Глобальный отчет о киберугрозах F6: 600 млн утекших строк и рост RaaS-группировок
За 2025 год и первое полугодие 2026-го в андеграунде продано более 16,5 млн платежных карт, при этом вымогатели смещают фокус с шифрования на угрозу публикации данных, а число новых RaaS-групп превысило 50 (лидер Qilin — свыше 1000 атак). За этот же период на теневых площадках зафиксировано 164 утечки баз данных — 91 опубликована бесплатно, 73 выставлены на продажу, всего скомпрометировано более 600 млн строк данных пользователей. Злоумышленники массово применяют ИИ, многоэтапные атаки с отключением EDR и компрометацию open-source компонентов, а рынок начальных доступов (IAB) оценивается в $10 млн при доминировании скомпрометированных VPN и RDP.
Компания F6 представила первый глобальный аналитический отчет F6 2025–2026 Cyber Threat Landscape Report («Ландшафт киберугроз 2025–2026»). В исследовании разобраны актуальные киберугрозы, текущая ситуация с утечками данных, недавние закрытия теневых форумов, продажа вредоносного ПО в андеграунде, а также роль брокеров первоначального доступа и другие ключевые изменения в ландшафте угроз за 2025 год и первое полугодие 2026 года. Данные были собраны на основе телеметрии решений F6 Managed XDR, результатов расследований и мониторинга андеграунда.
Согласно исследованию, за анализируемый период на теневых «карточных магазинах» (прим. ред. или card shops — это подпольные интернет-магазины, специализирующиеся на продаже скомпрометированных платежных карт) было выставлено на продажу более 16,5 млн платежных карт. Как уточняется в отчете, в 2025 году специалистами было идентифицировано 13 млн карт, а за первое полугодие 2026 года — еще более 3,5 млн. В то же время количество карт, публикуемых в открытом виде на форумах и в Telegram-каналах, сократилось: за 2025 год их число превысило 1,1 млн, тогда как за аналогичный период 2026 года этот показатель упал ниже 700 тысяч.
За период с 2025 года по первое полугодие 2026 года на теневых форумах и в Telegram-каналах зафиксирована 164 публичные утечки баз данных. Из них 91 база была опубликована в открытом доступе, а 73 — выставлена на продажу. Суммарно утечки содержали более 600 млн строк с данными пользователей по всему миру: 33% случаев пришлось на Латинскую Америку, 29% — на Ближний Восток и Африку, 8% — на Азиатско-Тихоокеанский регион, а в СНГ наибольший объем скомпрометированных данных (около 217 млн строк) зафиксирован в Таджикистане.
В исследовании также отмечается значительный рост числа группировок, использующих вымогательское ПО. По данным компании, только в 2025 году на рынке появилось более 50 новых групп, большинство из которых работает по модели Ransomware-as-a-Service (RaaS). Лидером по количеству атак за оба анализируемых периода стала группировка Qilin, на счету которой в 2025 году было более 1000 инцидентов. При этом аналитики F6 фиксируют фундаментальный сдвиг в экономике вымогательства: угроза публикации похищенных данных выходит на первый план, вытесняя классическое шифрование как основной механизм давления на жертву.
Ранее SecPost писал о том, что в 2025 году доминирующим поставщиком программ-вымогателей как услуги (RaaS) стала связанная с Россией группировка Qilin, предлагающая партнёрам рекордные 80–85% от суммы выкупа.
Помимо этого в исследовании подчеркивается, что операторы вымогателей переходят к более сложным многоэтапным атакам. В частности, как сообщили в компании, активно используются техники Bring Your Own Vulnerable Driver (BYOVD), инструменты для отключения решений EDR/XDR и методы «жизни за счет земли» (Living Off the Land, LotL). Примером такой тактики служат атаки группировки Akira, которые, по данным F6, в ряде случаев приводили к компрометации инфраструктуры и развертыванию вредоносного ПО в течение нескольких часов после получения начального доступа.
Ранее редакция писала о том, что в марте 2026 года три группировки вымогателей (Qilin, Akira и Dragonforce) совершили 40% всех атак, при этом две из них (Qilin и Akira) связывают с Россией. Всего за месяц зафиксировано 672 инцидента, а более половины жертв находятся в США.
В отчете также зафиксирован тренд на активное использование злоумышленниками технологий искусственного интеллекта. Отмечается, что злоумышленники всех уровней подготовки интегрируют ИИ в свои инструменты, причем наиболее продвинутые группы используют его на разных этапах атаки. По данным мониторинга подпольных форумов, наиболее обсуждаемыми решениями для вредоносных целей стали ChatGPT (108 тысяч упоминаний), а также Gemini и Claude Code (около 25 тысяч упоминаний каждое).
Среди других ключевых трендов, выделенных в исследовании F6, — рост числа атак на цепочки поставок. Злоумышленники все чаще компрометируют не отдельных вендоров, а компоненты с открытым исходным кодом, что ставит под удар одновременно множество разработчиков. Примерами таких кампаний служат инциденты с пакетами в репозитории npm (Shai-Hulud, атаки TeamPCP) и компрометация расширения Nx Console.
Отдельное внимание в отчете уделено тенденциям на рынке начального доступа (Initial Access Brokers, IAB). По оценкам F6, общий объем рынка продаж доступов за 2025 год и первую половину 2026 года составил около 10 млн долларов. Большинство продаваемых доступов обеспечивается через скомпрометированные RDP и VPN, причем основными целями для брокеров остаются компании в производственном, финансовом и государственном секторах. В отчете отмечается, что в H1 2026 года на VPN-доступ пришлось 29% всех предложений, на RDP — 14%.

