Главные тренды киберугроз из нового отчета F6.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">Взлом корпоративной сети продается как готовая услуга, вредоносное ПО можно арендовать с технической поддержкой, а эксплойт для уязвимости нулевого дня выставить на подпольной площадке за сумму до $1 млн. Первый глобальный отчет F6 показывает, как за 2025 год и первое полугодие 2026 года киберпреступность продолжила превращаться в специализированный рынок с разработчиками, посредниками, продавцами доступа и операторами атак.
Исследование подготовили команды F6 Threat Intelligence, Центра кибербезопасности и Лаборатории цифровой криминалистики. Аналитики использовали материалы расследований и реагирования на инциденты, постоянный мониторинг преступной инфраструктуры и телеметрию F6 Managed XDR. Россия и Беларусь в глобальную статистику не вошли. Угрозам для двух стран посвящен отдельный отчет F6.
Одним из главных источников риска остаются утечки. За рассматриваемый период F6 обнаружила на подпольных форумах и в тематических Telegram-каналах 164 новые публикации скомпрометированных баз. 91 базу выложили в открытый доступ, 73 выставили на продажу. Общий объем превысил 600 млн строк с пользовательскими сведениями, включая имена, номера документов, телефоны, адреса электронной почты и другую персональную информацию.
Латинская Америка лидировала по числу зафиксированных утечек с долей 33%, Ближний Восток и Африка заняли второе место с 29%. На Азиатско-Тихоокеанский регион пришлось восемь процентов случаев, на СНГ - четыре процента. По числу скомпрометированных строк картина отличалась: СНГ обеспечил около трети всего объема, поскольку несколько отдельных утечек содержали особенно крупные массивы данных.
Самый большой объем среди стран СНГ F6 связала с Таджикистаном, где крупнейший массив насчитывал около 217 млн строк. На Казахстан пришлось примерно 25 млн записей, на Узбекистан - 15 млн. В Латинской Америке лидировала Аргентина примерно со 120 млн строк, за ней следовала Мексика с 38 млн. На Ближнем Востоке и в Африке крупнейший объем пришелся на Египет с 54 млн строк, а в Азиатско-Тихоокеанском регионе - на Малайзию примерно с 35 млн.
Особенно крупные массивы затрагивали государственный сектор. По подсчетам F6, государственные и военные организации дали 56,4% всех строк в изученных базах, розничная торговля - 19,6%, недвижимость - 6,7%, образование - 5,7%, финансовый сектор - пять процентов. При сравнении не объема записей, а количества отдельных утечек доля государственных организаций была заметно ниже и составила 23%.
Параллельно продолжал работать подпольный рынок платежных данных. В 2025 году специализированные магазины выставили на продажу более 13 млн скомпрометированных банковских карт, а за первое полугодие 2026 года F6 обнаружила еще свыше 3,5 млн карт.
Отдельный рынок сформировался вокруг уязвимостей нулевого дня . F6 нашла 65 уникальных объявлений о продаже zero-day-эксплойтов. В 32 объявлениях продавцы раскрывали класс уязвимости: 21 предложение относилось к удаленному выполнению кода, девять - к локальному повышению привилегий, еще по одному - к локальному выполнению кода и сочетанию удаленного выполнения кода с повышением привилегий. Запрашиваемая цена варьировалась от нескольких тысяч долларов до $1 млн, а суммарная стоимость предложений превышала $2,6 млн. Аналитики предупреждают, что подлинность подобных лотов часто невозможно подтвердить: часть продавцов может выдавать известные уязвимости за новые или торговать несуществующими эксплойтами.
Еще одним быстро растущим направлением стали атаки на цепочки поставок . Преступники все чаще пытаются компрометировать не одну компанию, а популярные компоненты с открытым исходным кодом, способные попасть сразу в большое число проектов. В сентябре 2025 года кампания Shai-Hulud затронула более 500 npm-пакетов, а появившаяся в ноябре версия Shai-Hulud 2.0 заразила более 800 пакетов. Вредонос крал GitHub-токены, облачные учетные данные и другие секреты, а затем использовал похищенные полномочия для дальнейшего распространения по цепочке зависимостей.
Рынок первоначального доступа превратился в отдельную специализацию. Брокеры доступа взламывают корпоративную инфраструктуру, проверяют рабочий вход и продают его другим преступникам, включая операторов вымогателей. F6 обнаружила тысячи подобных объявлений. По доступным сведениям о завершенных продажах брокеры получили около $300 тыс. при средней цене примерно $3000 за лот. Потенциальная стоимость всех выставленных предложений превышала $10 млн.
Чаще всего продавцы предлагали вход через <span class="vpn-highlight" title="Использование VPN может нарушать законодательство РФ">VPN</span> и RDP. В первом полугодии 2026 года VPN фигурировал примерно в 29% объявлений с указанным способом доступа, RDP - в 14%, веб-панели - в 11%. Среди типичных способов получения доступа F6 называет массовый сбор учетных данных инфостилерами, перебор паролей, эксплуатацию уязвимостей в межсетевых экранах и VPN-шлюзах, а среди слабых мест - удаленные сервисы без многофакторной аутентификации.
Экосистема программ-вымогателей продолжила дробиться. За 2025 год F6 зафиксировала появление более 50 новых групп, а за первое полугодие 2026 года добавились еще 12. Всего за рассматриваемый период аналитики насчитали более 9300 связанных с вымогателями инцидентов. Большинство новых проектов строят работу по модели Ransomware-as-a-Service, при которой разработчики предоставляют вредонос и инфраструктуру партнерам, непосредственно проводящим атаки.
Самой активной группировкой стала Qilin. F6 связывает с Qilin более тысячи атак в 2025 году и почти 500 за первое полугодие 2026 года. США остаются крупнейшей целью: американские организации входили в список целей 14 группировок. На Францию, Великобританию и Германию нацеливались по 13 групп, на Канаду - 12.
Меняется и сама схема вымогательства. Шифрование постепенно теряет роль единственного рычага давления, а преступники чаще крадут информацию заранее и угрожают публикацией. Публично раскрытых выплат становится меньше, переговоры все чаще проходят закрыто. Для крупных компаний риск репутационного ущерба, раскрытия коммерческих секретов и претензий со стороны клиентов или регуляторов может оказаться не менее болезненным, чем остановка систем.
Технически атаки становятся тише и сложнее. Операторы вымогателей заранее пытаются отключить EDR/XDR, используют легитимные инструменты удаленного администрирования, PowerShell и встроенные средства Windows. В ряде кампаний применяется техника BYOVD , позволяющая загрузить подписанный, но уязвимый драйвер и через найденную брешь получить привилегированный доступ или нейтрализовать защитные механизмы. Подобная тактика помогает сократить количество заметного вредоносного кода на ранних стадиях атаки.
Искусственный интеллект быстро закрепляется в преступном инструментарии. В начале 2025 года атакующие в основном поручали моделям разведку, поиск информации о целях, подготовку фишинговых текстов, написание и отладку кода. Во второй половине года появились примеры более глубокой интеграции языковых моделей во вредоносные программы и атакующие фреймворки. Полностью автономные кампании пока не стали нормой, но F6 ожидает дальнейшего сокращения роли человека на отдельных этапах атаки.
В публично раскрытых атаках чаще всего встречались Gemini, инструменты OpenAI и Claude Code, причем Gemini лидировал по фактическому использованию в изученных F6 эпизодах. На подпольных площадках распределение выглядело иначе: ChatGPT упоминался более 108 000 раз, а Gemini и Claude Code - примерно по 25 000 раз. Преступники пытаются обходить встроенные ограничения нейросетей, дробят вредоносные задачи на небольшие запросы и распределяют работу между несколькими моделями.
Показательным примером стал обнаруженный в феврале 2026 года Android-вредонос PromptSpy. Программа передавала Gemini описание элементов интерфейса зараженного смартфона и получала пошаговые инструкции для дальнейших действий. PromptSpy мог собирать сведения об устройстве, делать снимки и запись экрана, препятствовать удалению вредоносного приложения и разворачивать модуль удаленного управления.
Развитие мобильного вредоносного ПО идет по той же сервисной модели. Площадки предлагают Malware-as-a-Service с подпиской, обновлениями, панелями управления и технической поддержкой. Операция PlayPraetor заразила более 11 000 Android-устройств и могла показывать поддельные формы входа поверх почти 200 банковских приложений и криптовалютных кошельков. SuperCard X с функцией ретрансляции NFC в 2025 году продавался по $180 в день или $900 в неделю.
Давление правоохранительных органов не уничтожило подпольную инфраструктуру, но заставило преступное сообщество постоянно перестраиваться. За 2025 год и первое полугодие 2026 года международные операции полностью или частично заблокировали шесть популярных подпольных платформ. На смену закрытым площадкам появились пять новых форумов, а часть аудитории мигрировала между клонами, преемниками и Telegram-каналами.
F6 ожидает дальнейшего роста атак с применением ИИ, расширения атак на цепочки поставок и перехода вымогателей к шантажу украденными данными вместо обязательного шифрования. Брокеры первоначального доступа, по прогнозу аналитиков, будут чаще продавать вместе с доступом клиентские базы, внутренние документы и интеллектуальную собственность, а вредоносные программы продолжат превращаться из узкоспециализированных инструментов в модульные платформы с несколькими функциями.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">Взлом корпоративной сети продается как готовая услуга, вредоносное ПО можно арендовать с технической поддержкой, а эксплойт для уязвимости нулевого дня выставить на подпольной площадке за сумму до $1 млн. Первый глобальный отчет F6 показывает, как за 2025 год и первое полугодие 2026 года киберпреступность продолжила превращаться в специализированный рынок с разработчиками, посредниками, продавцами доступа и операторами атак.
Исследование подготовили команды F6 Threat Intelligence, Центра кибербезопасности и Лаборатории цифровой криминалистики. Аналитики использовали материалы расследований и реагирования на инциденты, постоянный мониторинг преступной инфраструктуры и телеметрию F6 Managed XDR. Россия и Беларусь в глобальную статистику не вошли. Угрозам для двух стран посвящен отдельный отчет F6.
Одним из главных источников риска остаются утечки. За рассматриваемый период F6 обнаружила на подпольных форумах и в тематических Telegram-каналах 164 новые публикации скомпрометированных баз. 91 базу выложили в открытый доступ, 73 выставили на продажу. Общий объем превысил 600 млн строк с пользовательскими сведениями, включая имена, номера документов, телефоны, адреса электронной почты и другую персональную информацию.
Латинская Америка лидировала по числу зафиксированных утечек с долей 33%, Ближний Восток и Африка заняли второе место с 29%. На Азиатско-Тихоокеанский регион пришлось восемь процентов случаев, на СНГ - четыре процента. По числу скомпрометированных строк картина отличалась: СНГ обеспечил около трети всего объема, поскольку несколько отдельных утечек содержали особенно крупные массивы данных.
Самый большой объем среди стран СНГ F6 связала с Таджикистаном, где крупнейший массив насчитывал около 217 млн строк. На Казахстан пришлось примерно 25 млн записей, на Узбекистан - 15 млн. В Латинской Америке лидировала Аргентина примерно со 120 млн строк, за ней следовала Мексика с 38 млн. На Ближнем Востоке и в Африке крупнейший объем пришелся на Египет с 54 млн строк, а в Азиатско-Тихоокеанском регионе - на Малайзию примерно с 35 млн.
Особенно крупные массивы затрагивали государственный сектор. По подсчетам F6, государственные и военные организации дали 56,4% всех строк в изученных базах, розничная торговля - 19,6%, недвижимость - 6,7%, образование - 5,7%, финансовый сектор - пять процентов. При сравнении не объема записей, а количества отдельных утечек доля государственных организаций была заметно ниже и составила 23%.
Параллельно продолжал работать подпольный рынок платежных данных. В 2025 году специализированные магазины выставили на продажу более 13 млн скомпрометированных банковских карт, а за первое полугодие 2026 года F6 обнаружила еще свыше 3,5 млн карт.
Отдельный рынок сформировался вокруг уязвимостей нулевого дня . F6 нашла 65 уникальных объявлений о продаже zero-day-эксплойтов. В 32 объявлениях продавцы раскрывали класс уязвимости: 21 предложение относилось к удаленному выполнению кода, девять - к локальному повышению привилегий, еще по одному - к локальному выполнению кода и сочетанию удаленного выполнения кода с повышением привилегий. Запрашиваемая цена варьировалась от нескольких тысяч долларов до $1 млн, а суммарная стоимость предложений превышала $2,6 млн. Аналитики предупреждают, что подлинность подобных лотов часто невозможно подтвердить: часть продавцов может выдавать известные уязвимости за новые или торговать несуществующими эксплойтами.
Еще одним быстро растущим направлением стали атаки на цепочки поставок . Преступники все чаще пытаются компрометировать не одну компанию, а популярные компоненты с открытым исходным кодом, способные попасть сразу в большое число проектов. В сентябре 2025 года кампания Shai-Hulud затронула более 500 npm-пакетов, а появившаяся в ноябре версия Shai-Hulud 2.0 заразила более 800 пакетов. Вредонос крал GitHub-токены, облачные учетные данные и другие секреты, а затем использовал похищенные полномочия для дальнейшего распространения по цепочке зависимостей.
Рынок первоначального доступа превратился в отдельную специализацию. Брокеры доступа взламывают корпоративную инфраструктуру, проверяют рабочий вход и продают его другим преступникам, включая операторов вымогателей. F6 обнаружила тысячи подобных объявлений. По доступным сведениям о завершенных продажах брокеры получили около $300 тыс. при средней цене примерно $3000 за лот. Потенциальная стоимость всех выставленных предложений превышала $10 млн.
