Операторы программ-вымогателей отключают защиту компаний ещё до начала атаки

Операторы программ-вымогателей отключают защиту компаний ещё до начала атаки

изображение: grok

Операторы программ-вымогателей массово выводят из строя EDR-платформы и антивирусы перед запуском шифрования, превращая отключение защиты в рядовой этап взлома. Исследователи Halcyon выяснили, что приёмы EDR Kill из редкой продвинутой возможности стали привычным инструментом крупных группировок.

Для российских компаний это тоже прямой риск, ведь одни и те же схемы работают против инфраструктуры по всему миру.

По отчёту Halcyon за второй квартал 2026 года от 27 июля, отключение средств обнаружения и реагирования на конечных устройствах стало почти обязательным шагом для больших банд. Раньше подобные действия выдавали самых опытных хакеров, теперь они входят в стандартный набор операторов вымогательских кампаний. Перед стартом шифрования атакующие валят EDR и антивирусные решения, чтобы защита не успела заметить подозрительную активность.

Стоит обратить внимание, что часть современных банд уже вшила отключение защитных инструментов прямо в цепочку атаки, и разбирать её постфактум крайне трудно.

Новая группа The Gentlemen за короткий срок стала одной из заметных угроз на рынке шифровальщиков. Её разработчики изучали инструменты Babuk, Qilin, LockBit 5.0 и Medusa, проводили обратный анализ чужих решений и отбирали лучшие методы шифрования, скрытия кода и обхода EDR для собственной платформы.

Лидерами по числу атак во втором квартале Halcyon назвала следующие группы:

  • Qilin с 293 инцидентами;
  • The Gentlemen с 214 атаками;
  • DragonForce со 143 случаями;
  • Akira со 119 атаками;
  • LockBit 5.0 со 102 инцидентами.

Общее число атак немного снизилось. Во втором квартале 2026 года Halcyon насчитала 1988 публично известных инцидентов, связанных с 89 активными группами в 101 стране, что примерно на 5,7% меньше первого квартала. Снижение количества эпизодов не означает падение опасности, поскольку преступники переходят к быстрым, автоматизированным и менее заметным операциям. Российским организациям расслабляться тоже не стоит, ведь ускорение атак сокращает окно для реакции у любой команды защиты.

Уточняется, что DragonForce и Akira в отдельных эпизодах проходили путь от первичного доступа до развёртывания шифровальщика меньше чем за один час.

Кроме известных игроков рынка вымогательства, Halcyon обнаружила несколько новых или переродившихся банд, среди которых оказались KryBit, Payload, PEAR и World Leaks. Главной мишенью во втором квартале осталась промышленность, на которую пришлось 19,8% всех зарегистрированных атак. Дальше расположились несколько отраслей:

  • строительный сектор;
  • бизнес-услуги;
  • розничная торговля;
  • разработчики программного обеспечения.

Одним из популярных путей проникновения оставались уязвимости во внешних корпоративных устройствах. Среди частых проблем безопасности исследователи выделили несколько продуктов:

  • ошибки в Citrix NetScaler ADC и Gateway;
  • бреши в SonicWall SSL VPN;
  • уязвимости FortiOS от Fortinet.

Отдельным трендом квартала стало внедрение искусственного интеллекта в экосистему вымогательских атак. По оценке Halcyon, ИИ перестал быть экспериментом и вошёл в реальные операции преступников. Злоумышленники применяют его на разных этапах, а в арсенале появляются вредоносные приложения под маской полезного ИИ-софта, автоматизация общения с жертвами и программы, самостоятельно выполняющие отдельные шаги проникновения.

Примером специалисты назвали EvilAI, приложение на базе языковой модели, которое расходилось под видом ИИ-инструментов для производительности, а на деле открывало преступникам первичный доступ к системам организаций.

Росс Асквит, директор по разработке решений в Европе Halcyon, заявил, что распространение методов отключения EDR и применение ИИ меняют ландшафт угроз. По оценке Асквита, экосистема шифровальщиков становится быстрее, автоматизированнее и эффективнее в обходе привычной защиты. Асквит отметил, что компаниям пора вкладываться в устойчивость к атакам и перестать надеяться, что штатные механизмы всегда дадут достаточно времени на реакцию.

Отдельное беспокойство у исследователей вызвало возможное применение шифровальщиков в интересах государственных структур. В отчёте Halcyon сказано, что связанные с Ираном группы чаще маскируют разведывательные операции под обычные преступные кампании с шифрованием данных и требованием выкупа.

Современные атаки превращаются в высокоскоростные операции, где обход защиты готовят заранее, отдельные шаги автоматизируют, а возможности ИИ пускают в дело. Привычной схемы увидеть атаку и успеть её остановить компаниям может уже не хватить.

Редакция CISOCLUB считает, что отключение EDR окончательно перестало быть признаком элитных хакеров и превратилось в массовую рутину, к которой обязана готовиться каждая организация. Мы наблюдаем, как рынок шифровальщиков уходит от громоздких долгих взломов к коротким атакам, где решают минуты, а не часы.

Российским компаниям такое ускорение угрожает не меньше, чем западным, поскольку уязвимые VPN и пограничные устройства стоят у всех примерно одинаковые. Отдельно настораживает срастание вымогательства с государственными разведывательными задачами, ведь тогда мотивация атакующих перестаёт быть только денежной. По нашему мнению, ставку стоит делать на устойчивость инфраструктуры, сегментацию и способность работать даже при отключённой части защиты. Надежда на то, что антивирус сам всё поймает и остановит, в новых условиях выглядит наивно.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: