Перейти к основному содержанию

Кибератаки программ – вымогателей в августе

24 сентября 2026

Кибератаки программ вымогателей выросли в августе на 12%, в сравнении с июлем, составив 1 073 кибератаки. Об этом говорится в отчете NCC Group Threat Intelligence Report. 31% всех кибератак пришлось на промышленность,164 атаки – 15% всех атак пришлось на Qilin (группа Qilin является одной из самых опасных групп разработчиков вымогательского ПО).  Далее идут следующие группы вымогателей: The Gentlemen – 116 атак , CL0P – 89 атак, Dire Wolf – 43, INC Ransom – 43, Storm – 41, KryBit – 36, Akira – 31, Orova – 25, Coinbase Cartel – 24.

Наиболее уязвимым регионом оставалась Северная Америка, на долю которой пришлось 473 атаки (44%), за ней следовала Европа с 276 атаками (26%), на Россию и Азиатский регион пришлось 13% атак, на Южную Америку – 6%, на Африку и Австралию – по 2%.

Лидерство промышленности в атаках программ вымогателей говорит о том, что простой производства наиболее ощутим для бизнеса. На втором месте идут атаки на потребительские товары не выборочного спроса (Consumer Discretionary) – это товары, которые приобретаются при наличии свободных средств, в частности автомобили, крупная бытовая техника, брендовая обувь и одежда и т.д (18%). На третьем месте – здравоохранение (12%), далее идут ИТ (11%), финансы (6%), товары первой необходимости (4%).

Команда DFIR из NCC Group изучила Aurora, новую группу программ-вымогателей, использующую уязвимости VPN, краденые учетные данные, приложения с доступом из интернет, Living-off-the-land (LotL) – использование легальных инструментов при атаках организаций из разных секторов. Группа работает по концепции «вымогательство, как сервис».

Отмечается, что в августе продолжили развиваться существующие программы – вымогатели, так и появлялись новые. Рекордная активность программ-вымогателей и быстрый рост числа таких групп, как Aurora, показывают, что проверенные методы вымогательства остаются высокоэффективными. 

Из конкретных случаев атак программ – вымогателей в августе приводится кибератака на лидера медицинских технологий, компанию Boston Scientific. Хакеры атаковали несколько ИТ систем Boston Scientific, что привело к глобальным сбоям, включавшим проблемы с производством, доставкой и обработкой заказов. Помимо этого, многие покупатели не смогли удаленно активировать кардиомониторы.

Другой пример атаки программы вымогателя, приводимый в отчете – атака Qilin на ATF – Бюро алкоголя, табака, огнестрельного оружия и взрывчатых веществ - федеральное агентство министерства юстиции США. Была атакована одна из систем Бюро.

Также в отчете говорится об атаке на аэропорты Манчестера, в результате чего произошла утечка данных о парковке, бронировании, данных из залов ожиданий. 

По итогам атаки ИИ-агентов OpenAI на Hugging Face в отчете говорится о растущих возможностях автономных агентов. По итогам расследований, ИИ – агенты преследовали поставленные цели, адаптировались к изменяющимся условиям, использовали слабые места атакуемой инфраструктуры и проводили многоэтапные операции с реальными последствиями.

Мэтт Халл (Matt Hull), вице-президент по киберразведке и реагированию в NCC Group, связывает продолжающийся рост числа кибератак (в частности, программ-вымогателей) со следующими ключевыми причинами:

  • Развитие и адаптация искусственного интеллекта (ИИ): Киберпреступники всё активнее используют генеративный ИИ и специализированные платформы для создания вредоносного ПО и проведения автономных атак, что снижает технический порог входа для злоумышленников и усложняет обнаружение угроз.
  • Уязвимости цепочек поставок (Supply Chain Attacks): Вместо прямых атак на компании хакеры всё чаще компрометируют доверенных разработчиков ПО, плагины и цифровые экосистемы. Один такой взлом позволяет мгновенно получить доступ к сотням и тысячам зависимых от этого ПО организаций.
  • Эксплуатация корпоративных VPN и пограничных устройств: Уязвимости в продуктах крупных вендоров (таких как Fortinet, SonicWall, Citrix и др.) остаются излюбленной точкой входа хакеров для обхода аутентификации и закрепления внутри сетей.
  • Размытие границ между киберпреступностью и госструктурами: Происходит конвергенция криминальных групп и хакеров, поддерживаемых государствами. Они делят общую инфраструктуру, используют схожие инструменты и маскируют шпионаж под финансово мотивированные атаки вымогателей.
  • Геополитическая напряженность: Глобальные конфликты и международное противостояние напрямую стимулируют активность хактивистов и проправительственных группировок, атакующих критическую инфраструктуру и промышленный сектор.
  • Эволюция модели «вымогательство как услуга» (RaaS): Новые и вернувшиеся после ликвидации группы (например, Qilin и The Gentlemen) быстро масштабируют атаки, внедряя скрытые туннели и методы быстрого развертывания, что сокращает время на реагирование для служб безопасности.

В условиях усложнения угроз, подгоняемых развитием ИИ и геополитической нестабильностью, организациям жизненно важно развивать устойчивость и превентивно тестировать свои планы реагирования, не дожидаясь реального взлома. 

Что предлагается?
  • Регулярная симуляция атак: Необходимо проводить регулярные тренировки по сценариям реальных киберугроз для проверки жизнеспособности планов.
  • Сокращение окна реагирования: Современные хакеры и ИИ-инструменты сокращают время от проникновения до шифрования данных, поэтому действия команды защиты должны быть доведены до автоматизма.
  • Комплексная устойчивость: Реагирование на инциденты больше не ограничивается цифровой криминалистикой — компании должны уметь быстро восстанавливать бизнес-процессы после масштабных сбоев.

Источник: NCC Group

Аналитика ИБ – это новые исследования каждый месяц
В отчётах есть данные, тенденции, выводы, которые необходимы в работе
Все дайджесты и обзоры
f