Атаки на Android выросли в 36 раз: ИИ и маскировка под госорганы ломают защиту бизнеса
Киберпреступники сменили массовые рассылки на точечные атаки через поддельные госструктуры и мобильные троянцы, заставляя сотрудников добровольно передавать доступ к системам.
Смена вектора: от случайных атак к целевым сценариям
Рынок киберугроз демонстрирует четкий переход от массовых рассылок к точечным атакам, использующим социальную инженерию и доверие к государственным институтам. В мае 2026 года зафиксирована волна атак, где злоумышленники имитируют несуществующий «МНЦ — Центр цифровой безопасности». Жертвам направляются письма с требованием пройти онлайн-диагностику, что приводит к установке вредоносного ПО. Схема эксплуатирует страх перед кибератаками и привычку сотрудников доверять официальным названиям. Для бизнеса это сигнал: защита периметра уже не гарантирует безопасность, если сотрудник добровольно передает контроль над учетными данными.
Важный нюанс: Успех современных атак все чаще зависит не от технической сложности вредоносного кода, а от способности злоумышленников имитировать доверенные источники, заставляя персонал самостоятельно инициировать заражение системы.
Параллельно растет угроза со стороны мобильных устройств, которые становятся слабым звеном корпоративных сетей. В России в 2025 году количество атак на Android-устройства выросло в разы: банковский троянец Mamont увеличил число жертв в 36 раз по сравнению с предыдущим годом, а утилита Triada — в пять. Злоумышленники распространяют эти программы через мессенджеры, маскируя вредоносные файлы под фото или видео. Троянцы перехватывают СМС и коды подтверждения, что позволяет им взламывать аккаунты и совершать финансовые операции. Устаревшие операционные системы на устройствах сотрудников, особенно в условиях политики BYOD (когда используются личные устройства), создают системную уязвимость, которую сложно закрыть традиционными антивирусами.
Технологическая гонка: ИИ как инструмент атаки и защиты
Искусственный интеллект перестал быть лишь темой для дискуссий и превратился в рабочий инструмент для обеих сторон конфликта. Платформы генеративного ИИ, такие как Claude от компании Anthropic и ChatGPT от OpenAI, используются киберпреступными группами для создания вредоносного кода, обхода защитных механизмов и разработки инструментов наблюдения. В ноябре 2025 года зафиксирован случай, когда злоумышленники использовали платформу Claude для создания ПО, затронувшего более 30 организаций. При этом сами платформы предпринимают шаги по блокировке подозрительных аккаунтов, но это не останавливает поток запросов на генерацию кода.
Ответом на этот вызов становится автоматизация защиты. Традиционные методы сигнатурного анализа перестают справляться с масштабом и скоростью новых угроз. Компании внедряют алгоритмы машинного обучения, способные анализировать код и выявлять аномалии до проникновения в базы данных. Системы обучаются на исторических данных, что позволяет предсказывать новые векторы атак. Однако и здесь возникает противоречие: если злоумышленники используют ИИ для создания вирусов, то защитные системы должны обладать способностью распознавать их структуру в реальном времени, что требует значительных вычислительных ресурсов и постоянного обновления моделей.
Стоит учесть: Использование ИИ для создания вредоносного ПО снижает порог входа для атакующих, позволяя менее квалифицированным группам запускать сложные кампании, что меняет структуру угроз и требует пересмотра подходов к мониторингу.
Скрытые каналы и новые методы маскировки
Злоумышленники активно меняют каналы связи, чтобы обойти системы обнаружения. Чат-боты с функцией поиска в интернете стали новым вектором для передачи команд вредоносному ПО. Вместо традиционных серверов управления (C2), программа отправляет запросы на обработку URL, извлекая инструкции из возвращенного текста. Данные скрываются в параметрах ссылок, маскируя вредоносный трафик под обычное поведение приложения. Это затрудняет обнаружение угроз стандартными средствами сетевой безопасности, так как трафик выглядит легитимным.
В начале 2026 года в отельном бизнесе зафиксирована атака с использованием шпионского ПО DCRat. Злоумышленники применяли фишинговые письма и поддельные экраны ошибок Windows (BSOD), чтобы заставить пользователей вручную выполнить вредоносные команды PowerShell. После запуска программа подавляла работу Windows Defender и создавала ярлык в автозагрузке для постоянного присутствия. Подобные схемы, такие как ClickFix, используют фальшивые уведомления об обновлении Windows, заставляя жертв вставлять скопированные команды, что приводит к установке утилит для кражи данных, таких как LummaC2 и Rhadamanthys.
На фоне этого: Маскировка вредоносного трафика под легитимные сервисы (поисковые боты, системные обновления) делает классические методы фильтрации неэффективными, требуя перехода к анализу поведения приложений, а не только содержимого пакетов.
Рынок кибербезопасности сталкивается с необходимостью пересмотра стратегий защиты. Рост угроз через мобильные устройства, использование ИИ для генерации кода и маскировка атак под легитимные процессы требуют комплексного подхода. Для руководителей и специалистов главным становится не только внедрение новых технологий, но и повышение осведомленности персонала, так как человеческий фактор остается ключевым вектором проникновения. Без учета этих изменений компании рискуют столкнуться с потерей данных и финансовыми убытками, даже при наличии современных антивирусных решений.
🤖 Сводка сформирована нейросетью на основе фактов из Календаря. Мы обновляем аналитический дайджест при необходимости — факты и хронология всегда доступны в Календаре ниже для проверки и изучения.
📅 Последнее обновление сводки: 14 июня 2026.