Ransomware 2026
Wnioski z raportu Sophos „State of Ransomware 2026”
56% ATAKÓW KOŃCZY SIĘ ZASZYFROWANIEM DANYCH
Artykuł przygotowany przez SOPHOS PLATINUM PARTNER SUN CAPITAL sp z o.o.
Lead: Firmy coraz częściej odzyskują dane z kopii zapasowych, a mediany żądań i płatności okupu spadają.
Nie oznacza to jednak, że ransomware odpuszcza. Według raportu Sophos State of Ransomware 2026 aż
56% badanych ataków zakończyło się zaszyfrowaniem danych, a średni koszt odtworzenia
działalności wzrósł do 1,7 mln dolarów. Najważniejsza zmiana dotyczy jednak początku ataku: dziś
szczególnej uwagi wymagają poczta elektroniczna oraz cyfrowa tożsamość użytkownika.
Ransomware nie zniknęło. Zmieniło punkt wejścia
Przez trzy poprzednie lata najczęściej wskazywaną techniczną przyczyną ataków ransomware były wykorzystane podatności. W 2026 roku ten obraz się zmienił. W badaniu Sophos złośliwe wiadomości e-mail odpowiadały za 26% incydentów, a phishing za kolejne 24%. Łącznie połowa badanych ataków zaczęła się więc od poczty elektronicznej.
Na kolejnych miejscach znalazły się przejęte dane uwierzytelniające – 23%, wykorzystane podatności – 18%
oraz ataki siłowe – 6%.
Nie oznacza to oczywiście, że można odłożyć aktualizacje „na później”, czyli na ten mityczny dzień, w którym
informatycy nie mają nic innego do zrobienia. Wniosek jest inny: samo łatanie systemów już nie wystarcza.
Organizacja musi jednocześnie chronić pocztę, konta użytkowników, urządzenia końcowe, usługi wystawione do Internetu oraz urządzenia brzegowe.
Tożsamość stała się jednym z głównych pól walki
Według Sophos 79% badanych ataków ransomware rozpoczęło się od podejścia opartego na
tożsamości. Do tej grupy zaliczają się między innymi phishing, złośliwe wiadomości, przejęte hasła i próby
ich odgadnięcia.
Szczególnie ciekawy jest inny wynik. Aż 97% organizacji, w których przyczyną ataku były
przejęte dane uwierzytelniające, miało wdrożone uwierzytelnianie wieloskładnikowe (MFA) przynajmniej w części środowiska. Problemem nie był zatem całkowity brak MFA, lecz jego niepełne pokrycie.
Firma może chronić MFA dostęp do Microsoft 365, a jednocześnie pozostawić bez takiego zabezpieczenia VPN, panel administracyjny firewalla, starszą aplikację albo konto uprzywilejowane. Dla napastnika wystarczy jedna taka luka. MFA wdrożone „gdzieś” nie jest jeszcze MFA wdrożonym skutecznie.
Warto więc sprawdzić nie tylko, czy organizacja korzysta z MFA, ale przede wszystkim:
- czy obejmuje ono wszystkie konta administracyjne i uprzywilejowane;
- czy chroni pocztę, VPN, dostęp zdalny, urządzenia brzegowe i usługi chmurowe;
- czy stosowane metody są odporne na przechwytywanie i zatwierdzanie fałszywych powiadomień;
- czy nie istnieją konta techniczne, awaryjne lub odziedziczone po dawnych systemach, które omijają
zabezpieczenie; - czy nietypowe logowania i zmiany w konfiguracji są monitorowane przez całą dobę.
Firewall nadal jest krytycznym elementem układanki
Raport po raz pierwszy pokazuje również, w których częściach środowiska rozpoczynały się ataki związane z
wykorzystaniem podatności, przejęciem danych uwierzytelniających lub atakiem siłowym. Najczęściej były to:
- aplikacje i systemy dostępne z Internetu – 38%;
- urządzenia użytkowników – 30%;
- firewalle – 21%;
- rozwiązania VPN – 8%;
- urządzenia IoT – 3%.
