30 июля 2026   |   Живая аналитика

Атаки через отечественное ПО и WhatsApp: бизнесу нужен мониторинг поведения, а не антивирусы

Хакеры превратили доверие к отечественному ПО в главный канал для скрытого шпионажа, обходя стандартные антивирусы через легитимные обновления. Одновременно растущий разрыв между запросом на ИТ-образование и реальными навыками грозит бизнесу критическим дефицитом кадров, способных противостоять этим новым угрозам.

В России разрыв между желанием родителей обучить детей ИТ-навыкам и реальным охватом курсов составляет 25 процентных пунктов: 65% семей считают это важнее школьной программы, но лишь 40% детей уже занимаются программированием. Одновременно с этим бизнес сталкивается с новыми угрозами, когда хакеры используют доверие к отечественному ПО и легитимным инструментам для скрытого шпионажа. Ситуация требует от компаний перехода от простой установки антивирусов к мониторингу аномального поведения систем, а от родителей — к поиску практических, а не теоретических курсов.

Доверие к «своим» инструментам стало главной уязвимостью

Киберпреступники перестали полагаться на сложные эксплойты и начали использовать легитимные механизмы обновлений популярного российского ПО ViPNet для внедрения вредоносного кода. Кампания HelloNet, выявленная экспертами, демонстрирует, как злоумышленники подменяют библиотеки и стирают следы в системных журналах, делая атаку невидимой для стандартных средств защиты. Это означает, что наличие сертификатов соответствия или статус «отечественного разработчика» больше не гарантирует безопасность сети.

Важный нюанс: Атака через ViPNet показывает, что злоумышленники целенаправленно эксплуатируют высокий уровень доверия бизнеса к локальным решениям, превращая их в самый надежный канал для проникновения в защищенные периметры.

Риск усугубляется тем, что хакеры применяют технику очистки логов, что позволяет им оставаться в системе неделями без обнаружения. Стандартные антивирусы могут пропустить такую угрозу, если она маскируется под штатное обновление. Для ИТ-директоров это сигнал: политика «доверяй, но проверяй» должна стать основой стратегии безопасности, особенно при работе с критически важными компонентами инфраструктуры.

Эволюция угроз: от шаблонов к кастомному коду

Группировка вымогателей Gentlemen отказалась от использования готовых фреймворков на языке Go в пользу разработки собственного шифровальщика на языке C. Этот переход делает вредоносное ПО более устойчивым к обнаружению в среде Windows и усложняет работу систем защиты. Злоумышленники также начали использовать брокеров для получения начального доступа и активно удалять продукты антивирусной защиты с зараженных машин.

Параллельно активизировалась кампания StrikeShark, которая использует уязвимости в Microsoft Exchange и SharePoint для внедрения инструментов Cobalt Strike. Атакующие имитируют действия системных администраторов, что делает их трафик неотличимым от штатной работы сети. Если раньше защита строилась на блокировке известных вирусов, то теперь единственным эффективным методом становится анализ поведения пользователей и систем в реальном времени.

Человеческий фактор и новые векторы атак

Хакеры все чаще используют мессенджеры для атак на бизнес. В кампании через WhatsApp злоумышленники взламывают аккаунты знакомых контактов и рассылают вредоносные скрипты, замаскированные под счета-фактуры. Угроза уже локализована под русский язык, что создает прямой риск для российских компаний. Традиционные фильтры спама здесь бессильны, так как сообщение приходит от «своего» человека.

Другой вектор атаки направлен на разработчиков и криптоэнтузиастов. Платформа OkoBot более года крадет криптовалюту, подменяя интерфейс популярных кошельков в репозиториях GitHub. Злоумышленники выманивают секретные фразы, превращая доверие к открытому коду в инструмент финансового ущерба. Эти атаки показывают, что угроза исходит не только извне, но и из привычных рабочих инструментов.

Образовательный разрыв и кадровый дефицит

Несмотря на рост интереса к ИТ, образовательный рынок не успевает за запросом родителей. Исследование показывает, что доступ к обучению стал массовым, но качественных программ, дающих реальные навыки, недостаточно. Школьники получают возможность тестировать интересы в кибербезопасности, но переход от теории к практике остается сложным.

Стоит учесть: Если разрыв между запросом на ИТ-образование и реальным охватом курсов не сократится в ближайшие два года, рынок труда столкнется с дефицитом специалистов, способных противостоять современным сложным атакам, таким как HelloNet или StrikeShark.

Эксперты отмечают, что современные форматы обучения, включая соревнования и митапы, помогают детям осознанно выбирать профессию. Однако для бизнеса это означает, что найм готовых кадров станет дороже, а внутреннее обучение сотрудников придется масштабировать.

