Май 2026   |   В фокусе

BO Team атакует промышленность и нефтегаз: риск остановки производств и утечки данных

Группировка BO Team в 2026 году переключилась с больниц на нефтегазовый сектор, сделав ставку на скрытый шпионаж вместо деструктивных атак. Слияние инструментов с группировкой Head Mare создает угрозу утечки коммерческой тайны и остановки производств для предприятий, где защита отстает от эволюции угроз.

Согласно отчету «Лаборатории Касперского», группировка BO Team в 2026 году перенаправила усилия с медицинских учреждений на промышленный и нефтегазовый секторы РФ. За первый квартал зафиксировано около 20 атак, что свидетельствует о росте интереса к критической инфраструктуре. Исследователи получили доступ к исходному коду бэкдора ZeronetKit, выявили новые инструменты и признаки координации с группировкой Head Mare. Смена целей указывает на переход от деструктивных акций к скрытому кибершпионажу, что повышает риски утечки данных и остановки производственных процессов.

Изменение тактики и целевых секторов

Злоумышленники адаптируют методы под конкретные отрасли, сохраняя использование целевого фишинга как основного вектора проникновения. Фокус сместился на предприятия, где остановка работы или утечка данных наносит максимальный экономический ущерб.

  • Целевые отрасли: производство, нефтегазовый сектор, телекоммуникации.
  • Используемые инструменты: бэкдоры BrockenDoor и ZeronetKit, новый инструмент ZeroSSH.
  • Характер атак: переход от публичных деструктивных действий к скрытым операциям по сбору информации.

Анализ показывает, что инструменты группировки эволюционируют быстрее, чем обновляются стандартные средства защиты. Злоумышленники создают кастомные решения, что усложняет обнаружение вредоносной активности на ранних этапах.

Технические детали и кооперация угроз

Исследователи изучили архитектуру бэкдора ZeronetKit, что позволило понять логику управления зараженными системами. Особую тревогу вызывает выявленная кооперация с группировкой Head Mare. Пересечение инфраструктуры и инструментов указывает на разделение функций между атакующими.

Возможный сценарий взаимодействия:

  1. Head Mare обеспечивает начальный доступ через фишинговые рассылки.
  2. BO Team использует полученный доступ для внедрения бэкдоров и развития атаки.

Такая многоступенчатая схема повышает эффективность проникновения и затрудняет отслеживание источника угрозы.

Риски для бизнеса и меры реагирования

Для организаций, работающих в промышленности и энергетике, возрастает вероятность потери контроля над системами и утечки коммерческой тайны. Реакция рынка на новые угрозы требует пересмотра подходов к безопасности.

Для снижения рисков компаниям необходимо:

  • Обеспечить отделы кибербезопасности доступом к актуальным данным о тактиках злоумышленников через сервисы Threat Intelligence.
  • Внедрить комплексные решения для обнаружения и реагирования, например, Kaspersky Endpoint Detection and Response Expert или Kaspersky Symphony.
  • Проводить регулярное обучение сотрудников цифровой грамотности с использованием специализированных платформ.

Эксперты отмечают, что текущие решения «Лаборатории Касперского» успешно детектируют активность группировки, включая сигнатуры Backdoor.Win64.BrockenDoor.sb и Trojan.Win64.ZeronetKit.gen. Своевременное обновление защитных политик становится ключевым фактором сохранения операционной непрерывности.

Коротко о главном

Какие инструменты использовались для атак в первом квартале 2026 года?

В ходе около 20 зафиксированных инцидентов были применены бэкдоры BrockenDoor и ZeronetKit, а также новый инструмент ZeroSSH для скрытого сбора информации вместо публичных деструктивных действий.

Какую роль играет группировка Head Mare в схемах атак?

Head Mare обеспечивает начальный доступ к системам через фишинг, что позволяет BO Team внедрять бэкдоры и развивать атаку, усложняя отслеживание источника угрозы.

Какие риски возникают из-за эволюции инструментов злоумышленников?

Создание кастомных решений атакующими опережает обновление стандартных средств защиты, что затрудняет обнаружение вредоносной активности на ранних этапах.

Какие меры рекомендуются для защиты промышленных предприятий?

Компаниям необходимо внедрить комплексные решения, такие как Kaspersky Endpoint Detection and Response Expert или Kaspersky Symphony, для обеспечения обнаружения угроз и реагирования на них.

Какие конкретные сигнатуры позволяют детектировать активность BO Team?

Защитные системы «Лаборатории Касперского» успешно выявляют угрозы по сигнатурам Backdoor.Win64.BrockenDoor.sb и Trojan.Win64.ZeronetKit.gen, что помогает сохранить операционную непрерывность.

Инфографика событий

Открыть инфографику на весь экран


Участники и связи

Отрасли: ИТ и программное обеспечение; Кибербезопасность; Бизнес; Управление и стратегия; Промышленность; Передовые технологии; Энергетика; Нефть и газ

Материалы по теме