Udział firewalli powinien zwrócić uwagę administratorów i osób zarządzających ryzykiem. Firewall nie jest
zwykłym urządzeniem sieciowym stojącym spokojnie w szafie. Ma uprzywilejowaną pozycję, widzi znaczną część ruchu i często otwiera drogę do wielu segmentów infrastruktury.
Gdy atak zaczynał się od wykorzystania podatności firewalla, 59% żądań okupu wynosiło co
najmniej milion dolarów. Dla wszystkich analizowanych ataków odsetek żądań przekraczających ten próg wynosił 48%. To mocny argument za regularną aktualizacją oprogramowania urządzeń brzegowych, ograniczeniem dostępu do panelu administracyjnego, stosowaniem MFA, przeglądem reguł oraz monitorowaniem zmian konfiguracji.
Sophos Platinum Partner
Twój firewall jest aktualny i skonfigurowany zgodnie z dobrymi praktykami?
Jako Platynowy Partner Sophos (Sophos Platinum Partner) na co dzień wdrażamy i utrzymujemy Sophos Firewall, MFA oraz usługi Sophos MDR w organizacjach, które nie mogą pozwolić sobie na przestój. Sprawdźcie razem z nami, czy Wasze środowisko ma otwarte furtki, zanim znajdzie je ktoś inny.
Okupy spadają, ale koszty odbudowy rosną
Ekonomia ransomware daje kilka powodów do ostrożnego optymizmu. Mediana żądania okupu spadła do
698 tys. dolarów – o 65% w ciągu dwóch lat. Mediana faktycznie zapłaconej kwoty wyniosła
769 tys. dolarów, wobec miliona dolarów rok wcześniej. Ponad połowa płacących organizacji
wynegocjowała kwotę niższą od początkowego żądania.
Jednocześnie 48% organizacji, których dane zostały zaszyfrowane, zapłaciło okup. W sektorze
administracji lokalnej i regionalnej zrobiło to aż 72% respondentów – najwięcej spośród wszystkich
analizowanych sektorów.
Najważniejszy paradoks raportu wygląda następująco: kwoty okupu maleją, ale średni koszt odzyskania
sprawności po incydencie wzrósł o 11%, do 1,7 mln dolarów. Kwota ta nie obejmuje samego
okupu. Składają się na nią między innymi przestój, odtwarzanie systemów, praca specjalistów, analiza
powłamaniowa, komunikacja kryzysowa i przywracanie procesów biznesowych.
Okup jest więc tylko jedną pozycją na długiej fakturze wystawionej przez incydent.
Kopie zapasowe działają, jeżeli wcześniej ktoś sprawdził, czy działają
W 66% przypadków zaszyfrowania danych organizacje wykorzystały kopie zapasowe do ich
odzyskania. To wzrost o 12 punktów procentowych względem 2025 roku i jeden z najbardziej pozytywnych wyników badania.
Samo posiadanie backupu nie gwarantuje jednak ciągłości działania. Kopia musi być odseparowana od
środowiska produkcyjnego, chroniona przed modyfikacją, monitorowana i regularnie testowana. Organizacja
powinna znać swoje RPO, czyli akceptowalną utratę danych, oraz RTO – czas, w którym proces lub system musi zostać przywrócony.
Test odtworzeniowy wykonany dopiero podczas ransomware jest bardzo drogim sposobem sprawdzania
dokumentacji.
Mniejsze organizacje zatrzymują mniej ataków
Raport pokazuje także wyraźną różnicę wynikającą ze skali organizacji. Tylko 34% podmiotów
zatrudniających od 100 do 250 osób zdołało zatrzymać atak przed zaszyfrowaniem danych lub próbą wymuszenia.
W organizacjach zatrudniających od 3001 do 5000 pracowników odsetek ten wyniósł 46%.
Mniejsze podmioty zwykle nie mają rozbudowanych zespołów bezpieczeństwa ani całodobowego monitoringu. To jednak nie znaczy, że muszą pogodzić się z gorszym wynikiem. Część kompetencji można pozyskać jako usługę, na przykład w modelu MDR lub SOC, a priorytety ustalić na podstawie analizy ryzyka, zamiast kupować kolejne niepołączone ze sobą narzędzia.
Siedem praktycznych działań po lekturze raportu
- Zabezpiecz pocztę i domenę. Zweryfikuj ochronę antyphishingową oraz konfigurację SPF,
DKIM i DMARC. Sam wpis DMARC w DNS nie wystarczy – polityka i raporty muszą być faktycznie kontrolowane. - Domknij MFA. Obejmij nim wszystkie konta uprzywilejowane, pocztę, VPN, dostęp zdalny,
usługi chmurowe i panele administracyjne. - Sprawdź urządzenia brzegowe. Aktualizuj firewalle i koncentratory VPN, wyłącz zbędne
usługi, ogranicz zarządzanie od strony Internetu i cyklicznie przeglądaj reguły. - Monitoruj sygnały przez całą dobę. Ransomware nie uznaje godzin pracy urzędu ani
firmowego kalendarza. Alert bez reakcji nie zatrzymuje ataku. - Połącz zabezpieczenia. Poczta, tożsamość, endpoint, firewall oraz systemy detekcji
powinny wymieniać informacje i wspierać skoordynowaną reakcję. - Testuj backup i plan awaryjny. Przeprowadź rzeczywiste odtworzenie, zmierz czas i
sprawdź, czy odpowiada potrzebom organizacji. - Ćwicz incydent. Zarząd, IT, bezpieczeństwo, prawnicy, komunikacja i kluczowi dostawcy
powinni znać swoje role przed atakiem, nie w jego trzeciej godzinie.
Wniosek: nie wystarczy kupić więcej zabezpieczeń
Raport Sophos nie mówi, że aktualizacje stały się mniej ważne ani że każdy atak zaczyna się od nieuważnego
pracownika. Pokazuje natomiast, że ransomware coraz częściej wykorzystuje przerwy pomiędzy zabezpieczeniami:
konto chronione tylko częściowo, pominiętą usługę, nieaktualny firewall, alarm bez reakcji albo kopię
zapasową, której nikt nie próbował odtworzyć.
Najlepszą odpowiedzią nie jest więc pojedynczy produkt. Jest nią spójny system: ochrona poczty i tożsamości,
aktualne urządzenia brzegowe, zabezpieczenie endpointów, monitoring 24/7, sprawdzony backup oraz
przećwiczona reakcja na incydent.
Bo w ransomware nie wygrywa organizacja, która ma najwięcej konsol. Wygrywa ta, która potrafi zareagować,
zanim dane zaczną zmieniać się w bezużyteczny alfabet.
Sophos Platinum Partner
Porozmawiajmy o odporności Waszej firmy na ransomware
Jako Platynowy Partner Sophos wspieramy firmy i instytucje w budowie spójnej ochrony: Sophos Firewall,
Sophos Endpoint, MDR i uwierzytelnianie wieloskładnikowe dobrane do realnego ryzyka, nie do listy
zakupowej.
O badaniu: Sophos State of Ransomware 2026 to siódma edycja badania prowadzonego
niezależnie od wykorzystywanych przez respondentów dostawców zabezpieczeń. Ankiety zebrano od stycznia do
marca 2026 roku wśród 2158 osób odpowiedzialnych za IT i cyberbezpieczeństwo w organizacjach z 17 państw,
zatrudniających od 100 do 5000 pracowników. Wszystkie badane organizacje doświadczyły ransomware w
poprzednich 12 miesiącach. Wyników nie należy więc interpretować jako odsetka wszystkich organizacji
dotkniętych ransomware. Polska nie została ujęta w osobnym raporcie krajowym.
Źródło: Sophos, The State of Ransomware 2026, publikacja z 15 lipca 2026 r.
(Sophos Platinum Partner). Więcej o naszej ofercie rozwiązań Sophos — na
sophos.suncapital.pl.
* Obrazek przygotowany przy pomocy technologii AI