Для эффективного обнаружения киберугроз в сетевом трафике необходимо регулярно анализировать информацию из различных источников. Отдельные средства защиты выявляют лишь часть признаков вредоносной активности, а для получения общей картины необходимо сопоставлять результаты их работы. Поэтому решения стоит использовать совместно и анализировать события в едином контексте — благодаря этому растет достоверность интерпретации.

Мы проанализировали публичные сведения об инцидентах информационной безопасности, исследования авторитетных организаций и экспертов, взяли собственную экспертизу Positive Technologies, обезличенные данные PT Sandbox, полученные в результате анализа файлов из сетевого трафика PT Network Attack Discovery. Информация в статье охватывает период с октября 2025 года по июль 2026 года.

Краткое резюме
  • 75% всех обнаруженных угроз — вредоносное ПО.

  • 24% обнаруженного ВПО — трояны для кражи информации о пользователях, причем 85% отмеченных шпионских программ ориентированы на похищение учетных данных. Еще 15% ВПО составляют загрузчики и установщики, 7% — RAT.

  • Шифровальщики составляют около 4% ВПО, но один успешный инцидент с их участием может остановить рабочие процессы, сделать критически важные данные недоступными и привести к недопустимым событиям.

  • Черви обнаруживались редко — около 2% в ИТ-секторе и госучреждениях — однако они способны самостоятельно распространяться между узлами, поэтому даже единичное заражение может быстро масштабироваться.

  • Среди расширений опасных файлов выделяются .exe — 29% обнаружений, и документы Microsoft Office — 26%. При этом документы особенно опасны, поскольку вызывают меньше подозрений у пользователя.

  • 8% всех угроз связаны с потенциально опасными инструментами. Они могут выглядеть легитимными в конкретной инфраструктуре, но злоумышленники используют их для разведки, удаленного управления, получения учетных данных, закрепления и развития атаки.

  • Старые уязвимости остаются актуальными: более 96% зафиксированных CVE имеют возраст три года и более. Такие незакрытые уязвимости являются удобной точкой входа для злоумышленников, потому что способы их эксплуатации давно известны, а эксплойты легко приобрести и автоматизировать.

  • Наибольшее число обнаружений приходится на финансовый сектор — 25%, промышленность — 24%, ИТ — 24%, государственные организации — 10%.

  • В сетевом трафике встречались признаки активности известных киберпреступных и кибершпионских группировок. Наибольшую активность проявили MustangPanda, TA505 и APT37.

Угрозы, выявленные в сетевом трафике

Наиболее часто в сетевом трафике организаций обнаруживалось вредоносное ПО (75%). Его использование — один из основных методов кибератак на компании вне зависимости от отрасли. По нашим данным, он использовался в 65% успешных атак в первом полугодии 2026 года. ВПО сохраняет высокую эффективность и остается универсальным инструментом атакующих. С его помощью злоумышленники не только проникают в инфраструктуру и закрепляются в ней, но и развивают атаку до полной компрометации домена и критически важных систем, а значит, и до реализации недопустимых событий.

Типы угроз, выявленных в сетевом трафике (доля типов угроз)
Типы угроз, выявленных в сетевом трафике (доля типов угроз)

Атакующим не обязательно разрабатывать ВПО самостоятельно, его можно купить или арендовать на теневых площадках.

Примерно десятую часть обнаружений (9%) составили потенциально опасные программы — файлы, которые нельзя точно отнести к ВПО, но чье поведение или структура выглядят подозрительно.

Еще 8% угроз были связаны с потенциально опасными инструментами: пентест-утилитами, сетевыми сканерами и RMM-средствами. Сами по себе они не являются вредоносными, однако их функции могут быть полезны злоумышленникам. Такие инструменты позволяют вести разведку, искать и эксплуатировать уязвимости, закрепляться в системе и развивать атаку.