Практические выводы для бизнеса и специалистов

Для снижения рисков компаниям необходимо пересмотреть подход к безопасности:

  • Отказ от слепого доверия: Даже к проверенному отечественному ПО нужно применять принцип наименьших привилегий и мониторинг целостности обновлений.
  • Смена парадигмы защиты: Переход от сигнатурного анализа к поведенческому мониторингу (EDR/XDR) для выявления аномалий, имитирующих действия администраторов.
  • Защита человеческого фактора: Внедрение процедур перепроверки критических действий (например, отправки счетов) через альтернативные каналы связи.
  • Контроль репозиториев: Проверка кода и библиотек перед внедрением в проекты, особенно при работе с финансовыми инструментами.

Если текущий тренд на использование легитимных инструментов для атак сохранится, к концу 2026 года доля инцидентов, связанных с компрометацией доверенного ПО, превысит 50% от общего числа успешных взломов в корпоративном секторе. Это потребует от организаций перестройки всей архитектуры безопасности, где приоритетом станет не блокировка угроз, а непрерывный контроль за поведением систем.

🤖 Сводка сформирована на основе фактов из Календаря и обновляется при поступлении новых данных.
📅 Последнее обновление сводки: 30 июля 2026.


Ключевые сюжеты | 30 июля 2026

Злоумышленники перешли от атак на периметр к компрометации доверенных цепочек поставок, используя легитимные обновления популярного отечественного ПО. Кампания HelloNet демонстрирует, как статус «национального продукта» становится вектором для скрытого шпионажа, обходя стандартные антивирусные проверки. Это вынуждает бизнес пересматривать доверие к автоматическим обновлениям и внедрять глубинный анализ поведения, а не только сигнатурную защиту.

Кампания HelloNet использует ViPNet для шпионажа

Эксперты Kaspersky GReAT зафиксировали атаку HelloNet, где вредоносный код внедряется через механизм обновлений ПО ViPNet в сетях российских предприятий. Злоумышленники применяют технику DLL Sideloading и используют модуль для очистки системных логов, чтобы скрыть свое присутствие.

📅 2026-07-17
Читать источник →

Неэффективность стандартной защиты

Использование легитимных каналов обновлений и удаление следов в журналах делает атаку невидимой для традиционных антивирусов и систем мониторинга. Доверенный статус отечественного ПО позволяет злоумышленникам обходить корпоративные меры безопасности, создавая риск длительного скрытого присутствия.

📅 2026-07-17
Читать источник →

Переход к анализу поведения

Бизнесу придется отказаться от слепой веры в автоматические обновления и внедрить мониторинг аномального поведения внутри сети. Защита должна сместиться с блокировки известных угроз на выявление подозрительных действий легитимных процессов.

📅 2026-07-17
Читать источник →

Сдвиг векторов атак в сторону доверенных цепочек

Атаки на ViPNet, использование легитимных инструментов в StrikeShark и подмена ПО на GitHub демонстрируют общий тренд: злоумышленники все чаще используют доверенные каналы и инструменты для обхода защиты. Это делает традиционные методы сигнатурной защиты неэффективными.

Компаниям необходимо перейти к модели «нулевого доверия» и внедрить глубинный анализ поведения, чтобы выявлять аномалии даже в легитимных процессах.

Интеграция ИИ в киберпреступность

Использование ИИ группировкой RevengeHotels и включение ИИ-задач в турнир Kaspersky{CTF} показывают, что ИИ становится ключевым инструментом как для атак, так и для защиты. Это требует от специалистов новых навыков работы с алгоритмами.

Бизнесу нужно инвестировать в обучение сотрудников и внедрение ИИ-решений для защиты, чтобы оставаться на шаг впереди преступников.

Упоминается вместе:

Календарь упоминаний:

2026
31 июля

Kaspersky GReAT выявил гипер-целевую кампанию кибершпионажа в Центральной Азии и Сирии

Специалисты Kaspersky GReAT зафиксировали сложную атаку на государственные и логистические структуры в шести странах, где злоумышленники использовали уникальные бэкдоры OctLurk и SilkLurk. Группа экспертов провела технический анализ вредоносного ПО, которое активируется только при совпадении конкретных параметров устройства, и связала кампанию с неизвестной APT-группой. Для противодействия угрозе Kaspersky GReAT рекомендовал внедрение поведенческого анализа и строгий контроль административных прав доступа.

Событие: 30 июля 2026 года эксперты Kaspersky GReAT зафиксировали атаку на инфраструктуру в Афганистане, Кыргызстане, Таджикистане, Узбекистане, Казахстане и Сирии.

