«Программа-вымогатель» под прицелом: атаки на VPN и ИИ

Ransomware кибератаки Vpn Ai-агент угрозы безопасность csoonline.com

Четвертый месяц подряд число атак программ-вымогателей растет. Узнайте, какие отрасли под ударом, кто из группировок лидирует, как используются VPN и EDR-киллеры, и почему автономный AI-агент JadePuffer стал первой задокументированной угрозой агентного вымогательства.

Согласно данным NCC Group, в июне число атак с использованием программ-вымогателей выросло по сравнению с прошлым годом уже четвертый месяц подряд, хотя во втором квартале 2026 года рост составил всего 3% по сравнению с предыдущим кварталом. VPN и другие сетевые пограничные устройства по-прежнему остаются основными целями для первоначального доступа. Кроме того, на сцену выходит автономный AI-агент.

Вот краткий обзор последних событий в сфере программ-вымогателей.

Отрасли под угрозой

NCC Group сообщает, что во втором квартале группы вымогателей чаще всего атаковали промышленный сектор (30%), за которым следуют потребительские товары и услуги (24%) и информационные технологии (11%). Здравоохранение (10%) заняло четвертое место по числу атак: апрельская атака на Signature Healthcare в Массачусетсе нарушила работу службы скорой помощи, вынудила отменить лечение онкологических больных и привела к тому, что больница Brockton в течение нескольких недель использовала процедуры отката.

По данным отчета Comparitech, в первой половине 2026 года государственные учреждения подверглись 89 подтвержденным и 98 неподтвержденным атакам программ-вымогателей. Чаще всего целью становились правительственные агентства США — на них пришлось 31% атак, хотя этот показатель на 23% ниже, чем во втором полугодии 2025 года. Comparitech также выяснил, что за последние шесть месяцев рост атак наблюдался в транспортной отрасли (52%), здравоохранении (35%), розничной торговле (28%) и технологическом секторе (23%).

Самые активные субъекты угроз

Группы вымогателей Qilin и The Gentlemen заняли первое и второе места как в списке NCC Group по числу атак во втором квартале 2026 года, так и в списке Comparitech за первое полугодие 2026 года, хотя Comparitech отмечает, что The Gentlemen, предположительно отколовшаяся от Qilin группа, в июне обогнала Qilin по числу жертв, заявленных на соответствующих сайтах утечки данных. Поставщик платформ киберустойчивости Halcyon недавно назвал The Gentlemen «одной из самых быстрорастущих угроз программ-вымогателей», которые он отслеживал.

Akira, DragonForce, Lockbit и INC также вошли в шестерку самых активных субъектов угроз в обоих списках. NCC Group также выделила KryBit как заметную новую группу — впервые замеченную в марте 2026 года, — которая действует по модели «программы-вымогателя как услуги» и специализируется на атаках на Windows, Linux, VMware ESXi и NAS-устройства. По данным Halcyon, модель деятельности KryBit обеспечивает группе значительный потенциал роста.

Согласно отчетам Cisco Talos и ESET, в последнее время Qilin и The Gentlemen используют инструменты «EDR killer».

Эти инструменты, не являющиеся новыми, пытаются обойти или отключить агенты endpoint-безопасности на ПК и серверах. Однако примечательно, что партнеры должны самостоятельно разрабатывать или приобретать собственные EDR-киллеры, что является серьезной задачей с учетом разнообразия платформ, используемых защитниками, и, следовательно, свидетельствует о растущей сложности групп угроз.

По данным NCC Group, группы вымогателей все чаще эксплуатируют уязвимости и учетные данные на сетевой периферии, особенно VPN. Отмечается, что Akira, Qilin и The Gentlemen активно используют эти первичные векторы. Целевые устройства включают системы Fortinet, Citrix и Check Point. Компания Arctic Wolf недавно объявила о текущей кампании Qilin против уязвимости в Palo Alto Networks GlobalProtect VPN.

AI-наблюдение

Исследователи из Sysdig подробно описали действия автономного AI-агента под названием JadePuffer, который выполнил всю цепочку вторжения — от первоначального доступа до вымогательства данных из базы данных, используя LLM для адаптации своих действий и выполнив более 600 скоординированных полезных нагрузок. Агент собрал учетные данные, закрепился в системе, составил карту внутренних сервисов, затем зашифровал записи конфигурации, удалил исходные таблицы и оставил требование выкупа в биткоинах — это, по словам исследователей Sysdig, «первый задокументированный случай агентного вымогательства».

Подробнее:

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

В тренде:


Похожие новости: