Отчет Cynet о киберугрозах за август 2026 года

В августе команда по аналитике киберугроз CyOps компании Cynet отследила 1011 организаций, подвергшихся атакам программ-вымогателей, десять уязвимостей (CVE) критического и высокого уровня, а также три новых семейства вредоносного ПО.

Но больше всего запомнится история, к которой ни один из этих злоумышленников не имеет прямого отношения: небольшая британская электростанция была полностью выведена из строя на четыре дня, и до сих пор нет согласия среди британских чиновников и исследователей кибербезопасности относительно того, что это означает на самом деле.

Вот что произошло в этом месяце, а также другие события и угрозы, на которые обратила внимание команда CyOps.

Четыре дня в темноте

В июле британская электростанция прекратила работу на четыре дня подряд из-за инцидента, о котором сообщают как о кибератаке, связанной с Ираном. Объект был небольшим: чиновники описали его как маломасштабный энергогенератор, показатели которого значительно ниже порога, требующего отчетности о серьезных инцидентах, поэтому национальная энергосистема в целом ни на секунду не подвергалась опасности.

Именно это и делает инцидент заслуживающим внимания. Исследователи кибербезопасности пришли к выводу, что целью было не нанести масштабный ущерб, а продемонстрировать, что связанные с Ираном кибергруппировки, в частности злоумышленники, ассоциирующиеся с Корпусом стражей исламской революции, способны добраться до критической инфраструктуры Великобритании и превратить сетевое вторжение в физическую остановку оборудования.

Этот инцидент хорошо вписывается в общую картину. Атака произошла именно тогда, когда американские ведомства предупреждали: иранские злоумышленники нацелились на предприятия водоснабжения. Почти одновременно более 30 таких объектов в США подверглись скоординированным кибератакам. Однако Robert M. Lee, CEO компании Dragos, советует не спешить с обвинениями: «Когда люди делают поспешные выводы, они легко ведутся на операции «под чужим флагом». Возможно, это Иран. Но в геополитике слова “возможно” мало».

Безоговорочной остается лишь реакция на инцидент. Michael Shanks, министр по вопросам энергетической безопасности Великобритании, подтвердил факт атаки. Он заявил, что министерство «постоянно работает с отраслью, регуляторами и Национальным центром кибербезопасности (NCSC), чтобы оценивать угрозы и усиливать защиту».

С тех пор руководители энергетических компаний получили дополнительные инструкции, а чиновники сообщили об обновлении требований к кибербезопасности в этом секторе.

В свою очередь NCSC отмечает, что еженедельно фиксирует по несколько кибератак национального масштаба. На фоне такой статистики четыре дня простоя только на одном объекте выглядят, как ни странно, вполне хорошим сценарием.

Новый рекорд программ-вымогателей: 1011 атакованных организаций

В августе зафиксирован новый максимум: в этом месяце на сайтах утечки данных появилась информация о 1011 компаниях, пострадавших от программ-вымогателей. США остаются наиболее атакуемой страной, а производство – главной мишенью среди всех секторов. Эта тенденция сохраняется почти весь год.

В лидерах оказалась группировка Qilin, заявившая об успешных атаках на 164 компании. На втором месте The Gentlemen (113 организаций), за которыми идет длинный список других групп (Clop, Incransom, Direwolf, Storm, Krybit, Orova, Coinbasecartel и Akira). Каждая из них взяла ответственность за взлом от 23 до 45 целей.

Стоит обратить внимание на две новые группировки. Doommageddon действовала незаметно около четырех месяцев, прежде чем 6 июля запустила сайт утечки данных. Свои первые шесть взломанных целей они добавили «задним числом», поскольку сами атаки произошли неделями или даже месяцами ранее. Сейчас в их списке фигурируют девять организаций из Турции, Бразилии, Индии, Парагвая и США, причем больше всего досталось производственному сектору и здравоохранению.

Абсолютной противоположностью по уровню сложности является FadeSEC – максимально базовая, но высокоавтоматизированная угроза. Это вредоносное ПО самостоятельно распространяется через протокол SMB (в частности, с помощью EternalBlue), вообще не использует сайты утечек и требует совсем символический выкуп – всего 150 долларов в биткоинах. Более детально оба кейса разобраны в полном отчете CTI за этот месяц.

Фейковая компания по восстановлению

Одна из самых странных историй этого месяца касается не самих взломов, а процесса восстановления после атак программ-вымогателей. GuidePoint Security сообщает: группа, называющая себя Ransom Busters LTD, связывалась с атакованными организациями еще до того, как информация об инцидентах становилась публичной. Они заявляли, что могут восстановить украденные файлы и удалить копии злоумышленников.