Также в сетевом трафике организаций обнаруживались следы эксплойтов, использующих уязвимости в программном или аппаратном обеспечении (5%). При этом старые уязвимости не забываются атакующими: более 96% зафиксированных CVE были возрастом от трех лет и старше. К примеру, атакующие продолжают использовать многолетние уязвимости в Microsoft Office: CVE-2017-0199 и CVE-2017-11882. Обе связаны с удаленным выполнением кода и могут применяться в качестве начальных векторов для развертывания вредоносного ПО. Старые незакрытые уязвимости остаются удобной точкой входа для злоумышленников: эксплойты для них давно известны, их легко можно приобрести на теневых площадках и автоматизировать.

Hoax-программы встречались редко и составили около 2%. Этот тип ВПО показывает ложные предупреждения об угрозах или ошибках и предлагает пользователю «решение», например: платную услугу или ПО. В некоторых случаях такие вредоносы дополнительно нарушают работу системы, в том числе создавая множество объектов в автозагрузке. Hoax-программы редко используются в атаках на компании. В корпоративной среде эффективность подобных схем значительно ниже, поскольку сотрудники не обладают полномочиями для оплаты ПО, а рабочие станции находятся под централизованным администрированием. Подобное программное обеспечение по большей части направлено на частных пользователей.

Число обнаружений угроз в сетевом трафике менялось от месяца к месяцу. Лидерами стали первые два весенних месяца: март и апрель. Возможная причина — рост деловой активности после январских праздников и короткого февраля. В этот момент увеличивается объем переписки и количество деловых процессов, а вместе с ними — пространство для фишинга и маскировки вредоносной активности.

Второй период высокой вредоносной активности — декабрь и январь. В конце года компании проводят больше финансовых операций, закрывают отчетный период и обмениваются большим числом документов; одновременно возрастает нагрузка на сотрудников. Это создает удобный фон для фишинга и первичного проникновения. Полученный в декабре доступ злоумышленники могут использовать позже, в том числе во время длинных январских праздников, когда контроль несколько ослаблен.

Количество обнаруженных угроз по месяцам (октябрь 2025 года — июль 2026 года)
Количество обнаруженных угроз по месяцам (октябрь 2025 года — июль 2026 года)

Типы вредоносного ПО

Половина случаев обнаружения ВПО (50%) связана с троянами, которые предназначены для совершения нелегитимных действий на устройстве пользователя, но не могут быть классифицированы более точно. Такие программы не имеют возможностей для самораспространения.

Распределение ВПО по классам (доля типов ВПО)
Распределение ВПО по классам (доля типов ВПО)

Около четверти зафиксированных вредоносов (24%) оказались троянами, которые собирают информацию о пользователе и передают ее злоумышленнику. Большая часть из них (85% всех отмеченных шпионских программ) — средства для похищения учетных данных, остальная часть — программы, предназначенные для отслеживания действий пользователя. Они перехватывают нажатие клавиш, собирают скриншоты экрана, историю используемых программ, аудиозаписи разговоров и прочую информацию.

Средства для кражи учетных данных используются киберпреступниками в разных целях. Их можно применять для дальнейшего развития атаки либо монетизировать, например продавать на даркнет-форумах. Рентабельность троянов для кражи данных достаточно высока: при относительно низкой стоимости они могут принести значительную прибыль. Поэтому они остаются популярными у атакующих.

Среди троянов для кражи данных чаще всего встречались AgentTesla и Formbook — лидеры по числу обнаружений среди семейств ВПО. Оба инструмента распространяются по модели malware as a service. Чуть реже фиксировался модульный кейлоггер и инфостилер SnakeKeylogger, который также работает по модели MaaS.

Загрузчики и установщики составили 15% обнаруженного ВПО. Их используют в многоэтапных атаках, чтобы разделить доставку и запуск основной нагрузки и тем самым усложнить обнаружение. В этом классе 78% составили загрузчики. Они собирают базовую информацию о системе и скачивают следующие компоненты с сервера атакующего, поэтому их активность хорошо заметна в сетевом трафике. 22% пришлось на установщики, которые извлекают и запускают другое ВПО из уже скачанных файлов.

