Обзор атак программ-вымогателей и связанных с ними инцидентов безопасности за прошедшую неделю (5-11 августа)

Обзор атак программ-вымогателей и связанных с ними инцидентов безопасности за прошедшую неделю (5-11 августа)

Предлагаем ознакомиться с небольшим обзором атак программ-вымогателей и инцидентов безопасности, связанных с ними. В центре внимания: NightSpire, Interlock, GOLD EMBRACE, Microsoft SharePoint, CVE-2026-45659, Gunra, Conti, StormEncryptor, Storm-1175, Medusa, N-central, CVE-2026-18577, GoAnywhere MFT, SmarterMail, Ivanti Connect Secure, JetBrains TeamCity.

Вымогательским группировкам больше не обязательно взламывать промышленную автоматику, чтобы остановить завод. Достаточно вывести из строя корпоративную ИТ-инфраструктуру, связанную с производством. По данным Dragos, во втором квартале 2026 года было зафиксировано 1140 атак на промышленные организации, что на 12% больше показателя первого квартала.

Группировка NightSpire с начала 2025 года атакует преимущественно небольшие и средние компании в США. Операторы используют двойное вымогательство, сочетая шифрование файлов с угрозами публикации украденных данных. Основными точками входа становятся уязвимые VPN-сервисы и межсетевые экраны.

В июле число атак группировок-вымогателей выросло на 19% по сравнению с июнем и достигло 799 инцидентов. Это второй показатель с начала года. Сильнее всего от атак пострадали финансовая, технологическая и медицинская отрасли.

Группировка Interlock, также известная как GOLD EMBRACE, с 2024 года атакует организации в Северной Америке и Европе. Среди основных целей — медицинские учреждения, образовательные организации и объекты жизнеобеспечения. Операторы используют двойное вымогательство, легитимные системные инструменты и эксплуатацию уязвимостей.

Рынок вымогателей превратился в полноценную криминальную индустрию с разработчиками вредоносного ПО, брокерами доступов, переговорщиками и специалистами по криптовалютам. Модель Ransomware-as-a-Service позволяет проводить атаки даже операторам без серьёзных технических навыков. Доступы к российским корпоративным сетям также продаются на закрытых площадках.

CISA предупредила, что группировки-вымогатели начали использовать уязвимость Microsoft SharePoint CVE-2026-45659. Ошибка позволяет выполнять произвольный код на непатченных серверах. Под угрозой находятся SharePoint Enterprise Server 2016, SharePoint Server 2019 и SharePoint Server Subscription Edition.

США и Южная Корея предупредили об активности группировки, использующей вымогатель Gunra против государственных и критически важных организаций. Вредоносная программа основана на утёкшем исходном коде Conti и применяется в атаках двойного вымогательства. Среди целей группировки — медицинские, финансовые и государственные организации.

Хакерская группа, ранее связанная с операцией Medusa, начала использовать новый вымогатель StormEncryptor. Microsoft отслеживает группировку под обозначением Storm-1175 и связывает её с Китаем. Перед атаками, предположительно, используется уязвимость CVE-2026-18577 в N-central, позволяющая обойти аутентификацию. Ранее группировка эксплуатировала уязвимости в GoAnywhere MFT, SmarterMail, Microsoft Exchange, Ivanti Connect Secure и JetBrains TeamCity.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: