Все чаще для проникновения в корпоративные среды злоумышленникам не нужно искать новую уязвимость или создавать сложное вредоносное ПО.
В CyOps ECHO Report 1H 2026 команда CyOps обобщила результаты расследования 304 инцидентов, дополнив их данными внешней киберразведки. Авторы анализируют основные пути начального проникновения, изменения на рынке программ-вымогателей, риски для цепи снабжения программного обеспечения, влияние ИИ на скорость развития угроз и другие тенденции.
Ниже – главные выводы из отчета, показывающие, как изменяются современные атаки. Полный документ можно загрузить здесь.
Злоумышленники все чаще используют действующие механизмы доступа, вместо того чтобы ломать защиту
Едва ли не самым главным выводом из этого отчета стало смещение атак от эксплуатации программного кода до злоупотребления учетными записями, шлюзами доступа и доверенными инструментами. В случаях компрометации хостов с подтвержденной первопричиной исходный доступ преимущественно обеспечивался через похищенную или полученную с помощью социальной инженерии учетную запись, а не через эксплуатацию CVE сетевых устройств.
инцидента были обработаны CyOps за первое полугодие 2026 года
~1,6:1
количество кейсов, что касалось злоупотребления учетными записями vs. количество кейсов с компрометацией хостов
компрометаций хостов начинались через SSL-VPN
8 из 10
случаев компрометации рабочих станций или серверов начинались с украденных учетных данных
CyOps выделяет три доминантные категории начального доступа за этот период:
- социальная инженерия, прежде всего вишинг через Microsoft Teams;
- использование украденных учетных данных для входа через SSL-VPN и доступа к системам управления идентификацией,
- злоупотребление доверенными инструментами и цепочками поставок.
При этом после получения доступа сценарии атак были достаточно похожи. Для разведки использовались системные инструменты nltest, net.exe и Advanced IP Scanner. RDP из внутренней VPN-подсети был основным способом разветвления атаки. PowerShell фигурировал в большинстве инцидентов с компрометацией устройств и серверов, зафиксированных CyOps.
Программы-вымогатели: публичная статистика показывает только часть реального масштаба
Рынок программ-вымогателей в 1H 2026 г. оставался консолидированным на верхушке, но в то же время переполненным большим количеством меньших групп.
По публичным данным RansomLook, с 1 января по 30 июня 2026 года было зафиксировано 4 180 записей о пострадавших, обнародованных на сайтах утечек данных в результате деятельности программ-вымогателей. Приблизительно 65% всех публикаций приходилось на десять крупнейших групп.
Лидером был Qilin (648 публикаций), далее – The Gentlemen (467) и Akira (299).
Важно: эти цифры являются публичными заявлениями самих злонамеренных групп, а не подтвержденным количеством пострадавших. Организации, которые заплатили, договорились в частном порядке или вообще не были обнародованы на сайтах утечек данных, могут к этой статистике не попасть.
Однако по оценке Cynet, специалисты которого проанализировали внешние CTI-источники, между понятиями «опубликованный пострадавший» и «скомпрометированный пострадавший» разрыв значительно больше, чем можно определить только по статистике с сайтов утечек данных.
RaaS становится доступнее
Cynet выделяет четыре фактора, которые снижают порог входа в высокоуровневые Ransomware-as-a-Service операции:
- партнерства с криминальными маркетплейсами,
- масштабный рекрутинг инсайдеров,
- использование ИИ для создания и поддержки инфраструктуры,
- более выгодные финансовые условия для партнеров.
Доверенные инструменты сами стали оружием
Cynet наблюдал атаки, в которых вместо специально созданного вредоносного ПО использовались те же remote-support и системные инструменты, которыми регулярно пользуются IT-команды.
В кейсах первого полугодия этого года фигурировали ScreenConnect, AnyDesk, Quick Assist, RemSupp и Bomgar.
BYOVD (Bring Your Own Vulnerable Driver)
BYOVD использовался или пытался использоваться в нескольких наиболее серьезных случаях компрометации хостов, расследуемых CyOps. Среди драйверов упоминаются poisonX3.sys, UnknownKiller.sys и bdapiutil64.sys.
BYOVD превратился из редкой и сложной техники в типичный многократно воспроизводимый этап, который операторы программ-вымогателей включают в стандартные сценарии атак: сначала они получают интерактивный доступ к системе, затем размещают подписанный, но уязвимый драйвер, загружают его через только что созданную службу Windows и используют полученные возможности на уровне ядра, чтобы лишить средства защиты видимости и отключить их перед запуском программы-вымогателя.
Цепочка поставок ПО теперь охватывает не только код, но и обычные IT-инструменты
Риск цепочки поставок ПО больше не ограничивается npm/PyPI или пайплайнами сборки. К нему также относятся обычные open-source утилиты, которые IT-команды загружают с открытого веба и внедряют в корпоративную среду.
В качестве примера случай с европейским подрядчиком оборонной отрасли. Их служба IT-поддержки установила инсталлятор медиаплеера с открытым исходным кодом, незаметно добавленным несанкционированным агентом ScreenConnect и переименованной библиотекой DLL. ScreenConnect оставался неактивным в течение шести недель, после чего злоумышленник использовал его для запуска сценариев VBScript и замаскированного загрузчика PowerShell.
CyOps также наблюдает, как инструменты для кодирования на основе искусственного интеллекта расширяют поверхность атаки. ИИ-ассистенты программирования и автоматизированные системы сборки могут устанавливать или обновлять зависимости быстрее, чем человек успевает оценить риск, поэтому скомпрометированная зависимость может выполниться, украсть учетные данные и распространиться через CI/CD до того, как проблема будет замечена.
Ожидание Cynet во вторую половину 2026 года
1. Атаки через скомпрометированные аккаунты будут оставаться основным сценарием проникновения
CyOps ожидает, что доля атак, начинающихся с компрометации аккаунта, продолжит расти. К проявлениям этой тенденции Cynet относит выдачу себя за сотрудников службы поддержки в Microsoft Teams, похищение токенов сеанса во время атак типа AiTM и повторное использование украденных учетных данных для входа через SSL-VPN.
2. Защита сетевого периметра все больше зависит от защиты учетных данных
В расследованиях CyOps проникновения через SSL-VPN преимущественно начинались с использования действующих, но похищенных учетных данных, а не с эксплуатации уязвимостей сетевых устройств. Cynet ожидает, что эта тенденция сохранится: все большее значение будут приобретать посредники, продающие начальный доступ к корпоративным средам, а похищенные учетные данные VPN и корпоративных служб будут оставаться ценным товаром. Поэтому внимание команд безопасности будет постепенно смещаться от самого своевременного установления исправлений до полноценного управления жизненным циклом учетных данных.
3. Названия группировок будут меняться, но их методы работы будут оставаться
Cynet ожидает дальнейшего изменения ведущих операторов программ-вымогателей: Qilin, The Gentlemen, Akira, LockBit 5.0 и другие группировки могут терять или усиливать свои позиции, а на их месте будут появляться новые названия. В то же время, партнерская сеть таких операций и характерные тактики, техники и процедуры будут оставаться значительно более стабильными. Поэтому защиту целесообразно строить с учетом способов проникновения и поведения злоумышленников, а не ориентироваться только на название конкретной группировки.
4. ИИ будет увеличивать разрыв между скоростью появления новых угроз и скоростью их устранения
Cynet прогнозирует, что ИИ будет помогать злоумышленникам быстрее находить уязвимости и превращать их в подходящие для практических атак средства. В то же время выявление, оценка приоритетности и устранение уязвимостей во многих организациях и дальше в значительной степени будет зависеть от работы специалистов. В результате CyOps ожидает дальнейшего увеличения разрыва между скоростью, с которой новые угрозы могут быть использованы в атаках, и скоростью, с которой организации способны на них реагировать.
Загрузите полный CyOps ECHO Report 1H 2026
В этом обзоре собрана только часть наблюдений CyOps. Загрузите CyOps ECHO Report за первое полугодие 2026 года, чтобы ознакомиться с подробными сценариями атак, примерами реальных инцидентов, рекомендациями по выявлению угроз и мерами, которые Cynet советует внедрить уже сейчас.