Еще 7% зафиксированных вредоносных программ — ВПО для удаленного управления (RAT). С его помощью можно управлять зараженной системой и использовать ее как точку входа в сеть для дальнейшего развития атаки. Многие RAT совмещают функции нескольких классов ВПО, чаще всего шпионского. Среди наиболее часто обнаруживаемых RAT-троянов можно отметить Remcos RAT и Async RAT. Оба позволяют злоумышленникам не только устанавливать постоянный доступ к скомпрометированному устройству, но и красть конфиденциальные данные, а также имеют возможности защиты от обнаружения.

Современные RAT не только обеспечивают постоянный доступ. Они все чаще превращаются в комплексные инструменты для шпионажа, загрузки и запуска другого ПО, шифрования и киберразведки. С их помощью атакующий может надолго закрепиться в инфраструктуре жертвы, использовать полученный доступ для кражи информации, компрометации ресурсов, установки новых компонентов и продвижения по сети.

Небольшая доля обнаруженного ВПО — около 4% — пришлась на трояны-вымогатели. Такие программы шифруют файлы и другие данные на скомпрометированном устройстве, после чего злоумышленники требуют выкуп за восстановление доступа. Несмотря на сравнительно небольшую долю среди обнаружений, заражение шифровальщиком может привести к остановке рабочих процессов и недоступности критически важных данных. Редкость таких событий не должна приводить к недооценке потенциального ущерба от них.

Категории ВПО по классам среди всех угроз (октябрь 2025 — июль 2026 года)
Категории ВПО по классам среди всех угроз (октябрь 2025 — июль 2026 года)

Доля обнаружений различных типов ВПО менялась по месяцам. К примеру, в декабре загрузчики составили 23% всех угроз, тогда как в остальные месяцы их доля составляла 5–11%. Возможное объяснение — предварительное проникновение перед длинными праздниками. Загрузчик позволяет подготовить систему, а основную нагрузку скачать позже — в праздничный период. В январе чаще обычного встречались шифровальщики — 6% против 1–4% в остальные месяцы.

В мае и июне 2026 года выросло число RAT. Возможное объяснение — начало сезона отпусков: на рабочих местах становится меньше сотрудников, а контроль отдельных процессов может ослабевать. В таких условиях злоумышленнику проще длительное время оставаться незамеченным.

Весной отмечался резкий рост числа обнаружений средств для кражи учетных данных. Растет деловая активность — сотрудники получают больше писем и документов. Вместе с этим появляется больше возможностей для фишинга. Это совпадает и с общим числом обнаружений: именно март и апрель стали лидерами по количеству обнаруженных угроз.

Потенциально опасные инструменты, используемые во вредоносных целях

На потенциально опасные инструменты пришлось 8% всех обнаружений. Их особенность в том, что сами по себе они могут быть вполне легитимными и использоваться администраторами в повседневной работе. Именно поэтому такие средства создают удобную для злоумышленника слепую зону: действия атакующего сложнее отличить от штатной активности, чем запуск вредоносного файла. В контексте системы они могут быть важным индикатором присутствия злоумышленников. Вместо разработки или доставки ВПО атакующие могут использовать уже знакомые в конкретной инфраструктуре средства для разведки, удаленного управления, получения учетных данных и перемещения по сети.

Топ утилит, выявленных в сетевом трафике (число случаев выявления утилит)
Топ утилит, выявленных в сетевом трафике (число случаев выявления утилит)

Две утилиты из числа самых часто обнаруживаемых потенциально опасных инструментов входят в набор Sysinternals для анализа операционных систем Windows и управления ими. Первая — PsExec — наиболее используемая. Она позволяет удаленно управлять узлами сети из командной строки. Утилита ProcDump применяется для кражи памяти процесса LSASS (Local Security Authority Subsystem Service), который содержит сведения об учетных данных всех аутентифицированных пользователей.

Другая утилита, предназначенная для получения учетных данных, — Mimikatz. Это инструмент с открытым исходным кодом для извлечения пользовательских паролей, хеш-сумм паролей и билетов Active Directory из памяти. Утилита позволяет проводить атаки типа pass the hash[1] и pass the ticket[2] для перемещения по сети.

