Этот материал основывается на отчете Cynet «May 2026 Cyber Threat Intelligence Report: Underworld Turns on Itself (Again)», освещающем ключевые киберугрозы мая 2026 года. Он охватывает активность программ-вымогателей, атаки на цепочки поставок программного обеспечения, критические уязвимости, утечки данных и изменения в киберпреступной экосистеме. Полную версию отчета можно загрузить по этой ссылке.
В прошлом месяце места, которым обычно доверяют в современном программном обеспечении (в том числе реестры пакетов, платформы исходного кода и цепочки поставок открытого программного обеспечения) стали именно теми средами, за контроль над которыми злоумышленники боролись наиболее активно. Компрометацию цепочки поставок превратили в соревнования за денежные призы. Хакерская группировка похитила тысячи частных репозиториев GitHub. Самореплицированный червь распространялся бесплатно. И, как уместный сюжетный поворот, даже одна из, на первый взгляд, наиболее контролируемых операций программ-вымогателей была скомпрометирована. Май 2026 определялся одной ключевой темой: экосистема открытого программного обеспечения превращается в площадку для киберпреступности, а защитникам приходится ориентироваться в среде угроз, где правила постоянно меняются.
Кратко о ключевых событиях мая
Группа TeamPCP запустила на BreachForums организованное соревнование «Supply Chain Competition», предложив $1 000 в Monero тому, кто сможет отравить наиболее скачиваемые пакеты с помощью Shai-Hulud. Оценка базировалась на количестве загрузок, что фактически стимулировало атаки на самые популярные библиотеки. Через несколько дней после этого группа скомпрометировала устройство работника GitHub используя вредное расширение VS Code и эксфильтровала примерно 3 800 внутренних репозиториев GitHub, выставив их на продажу более чем за $50 000.
Вне цепочки поставок российская группировка Sandworm, спонсируемая федерацией, продолжила смещать фокус с IT-сетей на критически важные операционные технологии. Данные показали, что за 43 дня до начала разветвления атаки уже были заметны признаки угрожающей активности. На направлении уязвимостей исследователи раскрыли Copy Fail (CVE-2026-31431), описанную как серьезную уязвимость повышения привилегий в Linux. CISA почти сразу добавила ее в свой каталог KEV. Отчеты о программах-вымогателях сохраняли непрерывный темп: за месяц было заявлено о 704 пострадавших.
Обзор активности программ-вымогателей
В мае общее количество заявленных пострадавших от программ-вымогателей среди всех активных групп составило 704. Соединенные Штаты оставались страной, которую атаковали чаще всего, а бизнес-услуги – наиболее часто атакованным сектором. Это отличалось от предыдущих месяцев, когда излюбленной целью было производство. Qilin доминировала с большим отрывом, тогда как The Gentlemen заняла второе место. Это было примечательно, учитывая, что к концу месяца сама группа испытала публичную компрометацию, о чем идет речь ниже.
Топ 10 групп по количеству заявленных пострадавших организаций:
- Qilin – 110
- The Gentlemen – 77
- DragonForce – 55
- Akira – 31
- IncRansom – 29
- Nova – 25
- FulcrumSec – 23
- SafePay – 22
- Genesis – 21
- CmdOrganization – 16
Примечательные инциденты этого месяца
Атака с применением приложения-вымогателя на Foxconn.
Крупнейший в мире производитель электроники подтвердил кибератаку, временно нарушившую работу нескольких объектов в Северной Америке. Ответственность на себя взяла группировка Nitrogen. Она заявила, что эксфильтровала 8 терабайтов данных с более 11 миллионами файлов, включая конфиденциальные технические чертежи и схемы, связанные с такими крупными клиентами, как Apple, Nvidia, Intel и Google. Nitrogen, действующий с 2023 года на основе утечки исходного кода Conti 2, использует украденные данные в схеме двойного вымогательства.
Утечка данных Zara.
Ритейлер модной одежды Zara подвергся утечке, в результате которой была раскрыта персональная информация 197 400 клиентов. В нее входили адреса электронной почты, географические локации, данные о покупках и тикетах службы поддержки. Утечка осуществила группа вымогателей ShinyHunters в рамках более широкой кампании, которая эксплуатировала скомпрометированные токены проверки подлинности аналитической платформы Anodot для доступа к облачным данным нескольких компаний. ShinyHunters установила для Inditex дедлайн в апреле, требуя выйти на контакт и угрожая опубликовать данные, если договоренность не будет достигнута. Когда дедлайн прошел, данные были опубликованы. Inditex подтвердила, что скомпрометированные базы данных не содержали имен, номеров телефонов, адресов, паролей или платежной информации.
Подрядчик CISA открыл ключи AWS GovCloud.
