Количество новых образцов вредоносных программ, которые используют хакерские группировки, за год выросло почти вдвое. Специалисты Positive Technologies обнаружили во втором квартале 2026 года 839 уникальных образцов, связанных с активностью 17 группировок. За аналогичный период прошлого года показатель составлял 447 образцов, то есть вырос на 88%.
Основной вклад в статистику внесли пять наиболее активных группировок, на которые пришлось около 60% всех выявленных образцов. Лидером стала Rare Werewolf: с ее деятельностью связали 224 образца вредоносного ПО.
Злоумышленники чаще всего проникали в организации через фишинговые письма. Они маскировали вредоносные файлы под счета, договоры, служебные документы и другие элементы деловой переписки. В некоторых случаях письма отправляли с уже взломанных корпоративных адресов, поэтому сообщения выглядели как обычное общение между сотрудниками и партнерами и могли проходить проверки почтовых систем.
Хакерские группировки также стали чаще применять более сложные способы доставки вредоносных программ и скрывать свою инфраструктуру за обычными интернет-сервисами. Некоторые злоумышленники проверяли устройства пользователей, прежде чем запустить вредоносный файл, чтобы не передавать его автоматизированным системам анализа.
Один из заметных приемов – злоумышленники использовали блокчейн Bitcoin, чтобы получать адрес управляющего сервера. Такой подход позволял менять адрес сервера через новые транзакции, не сохраняя постоянные данные внутри вредоносной программы. Чаще всего атаки были направлены на финансовые организации, на которые пришлось 14,8% всех зафиксированных случаев. Далее следовали государственные структуры с 13,3% и технологические компании с 13,1%. В сумме на эти три сектора пришлось более 41% атак.
Специалисты Positive Technologies собирают данные об активности хакерских группировок, применяемом вредоносном ПО и используемой инфраструктуре в PT Fusion – облачном портале для работы с данными киберразведки. Сервис содержит актуальные признаки компрометации, которые специалисты по информационной безопасности могут использовать для поиска угроз внутри корпоративных сетей.
«Рост числа выявленных образцов вредоносного ПО показывает, насколько быстро меняется инструментарий хакерских группировок. Злоумышленники все чаще объединяют несколько методов в одной атаке: используют взломанные почтовые ящики, легитимные веб-сервисы и штатные средства операционных систем, чтобы усложнить обнаружение», – отметил Денис Кувшинов, руководитель направления Threat Intelligence и сервиса PT Fusion Positive Technologies.
Чтобы снизить риски, компаниям рекомендуют внимательнее проверять вложения и ссылки в письмах, отслеживать, когда программы и сценарии запускаются нестандартно, контролировать применение средств удаленного доступа и регулярно обновлять правила, которые помогают обнаруживать угрозы с учетом новых методов злоумышленников.
