сравнению с 2024 годом, а экосистема продолжает фрагментироваться по мере того, как бренды дробятся и меняют названия.
2. Меньше Жертв Платят, Но Те, Кто Платит, Платят Больше
Картина выплат - самое явное доказательство того, что экономика программ-вымогателей находится под давлением. Показатели выплат упали до рекордных минимумов сразу в трёх независимых наборах данных, построенных на разных методологиях - отслеживание блокчейна, работа по реагированию на инциденты и данные опросов, - что является редким совпадением. Chainalysis оценила показатель выплат 2025 года всего в 28% - исторический минимум, при этом медианный платёж всё же вырос на 368% до $59,556 (Chainalysis, 2026 Crypto Crime Report). Практическая работа Coveware рассказывает ту же историю с другой стороны: её квартальный отчёт за 4 квартал 2025 года зафиксировал показатель выплат около 20% - самый низкий из когда-либо измеренных.
| Показатель | Значение | Источник |
|---|---|---|
| Общая сумма выкупных платежей on-chain, 2025 | ~$820M (down ~8% from $892M) | Chainalysis, 2026 Crypto Crime Report |
| Доля жертв, заплативших выкуп, 2025 | 28% (all-time low) | Chainalysis, 2026 Crypto Crime Report |
| Медианный выкупной платёж, 2025 | $59,556 (+368% YoY) | Chainalysis, 2026 Crypto Crime Report |
| Показатель выплат Coveware, 4 кв. 2025 | ~20% (historic low) | Coveware, Q4 2025 Report |
| Средний / медианный платёж Coveware, 4 кв. 2025 | $591,988 / $325,000 | Coveware, Q4 2025 Report |
| Организации с зашифрованными данными, заплатившие выкуп, 2026 | 48% | Sophos, State of Ransomware 2026 |
| Медианный выкупной платёж (корпус утечек) | $115,000 | Verizon, 2025 DBIR |
| Жертвы, отказавшиеся платить | 64% (Verizon) / 63% (IBM) | Verizon 2025 DBIR; IBM 2025 |
Особенность: показатели медианного платежа сильно расходятся в зависимости от методологии - $59,556 on-chain (Chainalysis), $115,000 в корпусе утечек (Verizon) и $325,000 в случаях реагирования на инциденты (Coveware, 4 кв.), - поэтому любую цифру “медианного выкупа” всегда стоит читать вместе с её источником.
3. Сколько На Самом Деле Стоит Атака Программы-Вымогателя
Требования о выкупе - лишь часть счёта. Более крупные расходы приходятся на простой, устранение последствий, криминалистику и упущенный бизнес - именно поэтому итоговые цифры значительно превышают платежи, которые Chainalysis отслеживает on-chain. IBM оценила среднюю утечку, связанную с программами-вымогателями, в $5.08 million в 2025 году - значительно выше среднемирового показателя в $4.44 million для всех утечек (IBM, Cost of a Data Breach 2025). Если смотреть на общую картину, Cybersecurity Ventures оценивает общий мировой ущерб от программ-вымогателей в $57 billion за 2025 год - по прогнозам компании, эта цифра вырастет на 30% до $74 billion в 2026 году.
| Показатель | Значение | Источник |
|---|---|---|
| Средняя стоимость утечки, связанной с программами-вымогателями, 2025 | $5.08M | IBM, Cost of a Data Breach 2025 |
| Среднемировая стоимость утечки данных, 2025 | $4.44M (down 9%) | IBM, Cost of a Data Breach 2025 |
| Средняя стоимость утечки данных в США, 2025 | $10.22M (up 9%, record high) | IBM, Cost of a Data Breach 2025 |
| Средние затраты на восстановление без учёта выкупа (по всем отраслям) | $1.7M (2026) / $1.53M (2025) | Sophos, State of Ransomware 2026 / 2025 |
| Самое высокое медианное требование выкупа по стране | UK, $2.5M | Sophos, State of Ransomware 2026 |
| Мировой ущерб от программ-вымогателей (общий), 2025 | $57 billion | Cybersecurity Ventures, 2025 |
| Прогнозируемый мировой ущерб от программ-вымогателей, 2026 | $74 billion (+30%) | Cybersecurity Ventures, 2025 |
Контекст: Cybersecurity Ventures прогнозирует, что годовой ущерб достигнет $275 billion к 2031 году. Восстановление заметно ускорилось - Sophos обнаружила, что 55% жертв полностью восстановились в течение недели, а 16% - в течение дня (Sophos, State of Ransomware 2026), что отчасти объясняет, почему всё меньше жертв чувствуют себя вынужденными платить.