Набор NirSoft, часто выявляемый в сетевом трафике, состоит из более чем 200 утилит, многие из которых имеют графический интерфейс. В него входят такие утилиты, как WebBrowserPassView — для извлечения сохраненных паролей браузеров, WirelessKeyView — для паролей Wi-Fi, Mail PassView — для почтовых клиентов, MessenPass — для мессенджеров и другие.

В сетевом трафике также встречались Sysutils — системные утилиты, которые используются для диагностики, получения сведений о системе и выполнения административных операций. Сами по себе такие инструменты не являются вредоносными, однако злоумышленники могут применять их для разведки, изучения конфигурации узла и подготовки дальнейших этапов атаки. При этом их активность может выглядеть как обычные действия администратора.

PS2EXE и BAT2EXE предназначены для преобразования скриптов в исполняемые файлы формата .exe. Первый инструмент работает со скриптами формата .ps1, второй — с .bat и .cmd. Файлы этих форматов представляют собой набор командной строки, содержимое которой можно легко открыть, прочитать и изменить. После преобразования в .exe файл становится бинарным: его можно запускать напрямую двойным кликом, скрывать содержимое и т. п.

Десятая часть обнаружений потенциально опасных инструментов была связана с PowerSploit — открытым PowerShell-фреймворком для пентеста. Его модули позволяют повышать привилегии, закрепляться, искать средства защиты и собирать данные.

В трафике также встречались легитимные средства удаленного мониторинга и управления, в частности UltraVNC. Злоумышленники могут использовать их вместо RAT-троянов. Такое ПО не вызывает подозрения у жертв, поскольку часто используется ИТ-специалистами. Кроме того, оно считается доверенным, а системы защиты могут принять действия злоумышленника за обычную работу штатного сотрудника.

Замыкает топ утилита для сетевого сканирования Advanced IP Scanner, которая используется для разведки и позволяет обнаруживать устройства в инфраструктуре.

Расширения и механизмы доставки

Типы вредоносной нагрузки, связанной с угрозами
Типы вредоносной нагрузки, связанной с угрозами

Исполняемые файлы — один из наиболее опасных типов файлов, которые могут запускать программы и скрипты, напрямую влияя на работу системы. На них пришлось 42% всех обнаружений. Наиболее часто встречались файлы .exe (29% всех угроз) — классическое расширение исполняемых файлов в Windows, которое используется многими приложениями — от браузеров и рабочих программ до установщиков и компонентов обновлений.

Исполняемые файлы нередко маскируют под документы, изображения или архивы с помощью двойных расширений, например pdf.exe. Такой прием скрывает настоящее назначение файла и повышает шанс запуска, особенно если Windows не показывает зарегистрированные расширения.

В Windows по умолчанию включена функция «Скрывать расширения для зарегистрированных типов файлов», из-за чего пользователь видит только первую часть имени. Для самозащиты рекомендуется отключить эту функцию

Около четверти обнаружений (26%) связаны с Microsoft Office: документами Word и электронными таблицами Excel. Эти типы файлов не вызывают у пользователя подозрений, поскольку часто используются в рабочих процессах. Основной риск документов Microsoft Office связан со встроенными макросами. Это небольшие программы, которые выполняются внутри документа. Чаще всего встречалась техника T1059.005 — выполнение вредоносного кода через Visual Basic. На основе этого языка был создан производный язык Visual Basic for Applications (VBA), встроенный в Microsoft Office, который позволяет использовать в документах макросы. Второй наиболее распространенной техникой стала T1137.001, связанная с макросами в шаблоне.

Документы остаются одним из ключевых векторов доставки вредоносного кода. Если на EXE-файлы пришлось 29% всех обнаружений, то на документы Microsoft Office — 26%, а значит, их объем сопоставим. При этом документ Word или таблица Excel воспринимаются пользователем как привычный рабочий инструмент и зачастую вызывают меньше опасений, чем исполняемый файл. В результате атака может начаться с вполне обычного действия: открытия отчета, резюме или любой другой рабочей документации.

