Ransomware 2026: EDR-киллеры заменяют традиционное шифрование данных
💀 Ransomware 2026: EDR-киллеры и отказ от шифрования
Группировки кардинально меняют тактику — по данным Securelist в этом году 73% атак начинаются с деактивации защитных решений через специализированные EDR-киллеры. Инструменты вроде Terminator и GMER больше не экзотика — они стали стандартным этапом перед развёртыванием полезной нагрузки. Атакующие научились отключать CrowdStrike, SentinelOne и Defender на уровне драйверов ещё до бокового перемещения.
Второй тренд — отказ от шифрования в пользу чистого вымогательства. 41% группировок в первом квартале 2026 года просто крадут данные и угрожают публикацией, не трогая файлы жертвы. Это снижает время инцидента с недель до часов и усложняет обнаружение — нет характерных паттернов массового шифрования, которые ловят SIEM-правила.
Российские компании попадают под двойной удар: западные группировки избегают .ru-доменов из-за геополитики, зато местные вымогатели заполняют нишу и работают более агрессивно. Средний размер выкупа для российского ритейла вырос до $180K — в 2.3 раза за год.
EDR-киллеры работают через легитимные утилиты администрирования — значит, блокировать их нельзя, а обнаруживать сложно. Ваши SOC-правила заточены на поиск шифрования, но пропустят кражу 500GB через легитимный rclone. Пора пересматривать стратегию обнаружения.
#ransomware #EDRkiller #extortion #2026