Чаще всего продавцы предлагали вход через <span class="vpn-highlight" title="Использование VPN может нарушать законодательство РФ">VPN</span> и RDP. В первом полугодии 2026 года VPN фигурировал примерно в 29% объявлений с указанным способом доступа, RDP - в 14%, веб-панели - в 11%. Среди типичных способов получения доступа F6 называет массовый сбор учетных данных инфостилерами, перебор паролей, эксплуатацию уязвимостей в межсетевых экранах и VPN-шлюзах, а среди слабых мест - удаленные сервисы без многофакторной аутентификации.
Экосистема программ-вымогателей продолжила дробиться. За 2025 год F6 зафиксировала появление более 50 новых групп, а за первое полугодие 2026 года добавились еще 12. Всего за рассматриваемый период аналитики насчитали более 9300 связанных с вымогателями инцидентов. Большинство новых проектов строят работу по модели Ransomware-as-a-Service, при которой разработчики предоставляют вредонос и инфраструктуру партнерам, непосредственно проводящим атаки.
Самой активной группировкой стала Qilin. F6 связывает с Qilin более тысячи атак в 2025 году и почти 500 за первое полугодие 2026 года. США остаются крупнейшей целью: американские организации входили в список целей 14 группировок. На Францию, Великобританию и Германию нацеливались по 13 групп, на Канаду - 12.
Меняется и сама схема вымогательства. Шифрование постепенно теряет роль единственного рычага давления, а преступники чаще крадут информацию заранее и угрожают публикацией. Публично раскрытых выплат становится меньше, переговоры все чаще проходят закрыто. Для крупных компаний риск репутационного ущерба, раскрытия коммерческих секретов и претензий со стороны клиентов или регуляторов может оказаться не менее болезненным, чем остановка систем.
Технически атаки становятся тише и сложнее. Операторы вымогателей заранее пытаются отключить EDR/XDR, используют легитимные инструменты удаленного администрирования, PowerShell и встроенные средства Windows. В ряде кампаний применяется техника BYOVD , позволяющая загрузить подписанный, но уязвимый драйвер и через найденную брешь получить привилегированный доступ или нейтрализовать защитные механизмы. Подобная тактика помогает сократить количество заметного вредоносного кода на ранних стадиях атаки.
Искусственный интеллект быстро закрепляется в преступном инструментарии. В начале 2025 года атакующие в основном поручали моделям разведку, поиск информации о целях, подготовку фишинговых текстов, написание и отладку кода. Во второй половине года появились примеры более глубокой интеграции языковых моделей во вредоносные программы и атакующие фреймворки. Полностью автономные кампании пока не стали нормой, но F6 ожидает дальнейшего сокращения роли человека на отдельных этапах атаки.
В публично раскрытых атаках чаще всего встречались Gemini, инструменты OpenAI и Claude Code, причем Gemini лидировал по фактическому использованию в изученных F6 эпизодах. На подпольных площадках распределение выглядело иначе: ChatGPT упоминался более 108 000 раз, а Gemini и Claude Code - примерно по 25 000 раз. Преступники пытаются обходить встроенные ограничения нейросетей, дробят вредоносные задачи на небольшие запросы и распределяют работу между несколькими моделями.
Показательным примером стал обнаруженный в феврале 2026 года Android-вредонос PromptSpy. Программа передавала Gemini описание элементов интерфейса зараженного смартфона и получала пошаговые инструкции для дальнейших действий. PromptSpy мог собирать сведения об устройстве, делать снимки и запись экрана, препятствовать удалению вредоносного приложения и разворачивать модуль удаленного управления.
Развитие мобильного вредоносного ПО идет по той же сервисной модели. Площадки предлагают Malware-as-a-Service с подпиской, обновлениями, панелями управления и технической поддержкой. Операция PlayPraetor заразила более 11 000 Android-устройств и могла показывать поддельные формы входа поверх почти 200 банковских приложений и криптовалютных кошельков. SuperCard X с функцией ретрансляции NFC в 2025 году продавался по $180 в день или $900 в неделю.
Давление правоохранительных органов не уничтожило подпольную инфраструктуру, но заставило преступное сообщество постоянно перестраиваться. За 2025 год и первое полугодие 2026 года международные операции полностью или частично заблокировали шесть популярных подпольных платформ. На смену закрытым площадкам появились пять новых форумов, а часть аудитории мигрировала между клонами, преемниками и Telegram-каналами.
F6 ожидает дальнейшего роста атак с применением ИИ, расширения атак на цепочки поставок и перехода вымогателей к шантажу украденными данными вместо обязательного шифрования. Брокеры первоначального доступа, по прогнозу аналитиков, будут чаще продавать вместе с доступом клиентские базы, внутренние документы и интеллектуальную собственность, а вредоносные программы продолжат превращаться из узкоспециализированных инструментов в модульные платформы с несколькими функциями.
- Источник новости
- www.securitylab.ru