4. Как Злоумышленники Проникают: Идентичность - Новая Входная Дверь
История первоначального доступа изменилась в 2026 году. Годами неисправленные уязвимости возглавляли статистику первопричин; теперь на первом месте украденные и используемые не по назначению учётные данные. Sophos обнаружила, что 79% атак программ-вымогателей в 2026 году начались со скомпрометированных учётных данных, а 97% вторжений на основе учётных данных произошли в организациях, где была развёрнута многофакторная аутентификация - то есть MFA существовала, но была обойдена, получена через фишинг или неправильно настроена (Sophos, State of Ransomware 2026). Данные Verizon подтверждают эту закономерность: у 54% жертв программ-вымогателей корпоративные учётные данные ранее были раскрыты в логах инфостилеров (Verizon, 2025 Data Breach Investigations Report). Вывод для защитников напрямую связан с гигиеной учётных данных, которая рассматривается в нашем обзоре статистики безопасности паролей.
| Показатель | Значение | Источник |
|---|---|---|
| Атаки, начавшиеся со скомпрометированных учётных данных, 2026 | 79% | Sophos, State of Ransomware 2026 |
| Основные технические первопричины, 2026 | Malicious email 26%; phishing 24% | Sophos, State of Ransomware 2026 |
| Вторжения на основе учётных данных с развёрнутым MFA | 97% | Sophos, State of Ransomware 2026 |
| Жертвы программ-вымогателей с предшествующей утечкой через инфостилеры | 54% | Verizon, 2025 DBIR |
| Случаи шифрования вне рабочего времени | 88% | Sophos, Active Adversary/Identity Report 2026 |
| Медианное время от вторжения до достижения Active Directory | 3.4 hours | Sophos, Active Adversary/Identity Report 2026 |
| Медианное время присутствия атакующего в системе | 3 days | Sophos, Active Adversary/Identity Report 2026 |
| Атаки/случаи реагирования на инциденты с эксфильтрацией данных, 2025 | 96% | Arctic Wolf / BlackFog, 2025 |
Особенность: ещё в опросе 2025 года эксплуатируемые уязвимости были главной технической первопричиной - 32% (Sophos, State of Ransomware 2025). Сдвиг 2026 года в сторону электронной почты и украденных учётных данных знаменует собой первый за четыре года случай, когда уязвимости не оказались на первом месте.
5. Углублённый Анализ По Отраслям: Здравоохранение, Розничная Торговля, Производство И Образование
Программы-вымогатели затрагивают отрасли неодинаково, а отраслевые опросы 2025 года показывают, что поведение при выплатах различается по вертикалям. Розничная торговля остаётся наиболее склонной платить; здравоохранение и образование всё чаще предпочитают восстановление из резервных копий. Розничные компании заплатили выкуп в 58% случаев - почти вдвое больше показателя в 32% за 2021 год, - тогда как заплатили лишь 36% медицинских организаций, по сравнению с 61% в 2022 году (Sophos, State of Ransomware in Retail 2025 и Healthcare 2025). Образование показало самые сильные защитные успехи среди всех отраслей.
