У серпні команда з аналітики кіберзагроз CyOps компанії Cynet відстежила 1011 організацій, що зазнали атак програм-вимагачів, десять вразливостей (CVE) критичного та високого рівня, а також три нові сімейства шкідливого ПЗ.
Але найбільше запам’ятається історія, до якої жоден із цих зловмисників не доклав руки безпосередньо: невелику британську електростанцію було повністю виведено з ладу на чотири дні, і досі немає згоди від британських урядовців та дослідників із кібербезпеки, щодо того, що це означає насправді.
Ось що відбулося цього місяця, а також інші події та загрози, на які звернула увагу команда CyOps.
Чотири дні в темряві
У липні британська електростанція припинила роботу на чотири дні поспіль через інцидент, про який повідомляють як про кібератаку, пов’язану з Іраном. Об’єкт був невеликим: посадовці описали його як маломасштабний енергогенератор, показники якого значно нижчі за поріг, що вимагає звітування про серйозні інциденти, тому національна енергосистема загалом жодної миті не наражалася на небезпеку.
Саме це й робить інцидент вартим уваги. Дослідники з кібербезпеки дійшли висновку, що метою було не завдати масштабної шкоди, а продемонструвати, що пов’язані з Іраном кіберугруповання, зокрема зловмисники, які асоціюються з Корпусом вартових ісламської революції, здатні дістатися до критичної інфраструктури Великої Британії та перетворити мережеве вторгнення на фізичну зупинку обладнання.
Цей інцидент добре вписується в загальну картину. Атака сталася саме тоді, коли американські відомства попереджали: іранські хакери ціляться у підприємства водопостачання. Майже одночасно понад 30 таких об’єктів у США зазнали скоординованих кібератак. Проте Robert M. Lee, CEO компанії Dragos, радить не поспішати зі звинуваченнями: «Коли люди роблять поспішні висновки, вони легко потрапляють на операції «під чужим прапором». Можливо, це Іран. Але в геополітиці слова “можливо” замало».
Беззаперечною залишається лише реакція на інцидент. Michael Shanks, міністр з питань енергетичної безпеки Великої Британії, підтвердив факт атаки. Він заявив, що міністерство «постійно працює з галуззю, регуляторами та Національним центром кібербезпеки (NCSC), щоб оцінювати загрози та посилювати захист».
Відтоді керівники енергетичних компаній отримали додаткові інструкції, а посадовці повідомили про оновлення вимог до кібербезпеки в цьому секторі.
Своєю чергою NCSC зазначає, що щотижня фіксує по кілька кібератак національного масштабу. На тлі такої статистики чотири дні простою лише на одному об’єкті виглядають, як не дивно, цілком хорошим сценарієм.
Новий рекорд програм-вимагачів: 1011 атакованих організацій
У серпні зафіксовано новий максимум: цього місяця на сайтах витоку даних з’явилася інформація про 1011 компаній, що постраждали від програм-вимагачів. США залишаються найбільш атакованою країною, а виробництво – головною мішенню серед усіх секторів. Ця тенденція зберігається майже весь рік.
У лідерах опинилося угруповання Qilin, яке заявило про успішні атаки на 164 компанії. На другому місці The Gentlemen (113 організацій), за якими йде довгий список інших груп (Clop, Incransom, Direwolf, Storm, Krybit, Orova, Coinbasecartel і Akira). Кожна з них взяла відповідальність за компрометацію від 23 до 45 цілей.
Варто звернути увагу на два нових угруповання. Doommageddon діяло непомітно близько чотирьох місяців, перш ніж 6 липня запустило сайт витоку даних. Свої перші шість компрометованих цілей вони додали «заднім числом», оскільки самі атаки відбулися тижнями чи навіть місяцями раніше. Наразі у їхньому списку фігурують дев’ять організацій із Туреччини, Бразилії, Індії, Парагваю та США, причому найбільше дісталося виробничому сектору та охороні здоров’я.
Абсолютною протилежністю за рівнем складності є FadeSEC – максимально базова, але високоавтоматизована загроза. Це шкідливе ПЗ самостійно поширюється через протокол SMB (зокрема, за допомогою EternalBlue), взагалі не використовує сайти витоку і вимагає зовсім символічний викуп – лише 150 доларів у біткоїнах. Більш детально обидва кейси розібрані у повному звіті CTI за цей місяць.
Фейкова компанія з відновлення
Одна з найдивніших історій цього місяця стосується не самих компрометацій, а процесу відновлення після атак програм-вимагачів. GuidePoint Security повідомляє: група, що називає себе Ransom Busters LTD, зв’язувалася з атакованими організаціями ще до того, як інформація про інциденти ставала публічною. Вони заявляли, що можуть відновити викрадені файли та видалити копії зловмисників.