Примерно восьмая часть выявленных угроз (12%) связана с файлами электронной почты. Из них 32% объема обнаружений пришлось на трояны, 23% — на Hoax-программы, 14% — на шифровальщики. Файлы электронной почты служат и фишинговой приманкой, и контейнером для вредоносной нагрузки.

Еще 4% обнаружений составили архивы. Наиболее распространенным форматом оказался .zip — около 68% детектов. На долю .rar выпало 15%, примерно по 5% зафиксировано у .7z и .tar. Более половины угроз, связанных с архивами (53%), классифицировались как трояны, еще примерно по 11% пришлось на шифровальщики и загрузчики.

Топ тактик, техник и подтехник, использованных злоумышленниками

Полученные данные позволяют сопоставить наблюдаемое поведение злоумышленников с матрицей MITRE ATT&CK и определить наиболее часто встречающиеся тактики, техники и подтехники.

Тепловая карта топа тактик, техник и подтехник MITRE ATT&CK по результатам обнаружений
Тепловая карта топа тактик, техник и подтехник MITRE ATT&CK по результатам обнаружений
Reconnaissance

На этапе разведки злоумышленники собирали информацию о хостах жертвы (T1592 Gather Victim Host Information): административные данные (имя, IP-адреса, функциональность) и данные о конфигурации хоста (операционная система, язык). Чаще всего злоумышленники стремились получить сведения о конфигурации клиента (T1592.004): версия ОС, виртуализация, архитектура (например, 32 или 64 бита), язык и часовой пояс. Полученные данные позволяют киберпреступникам выявлять потенциальные уязвимости, подбирать наиболее подходящий инструментарий и способы дальнейшего проведения атаки.

Initial Access

Для первоначального доступа злоумышленники традиционно использовали фишинг (T1566). Он распространен благодаря низкой стоимости реализации, масштабируемости и высокому уровню эффективности против организаций. Чаще всего фиксировалось использование фишинговых вложений (T1566.001): различных файлов, таких как документы Microsoft Office, исполняемых файлов, PDF-файлов или архивов. Такая атака (T1204 User Execution) требует действий пользователя: открыть вредоносное вложение (T1204.002) или ссылку (T1204.001).

Реже первоначальный доступ получали через уязвимости общедоступных серверов (T1190 Exploit Public-Facing Application).

Execution

В тактике Execution наиболее распространена техника T1059 Command and Scripting Interpreter, связанная с запуском вредоносного кода. Интерпретаторы (PowerShell, CMD, Bash, Python) уже присутствуют в системах, поэтому злоумышленник может выполнять код без доставки отдельного исполняемого файла и маскировать действия под легитимную активность. Чаще всего фиксировалось использование подтехники T1059.005 Visual Basic, поскольку Microsoft Office широко распространен, а VBA позволяет выполнять код прямо из документов. Чуть реже встречалось применение AutoHotKey и AutoIT (T1059.010) — сценарных языков, позволяющих автоматизировать задачи Windows.

Часть обнаружений была связана с эксплуатацией уязвимостей в клиентском программном обеспечении (T1203 Exploitation for Client Execution) с целью выполнения вредоносного кода в системе пользователя. Как правило, техника направлена на популярные приложения, с которыми пользователь взаимодействует на работе. Для эксплуатации уязвимостей используют специально подготовленные документы, файлы и прочий контент. К примеру, это могут быть уязвимости в Microsoft Office (CVE-2017-0199 и CVE-2017-11882), которые мы упоминали чуть раньше. Они позволяют злоумышленникам выполнять произвольный код в системе жертвы в момент открытия специально подготовленного файла (Word или RTF).

Persistence

Второй по частоте техникой стала T1137 Office Application Startup. Она позволяет закрепиться в системах на базе Windows с помощью встроенных механизмов из пакета программ Microsoft Office. Пакет содержит шаблоны для хранения настроек и стилей, которые используются при каждом запуске приложения. Злоумышленники внедряют в такие шаблоны VBA-макросы, обеспечивая автоматическое выполнение вредоносного кода при запуске приложения (T1137.001 Office Template Macros).