| Показатель | Значение | Источник |
|---|---|---|
| Здравоохранение - заплатили выкуп, 2025 | 36% (down from 61% in 2022) | Sophos, State of Ransomware in Healthcare 2025 |
| Здравоохранение - медианный выплаченный выкуп | $150K (lowest across all sectors) | Sophos, Healthcare 2025 |
| Розничная торговля - заплатили выкуп, 2025 | 58% (vs 49% cross-sector) | Sophos, State of Ransomware in Retail 2025 |
| Розничная торговля - медианное требование выкупа | $2M (doubled from $1M in 2024) | Sophos, Retail 2025 |
| Производство - заплатили выкуп, 2025 | 51% | Sophos, Manufacturing 2025 |
| Производство - данные зашифрованы | 40% (down from 74% in 2024) | Sophos, Manufacturing 2025 |
| Школьное образование - остановили атаку до шифрования | 67% (up from 14%) | Sophos, State of Ransomware in Education 2025 |
| Высшее образование - медианное требование выкупа | $697K (down from $3.55M) | Sophos, Education 2025 |
Примечание: атаки только с целью вымогательства, при которых данные крадут, но никогда не шифруют, утроились до 12% инцидентов в здравоохранении и выросли до 10% в производстве - свидетельство того, что группировки всё чаще пропускают этап шифрования и сразу переходят к шантажу.
6. Линия Фронта 2026 Года И Государственная Отчётность
Государственные и коммерческие трекеры сходятся во мнении, что темп не замедлился и в 2026 году. Цифры IC3 ФБР отражают лишь часть реальных убытков - они не учитывают простой, устранение последствий и расходы на третьих лиц, - но даже этот узкий срез резко вырос. ФБР зафиксировало 3,611 жалоб на программы-вымогатели в 2025 году с $32.3 million напрямую заявленных убытков, рост на 259% год к году, а также 63 совершенно новых варианта программ-вымогателей (FBI IC3, 2025 Internet Crime Report). Данные начала 2026 года от коммерческих трекеров показывают, что рост продолжается, отчасти за счёт разведки с использованием ИИ и социальной инженерии на основе голоса - последняя тема рассматривается в нашем обзоре статистики вишинга.
| Показатель | Значение | Источник |
|---|---|---|
| Жалобы на программы-вымогатели в IC3 ФБР, 2025 | 3,611 (up from 3,156 in 2024) | FBI IC3, 2025 Internet Crime Report |
| Заявленные убытки от программ-вымогателей в IC3 ФБР, 2025 | $32.3M (+259% YoY) | FBI IC3, 2025 |
| Новые выявленные варианты программ-вымогателей, 2025 | 63 (about 5.25 per month) | FBI IC3, 2025 |
| Атаки программ-вымогателей на здравоохранение (критическая инфраструктура) | 460 (most of 16 sectors) | FBI IC3, 2025 |
| Программы-вымогатели присутствовали во всех утечках данных, 2025 | 44% (up from 32%) | Verizon, 2025 DBIR |
| Программы-вымогатели в утечках малого и среднего бизнеса | 88% (vs 39% for large enterprises) | Verizon, 2025 DBIR |
| Заявленные жертвы программ-вымогателей, 2 кв. 2026 | 2,279 (+43% YoY, +7% QoQ) | Cyble, 2026 Threat Intelligence |
| Заявленные атаки программ-вымогателей в Америке, 1 кв. 2026 | 1,138 (of 1,305 cyber incidents) | Cyble, 2026 Threat Intelligence |
Примечание: Соединённые Штаты в 2025 году с большим отрывом оставались наиболее атакуемой страной, на которую пришлось больше раскрытых жертв, чем на несколько следующих стран вместе взятых (Chainalysis, 2026 Crypto Crime Report; Breachsense, 2025).
