Облачные и SaaS-среды — наиболее приоритетные цели для хакеров в 2026 году

Облачные и SaaS-среды — наиболее приоритетные цели для хакеров в 2026 году

изображение: grok

Облачные сервисы и SaaS-платформы в 2026 году превратились в самую привлекательную цель для киберпреступников. Исследование Darktrace показало, что злоумышленники сместили внимание с привычного поиска уязвимостей на захват учётных записей, цифровых прав и доверенных сервисов, через которые затем проникают во внутренние системы компаний.

Исследование показало, что первая половина 2026 года продолжила перемены, начавшиеся годом ранее. Если раньше основной добычей были логины и пароли, то теперь преступников интересуют почтовые сервисы, облачные разрешения, элементы цепочки поставок программного обеспечения, средства удалённого администрирования, сервисы искусственного интеллекта и даже служебные учётные записи приложений, работающие без участия человека:

  • один захваченный аккаунт способен открыть доступ сразу к нескольким корпоративным сервисам;
  • злоумышленники стараются использовать уже выданные разрешения вместо прямого взлома;
  • облачные платформы стали одной из самых привлекательных целей для атакующих.

Стоит обратить внимание, что преступники всё реже ломают защитные механизмы напрямую и всё охотнее используют доверие цифровой инфраструктуры против её владельцев.

В отчёте приводится пример, когда под контроль попала всего одна SaaS-учётная запись. После этого атакующие изменили правила обработки электронной почты, начали рассылать фишинговые письма и получили активность сразу в нескольких корпоративных сервисах. Каждое действие выглядело почти обычным, поэтому обнаружить проникновение оказалось значительно сложнее.

Исследователи рассказали и о компрометации компонентов цифровой цепочки поставок. Весной злоумышленники использовали библиотеку Axios для распространения троянов удалённого доступа. Этот пакет загружается разработчиками более ста миллионов раз каждую неделю, поэтому последствия подобного происшествия способны затронуть огромное число проектов:

  • заражение популярных библиотек создаёт риск для тысяч разработчиков;
  • вредоносный код распространяется через привычные инструменты разработки;
  • последствия подобных атак могут проявляться далеко за пределами одной компании;

Отдельное внимание уделено использованию легальной блокчейн-инфраструктуры. Через подобные площадки распространялись инфостилеры AMOS и Phexia, похищающие конфиденциальные сведения. Владельцы криптовалютных сервисов и небольших цифровых проектов нередко используют облачные платформы с ограниченным контролем доступа, чем активно пользуются преступники. Подобные схемы становятся опасны и для российских пользователей, работающих с зарубежными облачными сервисами, криптовалютными площадками или корпоративными SaaS-решениями.

После захвата доверенной учётной записи преступники получают те же разрешения, которыми ежедневно пользуется настоящий сотрудник. Затем запускаются официальные административные инструменты, меняются настройки сервисов, открываются новые точки входа. Со стороны подобная активность может выглядеть вполне законной, поэтому обнаружение вторжения занимает намного больше времени.

Отмечается, что современная атака способна долго оставаться незаметной, если злоумышленник действует через легальные права доступа и привычные корпоративные сервисы.

Заметные перемены произошли и в области электронной почты. Почти две трети обнаруженных фишинговых сообщений успешно проходили проверку DMARC. Это означает, что проверка отправителя уже не спасает от значительной части мошеннических писем:

  • около двух третей писем успешно проходили проверку DMARC;
  • длинные сообщения встречались примерно в 37 процентах случаев;
  • почти четыре из десяти кампаний строились на новых приёмах социальной инженерии.

Авторы исследования заметили рост числа писем, напоминающих обычную деловую переписку. Вместо коротких шаблонов преступники отправляют подробные обращения с убедительным содержанием. Почти четверть изученных атак была направлена против руководителей компаний и сотрудников с расширенными полномочиями.

Продолжает использоваться и схема ClickFix. Пользователю предлагают самостоятельно выполнить якобы полезные действия для исправления ошибки или настройки программы. В результате человек собственными руками запускает вредоносный код, считая происходящее обычной процедурой.

Искусственный интеллект тоже оказался среди инструментов преступников. В отчёте приводится пример эксплуатации уязвимости React2Shell, где большая языковая модель помогла быстро подготовить рабочий код для атаки. После этого злоумышленники смогли использовать его против большого числа потенциальных целей за короткое время.

В июле исследователи сообщили о первой кампании по распространению программы-вымогателя JadePuffer, созданной при помощи автономного ИИ-агента. Система самостоятельно обнаружила слабое место на открытом сервере, проникла внутрь и выполнила последующие действия без участия оператора:

  • искусственный интеллект ускоряет подготовку атак;
  • время между обнаружением уязвимости и её эксплуатацией заметно сокращается;
  • опасность возрастает и для российских пользователей, использующих зарубежные облачные платформы, корпоративные сервисы и цифровые рабочие пространства.

Ранее сообщалось, что специалисты Microsoft раскрыли шпионскую кампанию, в которой злоумышленники использовали поддельные страницы авторизации в сетях Wi-Fi гостиниц и конференц-центров для заражения устройств. Вместо стандартного окна подключения пользователям показывали фальшивые уведомления с предложением обновить браузер или операционную систему, после чего на компьютер или смартфон загружалось вредоносное программное обеспечение. По данным Microsoft, за этой активностью стоит группировка Storm-2945, которую компания связывает с объединением Midnight Blizzard. Эксперты напоминают, что при подключении к общественным сетям Wi-Fi следует с осторожностью относиться к любым предложениям скачать обновления или установить дополнительное программное обеспечение.

Эксперты CISOCLUB считают, что организациям уже недостаточно следить только за обновлениями программ. Намного больше внимания стоит уделять контролю учётных записей, распределению цифровых прав и постоянному наблюдению за необычной активностью внутри облачной инфраструктуры, поскольку современные атаки всё чаще строятся вокруг доверенных сервисов, а не вокруг классических вирусов.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: