В первом квартале 2026 года российские компании столкнулись с резким увеличением числа вредоносных атак. Эксперты Positive Technologies выявили 808 новых образцов вредоносного ПО, что на 38% больше, чем за аналогичный период прошлого года. За этими инцидентами стояли 11 хакерских группировок, при этом почти три четверти новых угроз были связаны с деятельностью четырёх из них: Rare Werewolf, PhaseShifters, PhantomCore и Hive0117.
Наиболее часто атакам подвергался государственный сектор (17,86% инцидентов), а также финансовые организации и гражданские структуры (по 9,82%), промышленность (8,04%). В течение квартала интенсивность атак нарастала: если в январе было обнаружено 117 новых образцов, то в феврале — уже 283, а в марте — 408.
Группировка Rare Werewolf применяла легитимный инструмент удалённого доступа AnyDesk, а для передачи идентификаторов использовала комментарии на GitHub Gist. Особенностью их атак стал скрипт, который автоматически нажимал кнопки в системных окнах Windows, не оставляя пользователю возможности отказаться от запуска опасного ПО.
PhaseShifters атаковала авиационную и оборонную промышленность с помощью фишинговых писем и трояна Remcos, позволяющего получать удалённый контроль над устройством, следить за экраном и перехватывать нажатия клавиш.
PhantomCore рассылала письма с вредоносными ярлыками LNK, запускающими PowerShell-скрипты для дальнейшего заражения системы.
Hive0117 использовала троян DarkWatchman, нацеленный на бухгалтерские подразделения. Вредонос перехватывал нажатия клавиш, отправлял данные злоумышленникам и удалял точки восстановления Windows, чтобы затруднить восстановление системы. Для связи с командным сервером применялся алгоритм генерации доменов, что позволяло сохранять контроль даже при блокировке основных адресов.
Кроме того, другие группировки активно экспериментировали с техниками маскировки: использовали ИИ для генерации кода, прятали скрипты в реестре Windows, эксплуатировали уязвимости Microsoft Office, рассылали документы с макросами под видом кадровых анкет и размещали вредоносные компоненты на легитимных облачных сервисах (GitHub, Firebase, Bitbucket).
По словам Дениса Казакова из Positive Technologies, злоумышленники всё чаще комбинируют современные технологии — от искусственного интеллекта до легитимных облачных платформ — для хранения вредоносных программ и управления атаками.
Группировка Rare Werewolf применяла легитимный инструмент удалённого доступа AnyDesk, а для передачи идентификаторов использовала комментарии на GitHub Gist. Особенностью их атак стал скрипт, который автоматически нажимал кнопки в системных окнах Windows, не оставляя пользователю возможности отказаться от запуска опасного ПО.
PhaseShifters атаковала авиационную и оборонную промышленность с помощью фишинговых писем и трояна Remcos, позволяющего получать удалённый контроль над устройством, следить за экраном и перехватывать нажатия клавиш.
PhantomCore рассылала письма с вредоносными ярлыками LNK, запускающими PowerShell-скрипты для дальнейшего заражения системы.
Hive0117 использовала троян DarkWatchman, нацеленный на бухгалтерские подразделения. Вредонос перехватывал нажатия клавиш, отправлял данные злоумышленникам и удалял точки восстановления Windows, чтобы затруднить восстановление системы. Для связи с командным сервером применялся алгоритм генерации доменов, что позволяло сохранять контроль даже при блокировке основных адресов.
Кроме того, другие группировки активно экспериментировали с техниками маскировки: использовали ИИ для генерации кода, прятали скрипты в реестре Windows, эксплуатировали уязвимости Microsoft Office, рассылали документы с макросами под видом кадровых анкет и размещали вредоносные компоненты на легитимных облачных сервисах (GitHub, Firebase, Bitbucket).
По словам Дениса Казакова из Positive Technologies, злоумышленники всё чаще комбинируют современные технологии — от искусственного интеллекта до легитимных облачных платформ — для хранения вредоносных программ и управления атаками.