Новости

Атаки с использованием вредоносного ПО – статистика за I квартал 2026 г.

В первом квартале 2026 года российские компании столкнулись с резким увеличением числа вредоносных атак. Эксперты Positive Technologies выявили 808 новых образцов вредоносного ПО, что на 38% больше, чем за аналогичный период прошлого года. За этими инцидентами стояли 11 хакерских группировок, при этом почти три четверти новых угроз были связаны с деятельностью четырёх из них: Rare Werewolf, PhaseShifters, PhantomCore и Hive0117.

Наиболее часто атакам подвергался государственный сектор (17,86% инцидентов), а также финансовые организации и гражданские структуры (по 9,82%), промышленность (8,04%). В течение квартала интенсивность атак нарастала: если в январе было обнаружено 117 новых образцов, то в феврале — уже 283, а в марте — 408.

Группировка Rare Werewolf применяла легитимный инструмент удалённого доступа AnyDesk, а для передачи идентификаторов использовала комментарии на GitHub Gist. Особенностью их атак стал скрипт, который автоматически нажимал кнопки в системных окнах Windows, не оставляя пользователю возможности отказаться от запуска опасного ПО.

PhaseShifters атаковала авиационную и оборонную промышленность с помощью фишинговых писем и трояна Remcos, позволяющего получать удалённый контроль над устройством, следить за экраном и перехватывать нажатия клавиш.

PhantomCore рассылала письма с вредоносными ярлыками LNK, запускающими PowerShell-скрипты для дальнейшего заражения системы.

Hive0117 использовала троян DarkWatchman, нацеленный на бухгалтерские подразделения. Вредонос перехватывал нажатия клавиш, отправлял данные злоумышленникам и удалял точки восстановления Windows, чтобы затруднить восстановление системы. Для связи с командным сервером применялся алгоритм генерации доменов, что позволяло сохранять контроль даже при блокировке основных адресов.

Кроме того, другие группировки активно экспериментировали с техниками маскировки: использовали ИИ для генерации кода, прятали скрипты в реестре Windows, эксплуатировали уязвимости Microsoft Office, рассылали документы с макросами под видом кадровых анкет и размещали вредоносные компоненты на легитимных облачных сервисах (GitHub, Firebase, Bitbucket).

По словам Дениса Казакова из Positive Technologies, злоумышленники всё чаще комбинируют современные технологии — от искусственного интеллекта до легитимных облачных платформ — для хранения вредоносных программ и управления атаками.
Кибератаки Экспертиза