Обзор атак программ-вымогателей и связанных с ними инцидентов безопасности за прошедшую неделю (1-6 августа)

Обзор атак программ-вымогателей и связанных с ними инцидентов безопасности за прошедшую неделю (1-6 августа)

Предлагаем ознакомиться с небольшим обзором атак программ-вымогателей и инцидентов безопасности, связанных с ними. В центре внимания: Halcyon, EDR Kill, Proofpoint, Ransom Cartel, ESET, Microsoft Teams, Chaos ransomware, Sophos, STAC4749, The Coca-Cola Company, Fairlife, ФБР, Cybercrime-Zentrum Baden-Württemberg, Medizin Campus Bodensee, MediaMarktSaturn.

Операторы программ-вымогателей всё чаще начинают атаки не с шифрования файлов, а с отключения защитных систем компании. Исследователи Halcyon выяснили, что злоумышленники массово выводят из строя EDR-платформы и антивирусы с помощью приёмов EDR Kill ещё до запуска шифровальщика. Если раньше подобные методы использовали преимущественно наиболее опытные группировки, то теперь отключение средств защиты стало обычным этапом большинства атак.

Выплата выкупа больше не гарантирует завершение атаки программ-вымогателей. Исследование Proofpoint показало, что более половины пострадавших организаций переводили деньги злоумышленникам, однако свыше трети из них позже столкнулись с повторными требованиями заплатить ещё раз. Кроме того, часть компаний так и не смогла вернуть доступ к своим данным после выполнения требований преступников.

Большинство компаний, переживших атаки программ-вымогателей, считают, что искусственный интеллект сделал действия злоумышленников значительно эффективнее. По данным исследования Proofpoint, ИИ помогает создавать убедительные фишинговые письма, поддельные страницы авторизации и кампании по краже учётных данных, ускоряя получение первоначального доступа к корпоративной инфраструктуре.

Создатель и администратор программы-вымогателя Ransom Cartel Максим Силникау получил 16 лет тюремного заключения. Следствие установило, что он участвовал в организации атак как минимум против 18 компаний по всему миру, используя вредоносное ПО для шифрования данных и последующего вымогательства.

Первая половина 2026 года показала, что киберпреступники делают ставку не столько на новые инструменты, сколько на развитие уже существующих методов атак. Исследователи ESET отмечают, что злоумышленники активнее используют искусственный интеллект, совершенствуют вредоносное ПО и быстро адаптируют проверенные техники под новые платформы и технологии.

Хакеры начали выдавать себя за сотрудников технической поддержки во время звонков через Microsoft Teams, чтобы убедить сотрудников предоставить удалённый доступ к корпоративным компьютерам. После получения контроля над устройствами злоумышленники разворачивали программу-вымогатель Chaos ransomware. По данным Sophos, кампания STAC4749 с февраля по июнь 2026 года затронула десятки организаций в Северной Америке.

The Coca-Cola Company подтвердила кражу данных во время атаки программы-вымогателя на свою дочернюю компанию Fairlife. В результате инцидента злоумышленники похитили часть информации, а отдельные корпоративные системы временно оказались недоступны. Большая часть производственных процессов в США уже восстановлена.

ФБР, правоохранительные органы Германии и специалисты Cybercrime-Zentrum Baden-Württemberg объявили в розыск одного из предполагаемых руководителей группировки, использующей программы-вымогатели. Следователи считают его причастным к атакам на Medizin Campus Bodensee и сеть магазинов электроники MediaMarktSaturn. Подозреваемый вновь включён в список наиболее разыскиваемых киберпреступников Европы.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: