Июль 2026   |   В фокусе

Kaspersky GReAT: скрытый шпионаж в Азии требует перехода на поведенческий анализ

Хакеры перешли к атакам, которые активируются только на конкретных компьютерах, используя их серийные номера как ключи запуска. Стандартные антивирусы бессильны против такого «спящего» кода, поэтому бизнесу придется внедрять системы поведенческого анализа, чтобы не пропустить утечку данных.

30 июля 2026 года специалисты Kaspersky GReAT («Лаборатория Касперского») зафиксировали целенаправленную атаку на государственные, медицинские и логистические структуры в Афганистане, Кыргызстане, Таджикистане, Узбекистане, Казахстане и Сирии. Злоумышленники использовали два уникальных бэкдора — OctLurk и SilkLurk, которые активируются только на конкретных устройствах. Вредоносное ПО проверяет параметры жертвы, например серийный номер жесткого диска или имя компьютера, и начинает работу лишь при совпадении с заданными ключами. В любой другой среде файлы остаются неактивными, что делает их практически невидимыми для стандартных антивирусов.

Ключевой момент: Использование «железных» ключей активации (серийные номера, имена ПК) вместо массовых методов распространения свидетельствует о переходе хакеров к гипер-целевым атакам, где стоимость ошибки для злоумышленника критически высока, а вероятность обнаружения традиционными средствами минимальна.

Методы атаки и предполагаемый источник

Технический анализ позволил с средней степенью уверенности связать кампанию с неизвестной APT-группой, использующей китайский язык. Атака не является массовой; каждый инструмент создан «под заказ» для конкретного устройства-жертвы. Такой подход позволяет вредоносному ПО обходить стандартные проверки и действовать скрытно, пока не будет выполнено условие активации.

Сергей Ложкин, руководитель Kaspersky GReAT в Азии, Африке и на Ближнем Востоке, отметил, что тактика злоумышленников постоянно меняется. Инструменты, адаптированные под особенности конкретной машины, сложнее отследить, что повышает эффективность шпионажа и усложняет работу специалистов по информационной безопасности.

Технические детали и средства защиты

Для противодействия подобным угрозам «Лаборатория Касперского» предлагает комплекс мер, включающих как программные решения, так и организационные шаги:

  • Kaspersky Endpoint Detection and Response (EDR) Expert: Решение отслеживает аномальное поведение процессов и анализирует их в памяти, выявляя угрозы, которые не оставляют следов на диске.
  • Kaspersky Threat Intelligence: Сервис предоставляет актуальные данные о новых тактиках и процедурах атак, позволяя ИБ-специалистам оперативно реагировать на изменения.
  • Kaspersky Managed Detection and Response (MDR): Для компаний с ограниченным штатом экспертов предлагается услуга круглосуточного проактивного поиска угроз силами внешних специалистов.

Помимо использования ПО, критически важно обеспечить строгий контроль доступа. Рекомендуется регулярно обновлять административные учетные данные и минимизировать количество привилегированных аккаунтов, способных создавать удаленные запланированные задачи или сервисы Windows.

Операционные последствия и тренды

  • Сложность обнаружения: Традиционные антивирусы, работающие по сигнатурным методам, могут не заметить такие атаки, так как вредоносный код «спит» до момента активации на конкретном устройстве. Это требует перехода к поведенческому анализу (EDR).
  • Рост требований к квалификации: Защита от подобных угроз невозможна без постоянного мониторинга угроз и анализа памяти процессов, что часто требует привлечения внешних экспертов или внедрения сложных корпоративных систем.
  • Специфика региона: Фокус атак на страны Центральной Азии и Сирии указывает на геополитический интерес к данным этих государств, включая логистику и государственное управление.

Важный нюанс: Ограничение активации вредоноса конкретными параметрами устройства снижает риск случайного срабатывания на серверах хакеров или в процессе тестирования, но одновременно делает расследование атаки сложнее, так как исследователи не могут запустить и изучить вредонос в лабораторных условиях без точного копирования окружения жертвы.

Контекст и последствия

Источник: Пресс-релиз «Лаборатории Касперского» от 30 июля 2026 года.

О Kaspersky GReAT: Глобальный центр исследования и анализа угроз, основанный в 2008 году. Команда насчитывает более 35 экспертов, работающих в Европе, России, Южной Америке, Азии и на Ближнем Востоке. Их задача — выявлять APT-атаки и тренды киберпреступности.

О «Лаборатории Касперского»: Компания работает с 1997 года, защищая более 1 миллиарда устройств и почти 200 тысяч корпоративных клиентов по всему миру. Портфель включает решения для защиты цифровой жизни, бизнеса и критической инфраструктуры.

Коротко о главном

Каким способом вредоносное ПО OctLurk и SilkLurk избегает обнаружения?

Злоумышленники внедрили механизм активации, зависящий от уникальных параметров устройства, таких как серийный номер жесткого диска или имя компьютера, из-за чего файлы остаются неактивными в любой другой среде и невидимы для стандартных антивирусов.

С какой группой хакеров связана данная атака и какой язык они используют?

Технический анализ с средней степенью уверенности связал кампанию с неизвестной APT-группой, использующей китайский язык, что позволило создать инструменты «под заказ» для конкретных жертв и обойти массовые методы проверки.

Почему традиционные антивирусы неэффективны против этой угрозы?

Сигнатурные методы защиты не срабатывают, поскольку вредоносный код находится в состоянии покоя до момента выполнения условий активации на целевом устройстве, что требует перехода к поведенческому анализу процессов в памяти.

Какое решение Kaspersky EDR Expert помогает выявлять скрытые угрозы?

Данная система отслеживает аномальное поведение процессов и анализирует их непосредственно в оперативной памяти, что позволяет обнаруживать атаки, не оставляющие следов на диске.

Какие организационные меры рекомендуются для защиты от подобных атак?

Эксперты советуют строго контролировать доступ и минимизировать количество привилегированных аккаунтов, способных создавать удаленные задачи, чтобы снизить риск выполнения вредоносных команд на системе.

Почему расследование этой атаки затруднено для исследователей?

Ограничение активации конкретными параметрами устройства не позволяет запустить и изучить вредонос в лабораторных условиях без точного копирования окружения жертвы, что усложняет анализ его функционала.

Какой масштаб деятельности имеет центр Kaspersky GReAT?

Основанный в 2008 году глобальный центр насчитывает более 35 экспертов, работающих в Европе, России, Азии и других регионах, чья задача — выявлять сложные APT-атаки и тренды киберпреступности.

Инфографика событий

Открыть инфографику на весь экран


Участники и связи

Отрасли: ИТ и программное обеспечение; Кибербезопасность; Бизнес; Аналитика и исследования

Материалы по теме