Атаки через отечественное ПО и WhatsApp: бизнесу нужен мониторинг поведения, а не антивирусы
Хакеры превратили доверие к отечественному ПО в главный канал для скрытого шпионажа, обходя стандартные антивирусы через легитимные обновления. Одновременно растущий разрыв между запросом на ИТ-образование и реальными навыками грозит бизнесу критическим дефицитом кадров, способных противостоять этим новым угрозам.
В России разрыв между желанием родителей обучить детей ИТ-навыкам и реальным охватом курсов составляет 25 процентных пунктов: 65% семей считают это важнее школьной программы, но лишь 40% детей уже занимаются программированием. Одновременно с этим бизнес сталкивается с новыми угрозами, когда хакеры используют доверие к отечественному ПО и легитимным инструментам для скрытого шпионажа. Ситуация требует от компаний перехода от простой установки антивирусов к мониторингу аномального поведения систем, а от родителей — к поиску практических, а не теоретических курсов.
Доверие к «своим» инструментам стало главной уязвимостью
Киберпреступники перестали полагаться на сложные эксплойты и начали использовать легитимные механизмы обновлений популярного российского ПО ViPNet для внедрения вредоносного кода. Кампания HelloNet, выявленная экспертами, демонстрирует, как злоумышленники подменяют библиотеки и стирают следы в системных журналах, делая атаку невидимой для стандартных средств защиты. Это означает, что наличие сертификатов соответствия или статус «отечественного разработчика» больше не гарантирует безопасность сети.
Важный нюанс: Атака через ViPNet показывает, что злоумышленники целенаправленно эксплуатируют высокий уровень доверия бизнеса к локальным решениям, превращая их в самый надежный канал для проникновения в защищенные периметры.
Риск усугубляется тем, что хакеры применяют технику очистки логов, что позволяет им оставаться в системе неделями без обнаружения. Стандартные антивирусы могут пропустить такую угрозу, если она маскируется под штатное обновление. Для ИТ-директоров это сигнал: политика «доверяй, но проверяй» должна стать основой стратегии безопасности, особенно при работе с критически важными компонентами инфраструктуры.
Эволюция угроз: от шаблонов к кастомному коду
Группировка вымогателей Gentlemen отказалась от использования готовых фреймворков на языке Go в пользу разработки собственного шифровальщика на языке C. Этот переход делает вредоносное ПО более устойчивым к обнаружению в среде Windows и усложняет работу систем защиты. Злоумышленники также начали использовать брокеров для получения начального доступа и активно удалять продукты антивирусной защиты с зараженных машин.
Параллельно активизировалась кампания StrikeShark, которая использует уязвимости в Microsoft Exchange и SharePoint для внедрения инструментов Cobalt Strike. Атакующие имитируют действия системных администраторов, что делает их трафик неотличимым от штатной работы сети. Если раньше защита строилась на блокировке известных вирусов, то теперь единственным эффективным методом становится анализ поведения пользователей и систем в реальном времени.
Человеческий фактор и новые векторы атак
Хакеры все чаще используют мессенджеры для атак на бизнес. В кампании через WhatsApp злоумышленники взламывают аккаунты знакомых контактов и рассылают вредоносные скрипты, замаскированные под счета-фактуры. Угроза уже локализована под русский язык, что создает прямой риск для российских компаний. Традиционные фильтры спама здесь бессильны, так как сообщение приходит от «своего» человека.
Другой вектор атаки направлен на разработчиков и криптоэнтузиастов. Платформа OkoBot более года крадет криптовалюту, подменяя интерфейс популярных кошельков в репозиториях GitHub. Злоумышленники выманивают секретные фразы, превращая доверие к открытому коду в инструмент финансового ущерба. Эти атаки показывают, что угроза исходит не только извне, но и из привычных рабочих инструментов.
Образовательный разрыв и кадровый дефицит
Несмотря на рост интереса к ИТ, образовательный рынок не успевает за запросом родителей. Исследование показывает, что доступ к обучению стал массовым, но качественных программ, дающих реальные навыки, недостаточно. Школьники получают возможность тестировать интересы в кибербезопасности, но переход от теории к практике остается сложным.
Стоит учесть: Если разрыв между запросом на ИТ-образование и реальным охватом курсов не сократится в ближайшие два года, рынок труда столкнется с дефицитом специалистов, способных противостоять современным сложным атакам, таким как HelloNet или StrikeShark.
Эксперты отмечают, что современные форматы обучения, включая соревнования и митапы, помогают детям осознанно выбирать профессию. Однако для бизнеса это означает, что найм готовых кадров станет дороже, а внутреннее обучение сотрудников придется масштабировать.
Практические выводы для бизнеса и специалистов
Для снижения рисков компаниям необходимо пересмотреть подход к безопасности:
- Отказ от слепого доверия: Даже к проверенному отечественному ПО нужно применять принцип наименьших привилегий и мониторинг целостности обновлений.
- Смена парадигмы защиты: Переход от сигнатурного анализа к поведенческому мониторингу (EDR/XDR) для выявления аномалий, имитирующих действия администраторов.
- Защита человеческого фактора: Внедрение процедур перепроверки критических действий (например, отправки счетов) через альтернативные каналы связи.
- Контроль репозиториев: Проверка кода и библиотек перед внедрением в проекты, особенно при работе с финансовыми инструментами.
Если текущий тренд на использование легитимных инструментов для атак сохранится, к концу 2026 года доля инцидентов, связанных с компрометацией доверенного ПО, превысит 50% от общего числа успешных взломов в корпоративном секторе. Это потребует от организаций перестройки всей архитектуры безопасности, где приоритетом станет не блокировка угроз, а непрерывный контроль за поведением систем.
🤖 Сводка сформирована на основе фактов из Календаря и обновляется при поступлении новых данных.
📅 Последнее обновление сводки: 30 июля 2026.