Итоги: Программы-Вымогатели В Цифрах
| Показатель | Значение | Источник |
|---|---|---|
| Зафиксированные инциденты с программами-вымогателями по всему миру, 2025 | 7,874 (about +50% YoY) | NCC Group, 2025 |
| Выкупные платежи on-chain, 2025 | ~$820M (down ~8%) | Chainalysis, 2026 Crypto Crime Report |
| Доля жертв, заплативших выкуп, 2025 | 28% (all-time low) | Chainalysis, 2026 Crypto Crime Report |
| Медианный выкупной платёж, 2025 | $59,556 (+368% YoY) | Chainalysis, 2026 Crypto Crime Report |
| Атаки, начавшиеся со скомпрометированных учётных данных, 2026 | 79% | Sophos, State of Ransomware 2026 |
| Средняя стоимость утечки, связанной с программами-вымогателями | $5.08M | IBM, Cost of a Data Breach 2025 |
| Средние затраты на восстановление без учёта выкупа, 2026 | $1.7M | Sophos, State of Ransomware 2026 |
| Программы-вымогатели присутствовали во всех утечках данных | 44% (up from 32%) | Verizon, 2025 DBIR |
| Программы-вымогатели в утечках малого и среднего бизнеса | 88% | Verizon, 2025 DBIR |
| Жалобы на программы-вымогатели в IC3 ФБР, 2025 | 3,611 | FBI IC3, 2025 Internet Crime Report |
| Заявленные убытки от программ-вымогателей в IC3 ФБР, 2025 | $32.3M (+259% YoY) | FBI IC3, 2025 |
| Новые варианты программ-вымогателей, 2025 | 63 | FBI IC3, 2025 |
| Показатель выплат Coveware, 4 кв. 2025 | ~20% (historic low) | Coveware, Q4 2025 |
| Самая активная группа вымогателей, 2025 | Qilin, 1,022 attacks (13%) | NCC Group, 2025 |
| Доля выплат в розничной торговле, 2025 | 58% | Sophos, Retail 2025 |
| Доля выплат в здравоохранении, 2025 | 36% | Sophos, Healthcare 2025 |
| Эксфильтрация данных в случаях с программами-вымогателями, 2025 | 96% | Arctic Wolf / BlackFog, 2025 |
| Мировой ущерб от программ-вымогателей, 2025 / 2026 (прогноз) | $57B / $74B | Cybersecurity Ventures, 2025 |
Методология И Источники
Данные были собраны путём агрегирования цифр напрямую из первичных отчётов, опросов и наборов данных, опубликованных перечисленными ниже организациями, с перекрёстной проверкой ключевых показателей (объём атак, показатели выплат, стоимость утечек) минимум по двум независимым источникам там, где это было возможно, и с указанием методологических расхождений непосредственно в тексте.
Использованные источники:
- Sophos, State of Ransomware 2026 (седьмой ежегодный опрос, 2,158 руководителей IT/кибербезопасности, 17 стран)
- Sophos, State of Ransomware 2025 (3,400 руководителей, 17 стран)
- Sophos, State of Ransomware по секторам Healthcare, Retail, Education и Manufacturing 2025
- Sophos, Active Adversary / Identity-Driven Breaches Report 2026 (661 случай реагирования на инциденты, ноябрь 2024 - октябрь 2025)
- Chainalysis, 2026 Crypto Crime Report - Crypto Ransomware
- FBI Internet Crime Complaint Center (IC3), 2025 Internet Crime Report
- Verizon, 2025 Data Breach Investigations Report (DBIR) (22,052 инцидента; 12,195 утечек; 139 стран)
- IBM, Cost of a Data Breach Report 2025 (600+ организаций, 16 стран)
- NCC Group, Annual Threat Intelligence Report 2025
- Coveware, Ransomware Quarterly Reports (Q2-Q4 2025)
- Cybersecurity Ventures, Ransomware Damage Cost Projections 2025-2031
- Cyble, 2026 Threat Intelligence Trends
- Check Point Research (число активных групп, 3 кв. 2025), Dragos 2026 OT/ICS Report, Arctic Wolf и BlackFog (показатели эксфильтрации, 2025), и Breachsense Annual Ransomware Report 2025 (общее число раскрытых жертв)
Data watch: несколько из этих отчётов - регулярные издания, новые выпуски которых ожидаются в ближайшее время. DBIR от Verizon обычно публикует следующий ежегодный выпуск весной, Cost of a Data Breach от IBM выходит в середине года, Internet Crime Report от IC3 ФБР выходит следующей весной, Coveware выпускает квартальные обновления в течение нескольких недель, а Chainalysis (Crypto Crime Report) и Sophos (State of Ransomware) следуют годовым циклам. Мы будем обновлять цифры по мере выхода каждого нового отчёта.
Последнее обновление: 16 июля 2026 года.
Мы пересматриваем и обновляем эту страницу ежеквартально по мере публикации новых данных.