Ad
Киберпреступность

Вредоносное ПО использовали в 65% успешных атак на российские компании

Маша Даровская
By Маша Даровская , IT-редактор и автор
Вредоносное ПО использовали в 65% успешных атак на российские компании
Обложка © Anonhaven

Вредоносное ПО применяли в 65% успешных атак на российские компании в первом полугодии 2026 года. Злоумышленники используют его на разных этапах атаки: для получения доступа, закрепления в инфраструктуре, кражи учетных данных и развития проникновения вплоть до компрометации важных систем. Отдельно выросла роль привычных рабочих файлов: документы Word и таблицы Excel составили 26% опасных файлов в исследованном сетевом трафике.

Данные приводит Positive Technologies. Специалисты компании анализировали обезличенную информацию PT Sandbox о файлах, обнаруженных системой PT Network Attack Discovery в сетевом трафике организаций с октября 2025 года по июль 2026-го. 

Вредоносные программы оказались самой распространенной категорией угроз в исследованном трафике: они фигурировали в 75% обнаружений.

Половину случаев с ВПО составили трояны. Еще 24% пришлось на программы для кражи информации, 15% — на загрузчики и установщики, 4% — на шифровальщики. Отдельно в «Коммерсанте» приводится уточнение по программам, собирающим информацию: 85% таких образцов были предназначены для похищения учетных данных, остальные использовались для отслеживания действий пользователя. Украденные доступы могут продавать или передавать другим участникам атаки, которые используют их уже для проникновения в корпоративные системы, кражи данных или вымогательства.

При анализе файлов, связанных с первоначальным доступом, чаще всего встречались обычные исполняемые файлы Windows с расширением .exe — 29%. Атакующие нередко маскируют их двойными расширениями под PDF, изображения или архивы.

Документы Word и таблицы Excel оказались совсем рядом — 26%. Рабочий файл удобен тем, что сам формат не выглядит подозрительно: счета, договоры, отчеты, таблицы и служебные документы сотрудники получают постоянно.

При этом файл Office уже не обязательно служит просто упаковкой для вредоносной программы. Через документ можно загрузить следующий компонент атаки, вызвать внешний ресурс или запустить код при его обработке. После этого атакующий получает возможность перейти к следующему этапу — например, закрепиться в системе.

Positive Technologies рекомендует оценивать не один внешний вид или содержимое документа, а его поведение после открытия: какие процессы появляются, какие сетевые соединения устанавливаются и какие объекты создаются в системе. Именно для такой проверки подозрительные файлы запускают в песочнице — изолированной среде, где можно наблюдать их действия без риска для рабочего компьютера.

Опасность офисных документов в этом году подтверждается реальными кампаниями. 25 февраля специалисты PT ESC зафиксировали фишинговую атаку на российские организации с использованием CVE-2026-21509 в Microsoft Office. Жертвам отправляли RTF-документы, оформленные под служебную переписку. Внутри находился OLE-объект с компонентом для работы с веб-содержимым.

CVE-2026-21509 позволяла обойти защитный механизм Office при обработке такого объекта. Microsoft оценила уязвимость в 7,8 балла по CVSS 3.1. Для атаки не требовались предварительные права, но пользователю нужно было открыть специально подготовленный файл. CISA еще 26 января внесла CVE в каталог Known Exploited Vulnerabilities как активно эксплуатируемую.

Другой пример появился в мае. В кампании CloudAtlas первоначальный доступ начинался с рассылки документов Microsoft Office с внедренными ссылками на удаленные вредоносные шаблоны. После открытия файла нагрузка загружалась через цепочку скомпрометированных легитимных сайтов.

В той кампании атакующие дополнительно использовали механизм oEmbed на промежуточных сайтах WordPress. Это помогало спрятать настоящий адрес сервера, с которого загружались следующие компоненты атаки. Дальше применялись HTA- и VBS-компоненты — сценарии, выполняемые средствами Windows.

Еще 8% угроз в исследовании Positive Technologies пришлись на инструменты, которые сами по себе не являются вредоносными.

Атакующие использовали легитимные программы для разведки внутри сети, поиска слабых мест и перемещения между компьютерами. Чаще других исследователи встречали Sysinternals — набор диагностических и административных утилит Microsoft для Windows.

Это усложняет обнаружение атаки. Запуск штатного или широко используемого административного инструмента сам по себе может быть совершенно нормальным событием. Защитной системе приходится учитывать контекст: кто запустил программу, с какими параметрами, на каком компьютере и что происходило непосредственно перед этим.

