Ransomware ускорился не из-за AI — его разогнала фрагментация синдикатов
📊 Ransomware ускорился не из-за AI — его разогнала фрагментация синдикатов
Темпы атак выросли не потому, что злоумышленники вооружились языковыми моделями, а из-за дробления крупных группировок и демократизации RaaS-китов. Исследователи из Dark Reading фиксируют волну новых, менее квалифицированных операторов, атакующих организации без зрелого SOC. По данным Coveware, число публикаций на DLS-площадках в Q2 2026 подскочило на 45% год к году, медианный размер выкупа при этом упал до $75 000 — атакующие берут объёмом, а не глубиной проникновения.
Механика прохода мимо обнаружения проста: новичок покупает готовый RaaS-кит за $500, не проводит долгой разведки, не крадёт данные через кастомное C2 и не заметает следы. Он использует типовые утилиты администрирования — PsExec, PowerShell Remoting — которые в среде малого бизнеса не вызывают подозрений, потому что админ сам так работает. Шифрование запускается в первый же час после получения доступа, без бокового движения на контроллер домена и без отложенной детонации. Ни одна поведенческая сигнатура, настроенная на APT, такой всплеск не ловит.
RaaS-киты уровня «нажми и вложи» генерируют минимум уникальных индикаторов. Злоумышленник не оставляет специфичных C2-биконов, не кастомизирует расширение файлов, не упаковывает payload слоями обфускации. Именно поэтому вендорская лента с хэшами даёт ноль срабатываний, а SIEM, заточенный на известные TTP вроде T1055 или T1003, молчит.
Фрагментация означает, что SOC придётся выстраивать обнаружение не на угрозе конкретного игрока, а на самой операции шифрования. Добавьте в мониторинг правило по аномальному объёму событий 4663 с AccessMask 0x2 (Write) на файловых шарах в течение 5 минут — именно это ловит шифровальщика-дилетанта, которому плевать на скрытность. И пересмотрите SLA эскалации: инцидент с ransomware начинается с тишины, а не с крика EDR.
Dark Reading
#RaaS #Ransomware #SOC #ThreatHunting #Sigma