Обзор атак программ-вымогателей и связанных с ними инцидентов безопасности за прошедшую неделю (15-22 июля)

Предлагаем ознакомиться с небольшим обзором атак программ-вымогателей и инцидентов безопасности, связанных с ними. В центре внимания: DeepSeek, InfernoGrabber 9000, Hyadina, GodDamn, Media Land, ML.Cloud, Everest, Fairlife, Coca-Cola, Black Kite.
Языковая модель DeepSeek по размыто сформулированному запросу сгенерировала рабочую схему Android-вымогателя, использующую легитимные возможности браузера для шифрования пользовательских файлов. Исследователи Check Point Research создали на её основе демонстрационный прототип InfernoGrabber 9000 и подтвердили, что подобная атака может работать без эксплуатации уязвимостей и установки вредоносных приложений.
Эксперты «Информзащиты» выяснили, что в 2026 году сельское хозяйство и телекоммуникационная отрасль стали наиболее атакуемыми секторами по числу инцидентов с программами-вымогателями. Среднее количество атак в этих сферах превысило общемировые показатели, что свидетельствует о растущем интересе злоумышленников к критически важным отраслям.
Hyadina представила новую версию программы-вымогателя GodDamn, использующую драйвер с действительной цифровой подписью Microsoft для отключения средств защиты. Такой подход позволяет вредоносному ПО обходить EDR и антивирусы, значительно повышая вероятность успешного шифрования данных.
Прокуратура США предъявила обвинения трём гражданам России по делу о предоставлении инфраструктуры для операторов программ-вымогателей. По версии следствия, сервисы Media Land и ML.Cloud использовались для размещения ransomware, фишинговых ресурсов и ботнетов, а общий ущерб от связанных атак превысил 62 млн долларов.
Группировка Everest продолжает применять модель двойного вымогательства, сочетая шифрование данных с угрозой их публикации. Исследователи подробно описали используемые злоумышленниками методы обхода защиты, подготовки инфраструктуры и проведения атак, а также отметили признаки, позволяющие обнаружить вторжение до запуска шифрования.
Исследование Comparitech показало, что государственные организации по всему миру подвергаются более чем одной атаке программ-вымогателей ежедневно. За первые шесть месяцев 2026 года было зафиксировано 187 подобных инцидентов, что свидетельствует о продолжающемся росте активности ransomware-группировок против государственного сектора.
Программа-вымогатель нарушила работу производственных площадок молочного бренда Fairlife, принадлежащего Coca-Cola, что привело к остановке выпуска продукции и риску перебоев с поставками. Инцидент стал очередным примером того, как ransomware-атаки способны напрямую влиять на работу крупных промышленных предприятий.
По данным отчёта Black Kite, количество действующих группировок, распространяющих программы-вымогатели, выросло до 146, тогда как годом ранее их было 105. Только за 2026 год появилось 61 новое преступное объединение, что подтверждает продолжающийся рост и фрагментацию рынка ransomware.