Такой прием часто называют living off the land — использованием уже доступных в системе легитимных инструментов вместо доставки собственного ПО.

Еще 5% угроз в исследованном трафике были связаны с эксплойтами — кодом или приемами, использующими уязвимости программного либо аппаратного обеспечения.

Самая показательная цифра здесь связана с возрастом ошибок: более 96% использованных уязвимостей были обнаружены три года назад или раньше. Для многих из них уже существуют исправления и готовые средства эксплуатации.

Получается довольно удобное сочетание для атакующего. Вход можно замаскировать под привычный рабочий файл, а дальше использовать давно известную дыру или легитимный административный инструмент. Сложность атаки возникает из последовательности нескольких обычных техник, а не обязательно из применения новой уязвимости нулевого дня.

Еще одно исследование Positive Technologies дает представление о том, что происходит после попадания вредоносных программ в инфраструктуру.

В первом полугодии 2026 года специалисты проводили пилотные проекты PT Network Attack Discovery в компаниях России и СНГ. Активность вредоносного ПО обнаружили в 70% исследованных организаций. Во второй половине 2025 года показатель составлял 46%.

Чаще всего встречались резидентные прокси — программы, превращающие зараженный компьютер в промежуточный узел для чужого трафика, — и майнеры. Средства удаленного управления обнаружили в 22% организаций, шпионское ПО — в 6%.

Исследователи при этом не зафиксировали признаков активных действий злоумышленников непосредственно во время пилотных проектов. Это значит, что часть найденных программ могла оставаться в инфраструктуре после более раннего заражения или работать самостоятельно. Распространять показатель 70% на все российские компании нельзя: выборка состояла только из организаций, где проводились пилоты PT NAD.

Еще один показатель связан с тем, насколько быстро атакующие меняют собственный инструментарий.

Во втором квартале 2026 года PT ESC собрал 839 уникальных образцов вредоносного ПО, связанных с 17 отслеживаемыми группировками. Годом ранее за аналогичный период было 447 образцов. Рост составил 88%, причем около 60% всей выборки пришлось на пять наиболее активных групп.

В выборке PT Sandbox на финансовый сектор пришлось 25% обнаруженных угроз. Промышленность и ИТ получили по 24%, государственные организации — 10%.

Различалось и время наиболее высокой активности. В финансовом секторе больше угроз фиксировали зимой, в промышленности и государственных организациях — весной, а в ИТ-секторе максимум пришелся на май.

Вопросы и ответы

Вредоносное ПО действительно использовалось в 65% атак?

В первом полугодии 2026 года ВПО применялось в 65% успешных атак на российские компании в статистике Positive Technologies. Показатель относится к исследованным инцидентам и не означает 65% всех кибератак в России.

Word и Excel отвечают за 26% всех атак?

Нет. 26% — доля документов Word и Excel среди опасных файлов в исследованном сетевом трафике. Это не доля всех кибератак.

Какие файлы встречались чаще документов Office?

Исполняемые файлы .exe — 29%. Word и Excel заняли 26%.

Какое вредоносное ПО встречалось чаще всего?

Трояны составили 50% случаев с ВПО. На программы для кражи информации пришлось 24%, на загрузчики и установщики — 15%, на шифровальщики — 4%.

Может ли обычный документ Word запустить атаку?

Да. Документ может содержать или подгружать элементы, которые запускают следующую стадию заражения, либо использовать уязвимость Office. В 2026 году такие схемы уже фиксировались в атаках на российские организации.

Что такое CVE-2026-21509?

Это уязвимость Microsoft Office, позволяющая обойти защитный механизм при обработке специально подготовленного содержимого. Она получила 7,8 балла по CVSS 3.1 и использовалась в реальных фишинговых атаках.

Почему легитимные программы тоже представляют риск?

После проникновения атакующие могут применять обычные административные средства для разведки и перемещения по сети. В исследовании на такие инструменты пришлось 8% обнаруженных угроз.

Правда ли, что большинство использованных уязвимостей старые?

Да. Среди угроз, связанных с эксплойтами, более 96% уязвимостей были обнаружены три года назад или раньше.

Есть новость? Станьте автором.

Мы сотрудничаем с независимыми исследователями и специалистами по кибербезопасности. Отправьте нам новость или предложите статью на рассмотрение редакции.