Нейросети усилили фишинг и помогли APT-группам обойти защиту российских компаний во втором квартале 2025 года

Изображение: recraft
Во втором квартале 2025 года эксперты департамента киберразведки Positive Technologies зафиксировали рост активности как киберпреступных группировок, так и хактивистов, действующих против российских организаций. В отчёте PT ESC TI отмечается, что основной вектор атак по-прежнему — фишинг. Причём злоумышленники используют как привычные схемы, так и продвинутые сценарии, включая атаки нулевого дня.
Отдельное внимание специалисты уделили новой тенденции — всё больше вредоносных файлов создаются при помощи нейросетей. Используя доступные AI-инструменты, участники APT-групп автоматизируют процесс генерации и модификации вредоносного кода, делая его менее заметным для традиционных антивирусных систем. Это позволяет обходить фильтры и сигнатурные детекторы, а также ускоряет масштабирование атак.
В отчёте приводятся конкретные примеры. Группировка TA Tolik рассылала архивы, внутри которых якобы содержался официальный документ. На деле открытие файла запускало скрипт, создающий задачи в планировщике Windows и вносящий изменения в реестр. Вредоносная нагрузка загружалась в оперативную память — такой подход затрудняет обнаружение, поскольку код не сохраняется в явном виде.
Sapphire Werewolf использовала бесплатный сервис передачи файлов для распространения заражённых документов. Перед выполнением скрипты проверяли, не запущены ли они в изолированной среде для анализа, и прекращали работу при наличии признаков песочницы.
Группа PhaseShifters, действовавшая под видом Минобрнауки, адаптировала вредоносные скрипты под конкретные условия заражённой системы. Поведение модуля зависело от наличия защитного ПО и других параметров окружения.
Хактивисты также активизировались. Так, сообщество Black Owl приурочило свою кампанию к транспортно-логистическому форуму. Преступники создали поддельные сайты, имитирующие ресурсы организаторов, и распространяли вредонос через фальшивые формы регистрации.
По данным Positive Technologies, подобные действия часто начинаются со взлома малозащищённых веб-ресурсов — региональных порталов, блогов, онлайн-магазинов. Такие сайты используют для размещения пропагандистских материалов, внедрения вредоносного кода или создания промежуточных звеньев в фишинговых цепочках. Некоторые из этих ресурсов позже перепродаются на теневых форумах.



