Хакерам-вымогателям уже не обязательно взламывать промышленную автоматику, чтобы остановить завод

Хакерам-вымогателям уже не обязательно взламывать промышленную автоматику, чтобы остановить завод

изображение: grok

Вымогательские хакерские группировки нашли способ парализовать промышленные предприятия, не касаясь напрямую производственной автоматики. Достаточно вывести из строя корпоративную ИТ-инфраструктуру, обслуживающую производство, и завод останавливается сам. Во втором квартале 2026 года исследователи Dragos зафиксировали 1140 атак с вымогательским ПО против промышленных организаций, что на 12% больше показателя первого квартала с его 1020 инцидентами.

Основной удар пришёлся по производственным компаниям. На предприятия обрабатывающей промышленности пришлось 747 инцидентов, около 65% всего объёма. Ещё 176 случаев затронули строительные организации, 114 пришлись на производителей оборудования, 70 — на компании пищевой отрасли. Инженерные фирмы, системные интеграторы и производители оборудования для промышленных систем управления получили ещё 117 заявленных атак. Транспорт и логистика добавили 95 случаев.

Статистика Dragos основана на открытых сообщениях о пострадавших организациях и публикациях самих преступных группировок на сайтах утечек. Реальный масштаб происходящего может быть больше заявленных цифр.

Стоит обратить внимание — злоумышленникам необязательно лезть туда, где стоят контроллеры и промышленные компьютеры. Они бьют по соседнему цифровому этажу, а производство уже чувствует последствия.

Исследователи Dragos Лекси Муни и Абдулрахман Х. Аламри считают вымогательское ПО одной из наиболее постоянных и разрушительных угроз для промышленного сектора. По их оценке, всё большее значение получают не специально созданные вредоносные программы для промышленных систем, а атаки на корпоративные ИТ-ресурсы, от которых зависит работа OT-инфраструктуры.

Производственный цех может продолжать физически работать, а его поддерживающие цифровые сервисы уже лежат. Если сотрудники не могут войти в корпоративные системы, получить производственные задания или подключиться к необходимым сервисам, автоматике становится от этого не легче. Наиболее привлекательными целями для вымогателей стали:

  • ERP-платформы, обслуживающие планирование и учёт производства;
  • системы виртуализации и виртуальные машины;
  • службы управления учётными записями и корпоративные каталоги;
  • удалённые шлюзы и VPN-сервисы для подрядчиков.

В Австралии второй по величине производитель сырого сахара Mackay Sugar 10 июня сообщил о кибератаке. После инцидента остановились переработка сахарного тростника и его доставка на два из трёх предприятий компании в Квинсленде. Один из заводов через два дня смог частично вернуться к ручной переработке. Группировка The Gentlemen разместила компанию на своём сайте утечек, при этом специалисты Dragos не обнаружили признаков того, что злоумышленники добрались до промышленной автоматики.

Российским предприятиям стоит учитывать эту схему — атака на корпоративный контур способна остановить производство даже без проникновения в промышленные системы, а отечественные заводы всё активнее переходят на цифровые сервисы управления.

Пароль уже не главная добыча

Вымогатели продолжают отходить от старой схемы, при которой главным оружием считалось шифрование файлов. Теперь всё больше внимания уделяется краже информации. Восстановление серверов и рабочих станций само по себе не всегда заканчивает инцидент. Если преступники успели забрать документы, сведения о сотрудниках, клиентах и производственных процессах, украденный массив данных остаётся у них даже после возвращения систем в рабочее состояние.

Способы первоначального проникновения остаются вполне земными:

  • устройства, доступные из интернета;
  • средства удалённого администрирования;
  • украденные учётные записи и скомпрометированные пароли;
  • уязвимости в периферийном сетевом оборудовании.

Среди группировок, чаще других заявлявших о взломах промышленных организаций во втором квартале, лидировала Qilin со 140 жертвами против 198 кварталом ранее. Второе место заняла Akira со 129 случаями против 100 в первом квартале. The Gentlemen за тот же период увеличила показатель с 83 до 125.

Qilin использовала украденные учётные данные и проблемы в доступных из интернета системах. Akira делала ставку на скомпрометированные VPN-устройства. The Gentlemen атаковала периферийное сетевое оборудование, после чего пыталась продвигаться дальше по корпоративной среде.

Теперь хакер может позвонить в Teams

Во втором квартале наиболее регулярно фиксировались схемы, при которых преступники не просто отправляли жертве письмо, а пытались поговорить с сотрудником через корпоративные платформы для совместной работы. Несколько группировок связывались с сотрудниками через Microsoft Teams и представлялись внутренними специалистами технической поддержки. После этого жертву могли убедить открыть общий экран или установить средство удалённого управления — AnyDesk или Quick Assist.

Интересно, что схема выглядит коварно из-за своей бытовой простоты. Письмо с подозрительной ссылкой можно проигнорировать, а сообщение от якобы коллеги из ИТ-отдела воспринимается совершенно иначе.

ФБР в конце мая предупреждало о версии этой схемы от группировки Silent Ransom Group, известной также как Luna Moth. Её представители стали появляться непосредственно в офисах компаний под видом технических специалистов и в некоторых случаях подключали USB-накопители прямо к рабочим компьютерам. Для российских компаний угроза такая же — сценариев с подменой ИТ-сотрудника через корпоративные мессенджеры фиксируется всё больше, а сама модель атаки не имеет географической привязки.

Правоохранительные органы продолжили атаковать саму инфраструктуру вымогателей. Был ликвидирован сервис First VPN, использовавшийся для анонимизации соединений — правоохранители изъяли 33 сервера в 27 странах. Другая фаза операции Endgame прошла против вредоносных программ SocGholish, Amadey и StealC, в результате чего удалось получить десятки миллионов украденных учётных данных.

По регионам Северная Америка сохранила первое место с 514 инцидентами против 480 в первом квартале. Европа оказалась второй с 316 случаями. На США пришёлся 431 инцидент — около 38% мирового показателя. В Германии количество атак выросло с 37 до 68, причём 76% пострадавших немецких организаций относились к производственному сектору. Азия дала 172 случая, Южная Америка — 64, Ближний Восток — 44.

Ранее сообщалось, что активность программ-вымогателей резко подскочила в июле 2026 года после весеннего затишья. Количество заявленных инцидентов выросло на 19% относительно июня, сильнее всего пострадали финансовая, технологическая и медицинская отрасли. Аналитики зафиксировали 799 атак — второй результат с начала года.

Эксперты CISOCLUB отмечают, что промышленный сектор оказывается сразу под несколькими слоями давления. Преступников интересуют деньги и данные, а корпоративная инфраструктура превратилась в удобный рычаг для воздействия на производство. Злоумышленнику необязательно разбираться в каждом контроллере, протоколе или технологическом процессе. Если предприятие зависит от виртуальной инфраструктуры, корпоративных учётных записей и ERP, достаточно нарушить работу этих сервисов. Безопасность уже нельзя ограничивать только промышленным сегментом — если офисная ИТ-сеть способна повлиять на производство, она тоже становится частью производственного риска.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: