APT0

Автор не согласен с мнением Mandiant и Google. Публикации носят научно-исследовательский характер.

16 марта 2026 · Mandiant Consulting / GTIG

Ransomware в 2025: экосистема трясётся, TTP ужесточаются

Mandiant разобрала инциденты с посткомпромиссным шифрованием за 2025 год: прибыль операторов падает, посты на DLS бьют рекорды, а в трети кейсов вход — через уязвимости VPN и firewall.

Источник

Кто писал и на чём основан анализ

16 марта 2026 года Google Cloud опубликовал материал «Ransomware Tactics, Techniques, and Procedures in a Shifting Threat Landscape». Авторы — Bavi Sadayappan, Zach Riddle, Ioana Teaca, Kimberly Goody и Genevieve Stark. В выборку вошли расследования Mandiant Consulting с развёртыванием ransomware после сетевого проникновения; чисто «data theft extortion» без шифрования исключили.

Пострадавшие организации — из Азиатско-Тихоокеанского региона, Европы, Северной и Южной Америки, почти из всех отраслей. GTIG подчёркивает: это выборка по клиентским инцидентам, а не полный глобальный объём ransomware.

Ландшафт

Рекорд DLS и давление на прибыльность

В 2025 году число постов на data leak sites превысило показатели 2024-го почти на 50%, а число уникальных DLS с хотя бы одним постом достигло рекорда. При этом публичные данные (Coveware, Sophos, Unit 42) указывают на падение доли выплат и среднего размера требований — до исторического минимума выплат в Q4 2025 и снижения среднего требования примерно на треть (до $1,34 млн в 2025 против $2 млн в 2024 по Sophos).

После сбоев экосистемы (действия правоохранителей, внутренние конфликты, уход LockBit, ALPHV, Basta, RansomHub) вакуум заполнили устойчивые бренды Qilin и Akira. Операторы смещают фокус на меньшие организации, чаще полагаются на кражу данных и экспериментируют с AI в переговорах и Web3-инфраструктурой для устойчивости к takedown.

TTP инцидентов

Доступ, кража данных, виртуализация

В трети инцидентов подтверждённый или предполагаемый начальный доступ — эксплуатация уязвимостей, чаще всего в распространённых VPN и firewall (Fortinet, SonicWall, Palo Alto, Citrix и др.). Далее идут веб-компрометация, украденные учётные данные и bruteforce. Voice phishing в этой выборке ransomware не наблюдался, хотя он типичен для отдельных кампаний кражи данных.

Подозреваемая кража данных была в 77% проанализированных ransomware-вторжений (против 57% в 2024). Атаки на инфраструктуру виртуализации — примерно в 43% кейсов (29% в 2024). Самое частое семейство в выборке — REDBIKE (около 30% инцидентов). Использование BEACON продолжало падать (около 2% против 11% в 2024); MIMIKATZ встречался примерно в 18% случаев.

Операционный цикл

Удержание, привилегии, боковое движение

После входа акторы опираются на скомпрометированные учётки, туннелеры (в т.ч. публичные вроде CHISEL и CLOUDFLARED), бэкдоры и легитимные RMM (AnyDesk, ScreenConnect, Splashtop и др.). Для повышения привилегий — дампы LSASS/NTDS, злоупотребление AD и AD CS, охота на пароли в Veeam, браузерах и менеджерах паролей.

Боковое движение почти всегда через RDP (около 85% инцидентов), а также SMB, SSH на ESXi, PsExec, WinRM. Часто меняют правила firewall, чтобы открыть RDP/SMB. Перед шифрованием типична разведка виртуализации и поиск чувствительных файлов для усиления эксторшна.

# defensive policy note: ransomware resilience 2025
backup:
  immutable_storage: required
  decouple_from_corp_ad: true
  test_restore_quarterly: true
virtualization_tier0:
  vsphere_nutanix_admin: separate_jump_host
  ssh_on_esxi: default_disabled
  monitor_gpo_and_backup_deletes: true
priority_alerts:
  - new_rmm_on_servers
  - mass_ad_enumeration_exports
  - backup_catalog_or_object_deletion

Для защитников

Практический вывод

Mandiant ожидает, что ransomware останется одним из самых разрушительных угроз в 2026 году, но снижение прибыли может подтолкнуть акторов к более агрессивному эксторшну, смене целей и вторичной монетизации доступа. Рекомендации собраны в white paper «Ransomware Protection and Containment Strategies».

Для SOC: патчить и мониторить VPN/firewall как Tier-0, считать легитимные RMM и туннели подозрительными по умолчанию, защищать гипервизоры и бэкапы отдельно от домена, а инцидент с кражей данных готовить к сценарию «платить или перестраивать» — даже если шифрование ещё не началось.

Оригинал статьи