Исследование: Группа проанализировала работу бэкдоров OctLurk и SilkLurk, выявив механизм активации через проверку серийных номеров дисков и имен компьютеров.

Связь: Анализ Kaspersky GReAT позволил с средней степенью уверенности связать кампанию с неизвестной APT-группой, использующей китайский язык.

Риск: Традиционные антивирусы могут не обнаружить угрозу, так как вредоносный код остается неактивным до момента попадания на целевое устройство.

Инсайт: Использование «железных» ключей активации свидетельствует о переходе хакеров к гипер-целевым атакам с минимальным риском обнаружения.

Подробнее →

25 июля

Kaspersky GReAT отмечает массовый переход ИТ-образования из нишевого в общедоступный формат

Руководитель Kaspersky GReAT в России Дмитрий Галов констатирует, что доступ к обучению в сфере кибербезопасности и ИТ перестал быть уделом энтузиастов и стал массовым явлением. Эксперт указывает на появление широкого спектра форматов, включая онлайн- и офлайн-курсы, митапы и соревнования, которые позволяют школьникам осознанно выбирать направление деятельности.

Исследование: Совместный опрос «Лаборатории Касперского» и Учи.ру показал, что 65% родителей приравнивают важность ИТ-навыков к школьным предметам, однако лишь 40% детей уже вовлечены в дополнительное обучение.

Инсайт: Дмитрий Галов подчеркивает, что современная экосистема образовательных мероприятий дает возможность школьникам тестировать свои интересы в кибербезопасности без обязательного перехода в профессию программиста.

Фактор: Рост интереса к безопасному использованию технологий (48% родителей) и развитию системного мышления стимулирует расширение предложения образовательных программ, о чем свидетельствует позиция Kaspersky GReAT.

Подробнее →

17 июля

Kaspersky GReAT выявила кампанию HelloNet, использующую ViPNet для шпионажа

Суть: Эксперты Kaspersky GReAT зафиксировали активную кампанию кибершпионажа HelloNet, направленную на российские предприятия через механизм обновлений ПО ViPNet.

Исследование: Группа проанализировала четыре новых модуля атаки и бэкдор, выявив технику DLL Sideloading для скрытного внедрения вредоносного кода.

Событие: Решения «Лаборатории Касперского» уже детектируют выявленные угрозы, классифицируя их как специфические трояны и механизмы подмены библиотек.

Риск: Использование модуля для очистки логов создает риск скрытого длительного присутствия хакеров, которое могут не зафиксировать стандартные системы мониторинга.

Инсайт: Атака демонстрирует, что доверенный статус отечественного ПО защиты может быть использован злоумышленниками как вектор для обхода корпоративных мер безопасности.

Подробнее →

16 июля

Kaspersky GReAT раскрыла детали работы вредоносной платформы OkoBot для кражи криптовалюты

Суть: Эксперты Kaspersky GReAT обнаружили и проанализировали активную платформу OkoBot, которая более года похищает криптовалюту и данные пользователей в 25 странах.

Событие: Группа исследователей выявила, что кампания охватила сотни жертв, при этом основной удар пришелся на Бразилию, Вьетнам, Канаду, Мексику и Турцию.

Исследование: Kaspersky GReAT изучила механизмы работы более 20 модулей вредоноса, включая SeedHunter для подмены интерфейсов кошельков и OkoSpyware для перехвата действий.

Риск: Специалисты предупреждают, что платформа продолжает эволюционировать, что создает угрозу расширения географии атак и увеличения числа пострадавших пользователей.

Подробнее →

01 июля

Kaspersky GReAT обеспечит задачи на основе реальных исследований для турнира Kaspersky{CTF} 2026

Суть: Часть заданий отборочного этапа турнира Kaspersky{CTF} 2026 будет основана на реальных исследованиях экспертов Kaspersky GReAT. Это позволит участникам получить опыт работы с актуальными угрозами вместо абстрактных задач.

Фактор: Kaspersky GReAT специализируется на расследовании сложных атак, кампаний кибершпионажа и анализе уязвимостей нулевого дня, что обеспечивает высокий уровень сложности кейсов.

Событие: В рамках турнира, запланированного на 29–30 августа, команды из разных регионов смогут решать задачи, разработанные с участием специалистов Kaspersky GReAT.

Эффект: Использование материалов Kaspersky GReAT превращает соревнование в симуляцию реальных кибератак, повышая практическую ценность опыта для участников.

Подробнее →



В нашей базе собрано 9 событий по теме «Kaspersky GReAT». Мы показываем все из них.
Объединили похожие карточки: Kaspersky GReAT; Kaspersky Global Research and Analysis Team; Kaspersky GReAT Team и другие.