Во II квартале 2026 года экспертный центр безопасности Positive Technologies выявил 839 уникальных образцов вредоносного ПО, связанных с активностью 17 хакерских группировок. Это на 88% больше, чем за аналогичный период прошлого года, когда было зафиксировано 447 образцов. Примерно 60% всех выявленных образцов пришлись на пять наиболее активных группировок — лидером стала Rare Werewolf, с которой исследователи связали 224 образца.
Основным способом проникновения в организации оставались фишинговые письма. Злоумышленники маскировали вредоносные файлы под счета, договоры, служебные документы и другую деловую переписку. В отдельных случаях письма рассылались с ранее взломанных корпоративных адресов — такие сообщения выглядели как обычная переписка с руководителем или контрагентом и нередко проходили проверку почтовых систем.
Группировки усложняли доставку вредоносного ПО и скрывали инфраструктуру за легитимными интернет-сервисами. Некоторые злоумышленники перед загрузкой вредоносного файла проверяли устройство пользователя, чтобы не выдавать вредоносную нагрузку автоматизированным системам анализа. Одним из наиболее заметных приемов стало использование блокчейна Bitcoin для получения адреса управляющего сервера — это позволяло менять адрес через новую транзакцию, не сохраняя его непосредственно в теле вредоносной программы.
Чаще всего атаки были направлены на финансовые организации — 14,8% зафиксированных случаев. Далее следовали государственные структуры — 13,3% и технологические компании — 13,1%. Суммарно на эти три сектора пришлось более 41% атак.
Данные об активности хакерских группировок, используемом ими вредоносном ПО и инфраструктуре специалисты Positive Technologies систематизируют в облачном портале киберразведки PT Fusion. Портал содержит актуальные индикаторы компрометации, которые специалисты по информационной безопасности могут применять для выявления угроз в собственной инфраструктуре.
«Рост числа выявленных образцов вредоносного ПО показывает, насколько быстро меняется инструментарий хакерских группировок. Злоумышленники все чаще комбинируют несколько техник в рамках одной атаки: используют скомпрометированные почтовые ящики, легитимные веб-сервисы и штатные средства операционной системы, чтобы усложнить обнаружение. В таких условиях компаниям важно опираться не только на известные индикаторы компрометации, но и на поведенческий анализ — отслеживать нетипичные запуски, изменения механизмов автозагрузки и подозрительные сетевые соединения», — отметил Денис Кувшинов, руководитель Threat Intelligence и сервиса PT Fusion Positive Technologies.
Для снижения рисков компаниям рекомендуется внимательнее проверять почтовые вложения и ссылки, отслеживать необычные запуски программ и скриптов, контролировать использование средств удаленного доступа и регулярно обновлять правила обнаружения угроз с учетом новых приемов злоумышленников.