Privilege Escalation

Отмечалось внедрение кода в системные процессы (T1055 Process Injection). Эта техника используется атакующими для повышения привилегий и обхода средств защиты. Внедрять код позволяют как постэксплуатационные фреймворки, например Cobalt Strike, так и ВПО, например AgentTesla и Remcos RAT. Встречалось использование подтехники Process Injection: Process Hollowing (T1055.012). Ее суть заключается в создании легитимного процесса в приостановленном состоянии и перезаписи его адресного пространства вредоносным кодом, после чего вредоносный процесс возобновляется и выполняется как обычное приложение. Эту подтехнику поддерживает упомянутый выше инфостилер SnakeKeylogger.

Другим способом повышения привилегий стала эксплуатация уязвимостей (T1068). К примеру, мы отмечали применение CVE-2024-43629, которая позволяет злоумышленнику повысить привилегии, захватить систему и продолжить атаку. Эта ошибка была выявлена специалистом экспертного центра безопасности компании Positive Technologies.

Stealth

В топе преобладают техники, связанные с обходом механизмов защиты и сокрытием вредоносной активности. Причина в том, что злоумышленники стараются как можно дольше оставаться незамеченными. Чтобы затруднить обнаружение и анализ, они сжимают, кодируют, шифруют и обфусцируют вредоносный код (Obfuscated Files or Information). В ряде случаев атакующими использовались различные методы упаковки полезной нагрузки (T1027.002 Software Packing).

Также отмечался запуск полезной нагрузки через доверенные системные бинарные файлы (T1218 System Binary Proxy Execution). Так, штатные утилиты Windows (powershell.exe, wscript.exe, cscript.exe, mshta.exe, cmd.exe, schtasks.exe, wevtutil.exe, rundll32.exe) применяются в качестве интерпретаторов и загрузчиков на разных стадиях цепочки атаки.

Defense Impairment

Практически каждая компания, независимо от масштаба и отрасли, использует средства защиты, в том числе песочницы. Атакующие это учитывают, поэтому ВПО может проверять, запущено ли оно на виртуальной машине в песочнице или на обычном компьютере пользователя (T1497 Virtualization/Sandbox Evasion). Чаще всего обнаруживалось использование злоумышленниками анализа временных характеристик (T1497.003 Time Based Checks). Так, вредоносное ПО делает проверки, связанные с преднамеренными задержками выполнения, используя функции сна (sleep), циклы ожидания или длительные безвредные операции, чтобы переждать ограниченное время анализа в песочнице. Иногда вредоносный код многократно вызывает функции, возвращающие значения времени, или выполняет циклические операции с целью проверить, соответствует ли фактически прошедшее время ожидаемому и не симулирует ли среда анализа ускоренный ход времени.

Помимо песочниц российские компании используют и другие средства защиты. Например, по данным нашего опроса, 95% организаций применяют антивирус, а 58% — решения класса EDR. Чем больше в компании защитных средств, тем чаще атакующим приходится искать способ для их нейтрализации или обхода. В результате в арсенале атакующих важную роль заняла техника Disable or Modify Tools, связанная с отключением служб, мешающих преступникам достигать цели. К примеру, все тот же AgentTesla имеет способность отключать запущенные процессы анализа и антивирусное ПО.

Credential Access

Учетные данные нужны злоумышленникам для повышения привилегий, перемещения по сети, доступа к ресурсам и перепродажи доступа. Иногда злоумышленники извлекали учетные данные из специализированных хранилищ (T1555 Credentials from Password Stores), в том числе из диспетчера учетных данных Windows (T1555.004). Для этого, например, могла использоваться описанная ранее утилита PowerSploit.

Легкой добычей становились незащищенные либо слабозащищенные логины и пароли (Unsecured Credentials). Они могут храниться в разных местах системы: в текстовых документах, хранилищах операционной системы или приложений и в других специализированных файлах.

Command and Control

Для связи с командным сервером преступники использовали распространенные протоколы прикладного уровня (Application Layer Protocol), такие как HTTP, HTTPS и DNS. Так вредоносный трафик смешивается с легитимным и становится менее заметным.