Насправді вони не можуть цього зробити, оскільки це ніяка не компанія з відновлення. Це ті самі зловмисники, які й здійснили первинну атаку. Вони використовують власний доступ до викрадених даних, щоб вимагати повторну оплату – від 20 000 до 60 000 доларів.
Дослідники пов’язали цю активність з компроматаціями за участю DragonForce, Settra та Anubis завдяки спільним інструментам. У середовищах кількох атакованих компаній виявили той самий SoftPerfect Network Scanner для розвідки, однаковий пароль до локального бекдору та ідентичне ім’я хоста, підконтрольне зловмисникам.
Висновок для команд безпеки простий, хоч сама схема й доволі складна: будь-яку непрохану пропозицію щодо відновлення даних варто розцінювати як спробу повторного вимагання. Принаймні доки її не перевірить команда реагування на інциденти та правоохоронні органи. І для цього точно не варто використовувати контакти з отриманого листа.
У центрі уваги вразливість: ShieldBreak
11 серпня дослідник Nightmare Eclipse опублікував робочий Proof of Concept (PoC) для ще невиправленої вразливості підвищення привілеїв у Microsoft Defender, яку він назвав ShieldBreak.
Через три дні Microsoft підтвердила наявність проблеми та присвоїла їй ідентифікатор CVE-2026-69414 (CVSS 7.8). Проте на момент публікації звіту досі не було ані офіційного патчу, ані тимчасових засобів для зниження ризиків.
Експлойт зловживає інтерфейсом Cloud Filter API, який Windows використовує для файлів-заповнювачів. Він обманює власний механізм відновлення Defender і змушує його завантажити підконтрольну зловмисникам бібліотеку DLL. Це, у свою чергу, надає зловмисникам доступ до командного рядка з правами рівня SYSTEM.
Також цього місяця
- Microsoft відмовляється від WMIC: у збірках Windows 11 24H2 та 25H2 почали видаляти застарілий інструмент командного рядка WMIC. Йому вже 25 років, і він давно став улюбленим LOLBin для зловмисників. З його допомогою вони проводять розвідку, відключають захист та видаляють тіньові копії. Базова служба WMI нікуди не зникає, але скрипти та інструменти, які досі безпосередньо звертаються до wmic.exe, доведеться перевести на командлети CIM у PowerShell. У попередніх матеріалах уже згадувалося, як стандартні засоби адміністрування на кшталт WMIC експлуатуються у безфайлових атаках. Тож видалення цього компонента, хоч і не вирішує всіх проблем, але цілком реально ускладнить життя зловмисникам.
- Sakura Internet розслідує можливу компрометацію 1,36 мільйона акаунтів: японський провайдер хмарних послуг та хостингу повідомив, що зловмисники могли отримати доступ до записів про продажі, контракти та послуги клієнтів. Це сталося через систему, пов’язану з попереднім інцидентом у Sakura Rental Server. Дані платіжних карток у скомпрометованому середовищі не зберігалися, а фахівці, що проводять розслідування, поки що не підтвердили факт викрадення інформації.
- Розробник Ransom Cartel отримав 16 років: Maksim Silnikau, білоруський адміністратор, що стояв за операціями програми-вимагача Ransom Cartel, засуджений до 16 років федеральної в’язниці у США. За даними прокурорів, угруповання виманило щонайменше 5,2 млн доларів у 18 відомих постраждалих компаній по всьому світу. Водночас реальні збитки, ймовірно, значно перевищують 6,7 млн доларів, якщо врахувати незареєстровані інциденти.
- ShinyHunters ціляться в ReliaQuest: співробітника компанії ReliaQuest обдурили за допомогою фішингової сторінки SSO, що імітувала портал внутрішньої служби безпеки. Це дало зловмисникам тимчасовий доступ (лише для перегляду) до панелі керування ідентифікаційними даними. Однак механізми перевірки довірених пристроїв ReliaQuest заблокували всі подальші спроби дістатися до реальних систем чи даних. Це чудовий практичний кейс, який демонструє, чому управління доступами та перевірка пристроїв мають працювати як окремі рівні контролю.
- Операція Jackal IV від INTERPOL: в огляді даркнету за цей місяць розглядаються останні дії INTERPOL проти синдикату Black Axe – 58 арештів, 263 нових підозрюваних та викриття аргентинської мережі формату «злочин як послуга» зі 196 учасників. Ця мережа непомітно постачала домени та допомагала відмивати гроші західноафриканським шахрайським угрупованням. Детальний аналіз доступний у звіті CTI.