Подрядчик Nightwing в течение шести месяцев поддерживал публичный репозиторий GitHub под названием «Private-CISA», который содержал ключи AWS GovCloud, пароли в открытом тексте и внутренние учетные данные CISA. 14 мая репозиторий нашел исследователь GitGuardian. Репозиторий содержал файлы с описанием того, как CISA внутренне собирает, тестирует и разворачивает программное обеспечение. Подрядчик выключил стандартную настройку GitHub, которая блокирует публикацию SSH-ключей или других секретов в публичных репозиториях. После сообщения CISA убрала репозиторий из открытого доступа и заявила, что пока нет доказательств активной эксплуатации. В то же время было отмечено, что внедряются дополнительные защитные меры. Согласно сообщениям, раскрытые учетные данные оставались действительными еще в течение 48 часов после удаления репозитория из открытого доступа.
Раскрытие «fast16».
Исторический анализ показал «fast16» – вредоносное программное обеспечение на основе Lua с 2005 года, которое предшествовало Stuxnet. Оно специально было создано для скрытого вмешательства в тестирование ядерного оружия, манипулировало симуляциями детонации мощных взрывчатых веществ и использовало более 100 правил, чтобы выживать после обновлений программного обеспечения. Fast16 считается первой операцией такого типа, а его обнаружение заставляет пересмотреть представление о том, как давно государственный киберсаботаж против физических объектов применяется на практике.
В киберпреступном подполье снова начались внутренние войны.
The Gentlemen, стремительно растущая RaaS-группа, которая в течение 2026 года входила в перечень 10 самых активных групп злоумышленников, в мае сама испытала компрометацию собственной бэкенд-инфраструктуры. Внутренние журналы чатов, списки афилиатов и записи переговоров были опубликованы на подпольных форумах, где их могли анализировать как конкуренты, так и команды безопасности. Утечка раскрыла более скромные масштабы и более слабую внутреннюю организацию группы, чем можно было ожидать ввиду ее репутации. Она также показала, что такие группы не имеют иммунитета к тем же небрежным практикам, которые сами пытаются эксплуатировать. В апреле похожая ситуация произошла с Kybit и 0APT, когда конкурирующие группы уничтожали инфраструктуру друг друга и раскрывали секреты друг друга. Растущая нестабильность киберпреступности становится отличительной чертой ландшафта угроз, где эго, деньги и власть и без того нестабильные и фрагментированные коллективы. Для команд безопасности каждая такая вражда является редким источником разведывательной информации и определенным моментом иронического удовольствия.
Критические уязвимости, требующие немедленных действий
- CVE-2026-20182: Cisco Catalyst SD-WAN – обход аутентификации с предоставлением прав администратора. CVSS 10.0. Требуется обновление до исправленных версий 20.18.2.2/26.1.1.1 или более поздних.
- CVE-2026-0300: Palo Alto PAN-OS – неаутентифицированное RCE с правами root через User-ID Authentication Portal. CVSS 9.8. Требуется обновление или ограничение доступа к порталу.
- CVE-2026-41096: Microsoft Windows DNS – переполнение буфера в области динамической памяти, позволяющее RCE через специально сформированные DNS-ответы. CVSS 9.8. Требуется установка обновлений безопасности за май 2026 года.
- CVE-2026-41089: Windows Netlogon – переполнение буфера на стеке, позволяющее RCE на контроллере домена. CVSS 9.8. Необходимо применение патчей за май 2026 года.
- CVE-2026-44277: Fortinet FortiAuthenticator – неправильный контроль доступа, позволяющий выполнять код без аутентификации. CVSS 9.8. Требуется обновление до версий 6.5.7/6.6.9/8.0.3 или более поздних.
- CVE-2026-9082: Drupal – SQL-инъекция на сайтах с PostgreSQL как бэкендом. CVSS 9.8. Требуется обновление до исправленных релизов для Drupal 10/11.
Выводы
Май усилил тенденции, которые наблюдались в течение 2026 года. Во-первых, доверие к цепочке поставок активно монетизируется: злоумышленники строят экономики вокруг отравления пакетов и платформ, от которых зависят все. Во-вторых, «рутинные» предупреждения совсем не рутинны: Sandworm находилась на скомпрометированных системах, смежных с OT, которые генерировали достоверные предупреждения в среднем в течение 43 дней до разветвления атаки. В-третьих, криминальное подполье становится все более нестабильным. Когда даже хорошо управляемая RaaS-операция может стать объектом компрометации, это напоминает, что те же недостатки кибергигиены, которые эксплуатируют злоумышленники, в конце концов настигают и их самих.
Этот обзор лишь поверхностно охватывает тему. Загрузите полный отчет (на английском языке) об аналитике киберугроз за май 2026 г., который содержит исчерпывающий анализ инцидентов, все критические CVE, полную разбивку активности программ-вымогателей, глубокий технический анализ Copy Fail и M3RX, а также внутреннюю историю The Gentlemen.
Если Вы хотите бесплатно протестировать XDR платформу Cynet, пожалуйста, отправьте свои контакты используя форму ниже.







