Обзор атак программ-вымогателей и связанных с ними инцидентов безопасности за прошедшую неделю (12-19 августа)

Предлагаем ознакомиться с небольшим обзором атак программ-вымогателей и инцидентов безопасности, связанных с ними. В центре внимания: Majinahanashi, Gunra, Conti, Golden Community, DeadLock, Clop, PTC Windchill, FlexPLM, Windows Task Host.
Компании среднего бизнеса стали главной целью операторов программ-вымогателей за последние два с половиной года. Исследователи Black Kite изучили 13 336 публично раскрытых инцидентов и оценили защищённость 120 128 организаций. Анализ выявил системные проблемы с установкой обновлений, защитой учётных данных и настройкой корпоративной почты.
В августе 2026 года исследователи обнаружили новую группировку вымогателей Majinahanashi. Она использует двойное вымогательство и собственный сайт утечек с таймерами обратного отсчёта. Основными целями стали организации в США и ряде неанглоязычных стран, прежде всего из сфер электронной коммерции и производства, а также сельского хозяйства, услуг и технологий.
Группировки-вымогатели всё чаще атакуют сотрудников с высокими привилегиями и представителей ключевых подразделений компаний. Исследование Zscaler ThreatLabz показало, что за один месяц одна ransomware-кампания затронула 351 человека из 334 организаций. Скомпрометированные аккаунты руководителей и других важных сотрудников могут дать злоумышленникам доступ к критическим системам.
Новая группа Gunra представляет собой модель Ransomware-as-a-Service с двойным вымогательством и эксплуатацией FortiOS и VPN. Группировка действует с апреля 2025 года и использует исходный код Conti. Её атаки затрагивают государственные организации, критическую инфраструктуру и коммерческие компании в разных регионах, а украденные данные публикуются на специальном Tor-сайте. Один из используемых группировкой псевдонимов — Golden Community.
Группировка DeadLock появилась в поле зрения исследователей в июле 2025 года и к середине 2026 года успела атаковать более 80 организаций по всему миру. Операторы используют двойное вымогательство и делают ставку на децентрализованную инфраструктуру, включая блокчейн и защищённые мессенджеры. Такой подход помогает поддерживать связь с жертвами и усложняет блокировку площадок, где публикуются украденные данные.
Атаки вымогателей на крупные юридические фирмы США в 2026 году привели к выплатам на десятки миллионов долларов. По данным СМИ, Goodwin Procter заплатила около $10 млн, WilmerHale — не менее $18 млн, а Weil Gotshal & Manges — от $18 млн до $20 млн. Таким образом, только эти три юридические фирмы с мая перечислили вымогателям как минимум $46 млн.
Группировка Clop использовала специально созданный Java-веб-шелл для кражи данных с серверов PTC Windchill и FlexPLM. По данным ReliaQuest, инструмент способен расшифровывать учётные данные, находить файловые хранилища и похищать файлы. Веб-шелл был разработан с учётом внутреннего устройства Windchill и применялся в атаках с эксплуатацией критической уязвимости CVE-2026-12569.
CISA подтвердила, что группировки-вымогатели начали использовать уязвимость Windows Task Host CVE-2025-60710. Ошибка позволяет повысить привилегии в системе и была исправлена Microsoft ещё в ноябре 2025 года. Уязвимость связана с обработкой ссылок и ранее уже была отмечена как активно эксплуатируемая.
Philips и General Electric сообщили о расследовании заявлений группировки Clop о взломе их систем и краже данных. В Philips подтвердили факт компрометации отдельного корпоративного сервера, связанного с внутренними данными, однако заявили, что инцидент локализован и на клиентские системы не повлиял. GE также начала проверку после появления заявления о взломе.



