23.07.2026 12:00
Интернет

Positive Technologies: активность хакеров возросла почти в два раза

По данным ИБ-компании Positive Technologies, число образцов вредоносного программного обеспечения (ПО) хакерских группировок выросло на 88%. С апреля по июнь 2026 года выявлено 839 уникальных образцов вредоносного ПО: они связаны с активностью 17 хакерских группировок. Год назад за аналогичный период было зафиксировано 447 образцов.

Хакерская пятерка

Экспертный центр безопасности Positive Technologies представил анализ активности хакерских группировок за второй квартал 2026 года. Наблюдается устойчивая тенденция к увеличению количества уникальных образцов вредоносных программ АРТ-группировок по кварталам: во втором квартале 2025 года их было 447, в третьем - 490, в четвертом - 584, в первом квартале 2026 года - 808, а с апреля по июнь - 839.

Как указывают эксперты компании, основной вклад в статистику внесли пять наиболее активных группировок. На них пришлось около 60% всех выявленных образцов. На первом месте - Rare Werewolf, на долю которой пришлось 224 выявленных образца (это примерно 27% от общего числа). Далее следуют DarkGaboon (88), IAmTheKing (72), Goffee (60) и PhantomCore (59). Эти пять наиболее активных группировок совокупно отвечают примерно за 60% всех образцов.

«В рейтинге активных группировок произошли изменения, связанные как с абсолютными показателями, так и с переориентацией мотиваций. Rare Werewolf продолжает лидировать по уровню активности. Одновременно отмечен рост активности со стороны «финансово мотивированных акторов», включая DarkGaboon и Hive0117, которые активизировали рассылки, нацеленные на финансовые подразделения. Группировки, специализирующиеся на шпионаже, такие как PhantomCore, CloudAtlas и IAmTheKing, сохраняют стабильно высокую активность, атакуя государственные структуры, оборонно-промышленный комплекс и исследовательские организации», - отмечается в исследовании компании.

Вектор атак

Фишинговые письма по-прежнему остаются основным вектором атак. Киберпреступники маскировали вредоносные файлы под деловую корреспонденцию, такую как счета и договоры. В некоторых случаях использовались взломанные корпоративные почтовые ящики, что позволяло сообщениям выглядеть как обычная переписка и обходить системы фильтрации.

Хакерские группы также совершенствуют методы доставки вредоносного ПО, скрывая используемую инфраструктуру за легитимными интернет-сервисами. Выявлены случаи предварительной проверки устройств пользователей перед загрузкой вредоносного контента, чтобы избежать обнаружения системами анализа. Интересным приемом стало использование блокчейна Bitcoin для сокрытия адреса управляющего сервера, что позволяло злоумышленникам менять его посредством новых транзакций.

В числе наиболее частых целей вредоносных атак - финансовые организации (14,8% случаев), государственные структуры (13,3%) и технологические компании (13,1%). В совокупности на эти три сектора пришлось более 41% атак. Среди отраслей, подвергающихся атакам, наиболее значимыми являются организации гражданского общества (8,21%), образование (5,16%), транспорт и логистика (4,97%), здравоохранение (4,87%), производство (4,30%) и энергетика (4,20%).

Опасное новшество

Ключевым новшеством квартала стал механизм Hive0117. Вместо прямого указания адреса управляющего сервера в теле вредоносного ПО, JS-загрузчик взаимодействует с публичными API сервисов mempool.space и blockstream.info. Он запрашивает транзакции по определенному Bitcoin-адресу и ищет выход типа OP_RETURN. Данные этого выхода, декодированные из HEX в ASCII, формируют актуальный URL командного сервера. Операторы таким образом обновляют адрес сервера, публикуя новую транзакцию, а вредоносное ПО не хранит и не запрашивает C2 напрямую.

Тем не менее отсутствие явного C2 не означает невозможность обнаружения: в качестве индикатора сети может выступать обращение к публичным блокчейн-API, особенно в тех сегментах, где такой трафик не характерен для легитимной активности.

Как пояснил руководитель Threat Intelligence и сервиса PT Fusion Positive Technologies Денис Кувшинов, увеличение числа обнаруженных экземпляров вредоносных программ демонстрирует стремительное развитие арсенала злоумышленников. Они все чаще комбинируют различные методы в рамках одной атаки, используя скомпрометированные учетные записи, легитимные веб-сервисы и встроенные инструменты операционных систем для усложнения обнаружения.

Он полагает, что в таких условиях компаниям необходимо делать ставку не только на известные индикаторы компрометации, но и на поведенческий анализ: отслеживание нетипичных запусков, изменений в автозагрузке и подозрительных сетевых подключений.

Для минимизации рисков организациям рекомендуется усиливать контроль почтовых вложений и ссылок, отслеживать подозрительные сценарии запуска (Windows Script Host, PowerShell, планировщик задач, автозапуск), контролировать использование средств удаленного доступа и регулярно обновлять правила детектирования на основе актуальных индикаторов компрометации и тактик, техник и процедур (IoC и TTP).

Фото: Шедеврум.

Авторы: Игорь Пылаев
Тэги: Positive Technologies,Кибербезопасность
Рубрики: Сервисы,Аналитика