На самом деле они не могут этого сделать, поскольку это никакая не компания по восстановлению. Это те же самые злоумышленники, которые и совершили первичную атаку. Они используют собственный доступ к похищенным данным, чтобы требовать повторную оплату – от 20 000 до 60 000 долларов.

Исследователи связали эту активность со взломами с участием DragonForce, Settra и Anubis благодаря общим инструментам. В средах нескольких атакованных компаний обнаружили один и тот же SoftPerfect Network Scanner для разведки, одинаковый пароль к локальному бэкдору и идентичное имя хоста, подконтрольное злоумышленникам.

Вывод для команд безопасности прост, хотя сама схема и довольно сложна: любое непрошеное предложение по восстановлению данных стоит расценивать как попытку повторного вымогательства. По крайней мере до тех пор, пока его не проверит команда реагирования на инциденты и правоохранительные органы. И для этого точно не стоит использовать контакты из полученного письма.

В центре внимания уязвимость: ShieldBreak

11 августа исследователь Nightmare Eclipse опубликовал рабочий Proof of Concept (PoC) для еще неисправленной уязвимости повышения привилегий в Microsoft Defender, которую он назвал ShieldBreak.

Через три дня Microsoft подтвердила наличие проблемы и присвоила ей идентификатор CVE-2026-69414 (CVSS 7.8). Однако на момент публикации отчета до сих пор не было ни официального патча, ни временных средств для снижения рисков.

Эксплойт злоупотребляет интерфейсом Cloud Filter API, который Windows использует для файлов-заполнителей. Он обманывает собственный механизм восстановления Defender и заставляет его загрузить подконтрольную злоумышленникам библиотеку DLL. Это, в свою очередь, предоставляет атакующим доступ к командной строке с правами уровня SYSTEM.

Также в этом месяце

  • Microsoft отказывается от WMIC: в сборках Windows 11 24H2 и 25H2 начали удалять устаревший инструмент командной строки WMIC. Ему уже 25 лет, и он давно стал любимым LOLBin для злоумышленников. С его помощью они проводят разведку, отключают защиту и удаляют теневые копии. Базовая служба WMI никуда не исчезает, но скрипты и инструменты, которые до сих пор напрямую обращаются к wmic.exe, придется перевести на командлеты CIM в PowerShell. В предыдущих материалах уже упоминалось, как стандартные средства администрирования вроде WMIC эксплуатируются в безфайловых атаках. Поэтому удаление этого компонента, хотя и не решает всех проблем, но вполне реально усложнит жизнь злоумышленникам.
  • Sakura Internet расследует возможный взлом 1,36 миллиона аккаунтов: японский провайдер облачных услуг и хостинга сообщил, что злоумышленники могли получить доступ к записям о продажах, контрактах и услугах клиентов. Это произошло через систему, связанную с предыдущим инцидентом в Sakura Rental Server. Данные платежных карт в скомпрометированной среде не хранились, а специалисты, проводящие расследование, пока не подтвердили факт похищения информации.
  • Разработчик Ransom Cartel получил 16 лет: Maksim Silnikau, белорусский администратор, стоявший за операциями программы-вымогателя Ransom Cartel, приговорен к 16 годам федеральной тюрьмы в США. По данным прокуроров, группировка выманила как минимум 5,2 млн долларов у 18 известных пострадавших компаний по всему миру. В то же время реальные убытки, вероятно, значительно превышают 6,7 млн долларов, если учесть незарегистрированные инциденты.
  • ShinyHunters целятся в ReliaQuest: сотрудника компании ReliaQuest обманули с помощью фишинговой страницы SSO, имитирующей портал внутренней службы безопасности. Это дало злоумышленникам временный доступ (только для просмотра) к панели управления идентификационными данными. Однако механизмы проверки доверенных устройств ReliaQuest заблокировали все дальнейшие попытки добраться до реальных систем или данных. Это отличный практический кейс, демонстрирующий, почему управление доступами и проверка устройств должны работать как отдельные уровни контроля.
  • Операция Jackal IV от INTERPOL: в обзоре даркнета за этот месяц рассматриваются последние действия INTERPOL против синдиката Black Axe – 58 арестов, 263 новых подозреваемых и разоблачение аргентинской сети формата «преступление как услуга» из 196 участников. Эта сеть незаметно поставляла домены и помогала отмывать деньги западноафриканским мошенническим группировкам. Детальный анализ доступен в отчете CTI.

Получить пробную версию Cynet

Подписаться на новости