Exfiltration

Финальная стадия — выгрузка украденной из инфраструктуры информации. Наиболее часто фиксировалась передача похищенных данных по уже установленным зашифрованным C2-каналам (T1041). Такая стратегия минимизирует создание новых подозрительных внешних подключений и помогает злоумышленникам оставаться незамеченными.

Обнаруженные признаки активности группировок

В сетевом трафике также встречались признаки активности известных киберпреступных и кибершпионских группировок. На рисунке ниже показаны группы, чьи техники или инструменты совпадали с наблюдаемой активностью.

Топ группировок, зафиксированных в трафике организаций (количество обнаружений признаков активности)
Топ группировок, зафиксированных в трафике организаций (количество обнаружений признаков активности)
Краткие профили группировок

Mustang Panda

Исследователи полагают, что группировка имеет азиатское происхождение. Ее активность фиксируется по крайней мере с 2014 года. Изначально она атаковала соседние с Китаем страны. С 2022 года активно атакует страны Европы, преимущественно посольства и дипломатические миссии. В арсенале группы — Cobalt Strike и модифицированные версии PlugX, а также вредоносное ПО собственной разработки. Например, группировка использует бэкдор CoolClient, который значительно эволюционировал и пополнился новыми функциями. Этот вариант применялся в нескольких кампаниях, в том числе направленных на Россию. Целью группы является шпионаж.

TA505

TA505 — финансово мотивированная киберпреступная группа, активная как минимум с 2014 года. В 2019 году специалисты PT ESC отслеживали серию кибератак группы по всему миру — от Северной Америки до Средней Азии, в том числе были зафиксированы инциденты и в России. Атакующие известны тем, что часто меняют вредоносное ПО, задают глобальные тенденции в распространении вредоносного ПО и проводят кампании по вымогательству с использованием шифровальщика Clop.

APT37

APT37 — кибершпионская группировка, ведущая активную деятельность минимум с 2012 года. По некоторым данным, имеет азиатское происхождение. Ее целями становились различные организации, прежде всего в Южной Корее, а также в Японии, Вьетнаме, странах Ближнего Востока и Европе. Инструментарий преступников состоит из широкого спектра специализированных вредоносных программ, включая RokRat, M2RAT, AblyGo и FadeStealer.

Sandcat

Sandcat была обнаружена в 2018 году при расследовании атак на организации Ближнего Востока и Африки. Группа эксплуатировала уязвимости нулевого дня CVE-2018-8589 и CVE-2018-8611 в Windows, а также использовала шпионское ПО FinFisher/FinSpy и ВПО CHAINSHOT.

TA558

TA558 — финансово мотивированная группировка, активная по крайней мере с 2018 года. По изначальному описанию исследователей из Proofpoint, эта группировка атаковала гостиничные и туристические организации в основном в Латинской Америке, но также была замечена в атаках на североамериканский регион и Западную Европу. В 2024 году исследователи из Positive Technologies зафиксировали, что атаки группировки направлены на различные страны по всему миру. В арсенал группировки входят рассмотренные нами ранее Remcos RAT и Agent Tesla.

PhaseShifters

Кибершпионская группировка PhaseShifters атакует организации в России и Белоруссии как минимум с 2023 года. Злоумышленники используют различное ВПО. В первом квартале этого года специалисты PT ESC отмечали атаки с использованием ВПО для удаленного управления Remcos RAT, которое мы рассматривали ранее.

Cloud Atlas

Первая активность этой кибершпионской группировки была зафиксирована еще в 2014 году. За период своего существования она атаковала множество организаций из различных отраслей по всему миру. Группировка использует собственное кастомное ПО VBShower и PowerShower, а недавно в арсенал группировки добавился новый бэкдор.

APT1

APT1 — азиатская кибершпионская группа, по некоторым данным, активная с 2006 года. Она получила идентификатор за номером один и во многом способствовала популяризации термина APT-атака. Арсенал группировки состоит из множества вредоносных программ, часть из которых является собственной разработкой.

