За первые три месяца 2026 года доля шпионских кибератак выросла до 42%; для сравнения, с января по март 2025 года на шпионаж пришлось 38% зафиксированных целевых атак, а за весь 2025 год этот показатель составил 37%, свидетельствуют результаты исследования Threat Zone 2026, сообщает BI.ZONE.

Эксперты фиксируют повышенную активность группировок, ориентированных на шпионаж. Кластер Paper Werewolf атакует российский промышленный, финансовый и транспортный секторы, а также разрабатывает новое вредоносное ПО. Для таких злоумышленников характерно длительное скрытое присутствие в инфраструктуре. С их деятельностью специалисты связывают более 60% всех выявляемых случаев скрытой компрометации.

Примечательно, что кибершпионы часто экспериментируют с инструментами и разрабатывают своё вредоносное ПО, чтобы увеличить шансы на успешную атаку. Так, Paper Werewolf активно экспериментирует с цепочками атак, используя фишинговые PDF-документы, установщики и различные загрузчики для доставки вредоносной нагрузки. Кластер обладает высоким уровнем подготовки и технической зрелости, продолжая разработку собственных имплантов для фреймворка постэксплуатации Mythic.

Одна из фишинговых кампаний была нацелена на промышленные и финансовые организации. Открывая файл, вложенный в письмо, жертвы фактически запускали троян удаленного доступа EchoGather. ВПО позволяло атакующим собирать системную информацию о скомпрометированном устройстве и загружать файлы на C2-сервер. Весь процесс замаскировали под установку Adobe Acrobat Reader.

Летом 2025 года группировка Paper Werewolf использовала для атак уязвимости в WinRAR, прикладывая к фишинговым письмам RAR-архивы якобы с важными документами, а на самом деле — с вредоносным ПО. Злоумышленники воспользовались уязвимостями, позволяющими незаметно устанавливать ВПО на скомпрометированное устройство. Тогда целями атак стали организации из России и Узбекистана.

Специалисты Bi.Zone призывают организации быть внимательными и осведомленными о методах и инструментах, используемых кибершпионами, чтобы повысить защиту от таких угроз. Подробную информацию об этом предоставляют порталы киберразведки.

От Дмитрий Соколов

Гик-писака🤓