Отраслевая статистика

С сентября 2025 по июль 2026 года больше всего сетевых детектирований пришлось на финансовые организации (25%), промышленные предприятия (24%), ИТ-компании (24%) и государственные учреждения (10%).

Категории организаций по числу обнаруженных угроз
Категории организаций по числу обнаруженных угроз

Любопытна третья крупнейшая группа — ИТ-компании. По данным за 2025 год, в России эта отрасль растет в пять раз быстрее других секторов экономики. ИТ-компании хранят данные клиентов и партнеров, финансовые документы, а один из ключевых активов — исходный код и алгоритмы. Украденные технологии можно продать конкурентам или в дарквебе, использовать для шантажа или создания собственных продуктов на их основе. Кроме того, компании этой отрасли нередко становятся трамплином для атак на другие организации: злоумышленники могут внедрить вредоносный код в программное обеспечение или похитить учетные данные для доступа к системам сотен и даже тысяч клиентов.

Динамика детектов по ключевым отраслям
Динамика детектов по ключевым отраслям

Динамика различается между отраслями, пики вредоносной активности не совпадают по времени и последовательно смещаются между секторами: от финансовых организаций зимой к промышленным и государственным весной, а затем к ИТ-компаниям в мае.

Подробнее о характере атак на каждый сектор можно прочитать в полной версии исследования на нашем сайте.

Выводы

Вредоносное ПО остается основным типом угроз в сетевом трафике организаций: на него пришлось 75% обнаружений. Однако реальные атаки редко строятся вокруг одного вредоносного файла. Злоумышленники сочетают ВПО с фишингом, эксплуатацией уязвимостей и потенциально опасными инструментами.

Использование злоумышленниками штатных и не относящихся к вредоносным инструментов усложняет обнаружение атак, поскольку такие утилиты могут маскироваться под обычную активность администратора. На потенциально опасные инструменты пришлось 8% всех обнаружений. Среди них — пентест-утилиты, средства удаленного управления, инструменты для работы с учетными данными и другие программы, которые сами по себе не являются ВПО и могут легитимно использоваться ИТ-специалистами. Именно поэтому они особенно удобны для злоумышленников: готовые средства позволяют вести разведку, получать учетные данные, сохранять доступ и перемещаться по инфраструктуре, маскируясь под обычную работу администратора.

Среди применяемых злоумышленниками инструментов особого внимания требуют документы Microsoft Office. С ними связано 26% обнаружений — почти столько же, сколько с EXE-файлами. При этом документы Word и Excel привычны для рабочих процессов и поэтому могут вызывать у пользователя меньше подозрений, чем исполняемый файл. Благодаря этому они стали удобным начальным вектором атаки. Высокая доля документов подтверждается и набором обнаруженных техник MITRE ATT&CK: злоумышленники используют фишинговые вложения, выполнение кода через Visual Basic и VBA, эксплуатацию уязвимостей клиентского ПО и макросы в шаблонах Microsoft Office. Документ в современной атаке — не просто способ доставить вредоносную нагрузку, а полноценный инструмент для запуска и закрепления кода.

При оценке угроз важно учитывать не только частоту обнаружений, но и возможные последствия одного успешного инцидента. Шифровальщики составили около 4% обнаруженного ВПО, однако успешное заражение может привести к остановке рабочих процессов и недоступности критически важных данных. Черви также встречаются редко (к примеру, в ИТ-секторе их доля составляет примерно 2%), но и-за способности самостоятельно распространяться между узлами даже единичное заражение может быстро затронуть несколько систем.

Профиль угроз зависит от отрасли и периода наблюдения. Лидерами по числу обнаружений стали финансовые организации, промышленные предприятия, ИТ-компании и госучреждения. Как показывает исследование, злоумышленники адаптируют инструменты и подходы в зависимости от особенностей инфраструктуры и применяемых в отрасли решений. При этом пики наступательной активности для различных отраслей также различались по времени. Финансовый сектор сильнее выделялся зимой, промышленность и государственные организации весной, а ИТ-компании в мае.

Роман Резников

Специалист исследовательской группы департамента аналитики Positive Technologies

Комментарии (0)