Основные показатели квартала
Во втором квартале 2026 года системы безопасности отразили приблизительно 400 миллионов попыток атак с различных интернет-ресурсов. Веб-фильтры заблокировали 52 миллиона вредоносных ссылок, а локальная защита пресекла более 16 миллионов опасных объектов. Специалисты обнаружили 2538 новых вариантов программ-вымогателей, при этом более 71 тысячи пользователей подверглись атакам этого типа. Группировка Qilin ответственна за 15 процентов всех скомпрометированных данных, размещенных на сайтах утечек данных. Кроме того, 213 тысяч пользователей столкнулись с незаконными программами для добычи криптовалют.
Программы-вымогатели: ключевые события и тренды
Успешные операции против киберпреступников
Компания Microsoft пресекла работу незаконного сервиса, специализирующегося на цифровой подписи вредоноса. Подразделение, занимающееся борьбой с цифровыми преступлениями, закрыло платформу MSaaS, которая работала под контролем группировки Fox Tempest. Эта платформа позволяла злоумышленникам создавать цифровые сертификаты для вредоносного программного обеспечения, используя инструменты платформы Microsoft Artifact Signing. Подписанный таким образом вредонос применялся в кампаниях вымогателей Rhysida, Akira, INC, Qilin и BlackByte, а также загрузчиками типа Oyster и кража-программами Lumma и Vidar. Microsoft заблокировала домен, отозвала все сертификаты, отключила связанные учетные записи и возбудила судебное разбирательство.
Уязвимости в системах безопасности
Американское агентство CISA подтвердило активное использование уязвимости BlueHammer в операциях вымогателей. 22 апреля агентство добавило CVE-2026-33825 в реестр известных эксплуатируемых уязвимостей. Эта критическая проблема позволяет повысить привилегии в Microsoft Defender и была обнародована в апреле. Хотя патч был выпущен 14 апреля, невысокие темпы обновления оставляют множество систем уязвимыми. CISA не предоставила информацию о конкретных группировках, использующих эту уязвимость.
Аналитики Check Point связали использование критической уязвимости CVE-2026-50751 с операциями группировки Qilin. Эта проблема затрагивает средства удаленного доступа Check Point и мобильную защиту, начала эксплуатироваться с 7 мая в качестве атак нулевого дня и значительно усилилась в начале июня. Несколько десятков организаций стали жертвами, и минимум один инцидент подтвержденно связан с Qilin. Параллельно выявлена проблема проверки сертификатов (CVE-2026-50752), влияющая на соединения между объектами с использованием устаревшего протокола IKEv1.
Аналитики с высокой уверенностью связывают деятельность группировки PayoutsKing с использованием открытого эмулятора QEMU для запуска скрытых виртуальных систем на базе Alpine Linux на взломанных серверах. Антивирусные системы часто не могут контролировать деятельность внутри виртуальной машины, что преступники использовали для уклонения от обнаружения. Внутри образа устанавливаются инструменты для получения учетных данных и настраивается обратный SSH-канал для управления скомпрометированной системой. Хотя данный метод известен давно, его применение в вымогательских кампаниях встречается редко.
Наиболее активные преступные группировки
Лидирующее место занимает группировка Qilin с 14,57 процентами жертв, за ней следуют Akira с 7,80 процентами и DragonForce с 6,88 процентами, работающая в модели RaaS.
Новые варианты вредоноса-вымогателя
За квартал обнаружено 4 ранее неизвестных семейства программ-вымогателей и 2538 их новых вариантов. Эта цифра демонстрирует стабилизацию показателя после скачков активности в Q1 и Q4 предыдущего года.
Количество атакованных пользователей
За второй квартал защита помогла 71 860 уникальным пользователям избежать заражения вымогателями. Наиболее интенсивный период атак пришелся на апрель, когда было зафиксировано 31 206 инцидентов.
Регионы с наибольшим числом атак вымогателей
По доле пострадавших пользователей лидируют: Южная Корея (0,87%), Пакистан (0,76%) и Китай (0,71%). В данных расчетах исключены регионы с малым числом защищаемых пользователей.
Самые распространенные типы вымогателей
Первое место занимают обобщенные детекции (28,02%), за ними WannaCry (7,14%) и Crypren (6,27%).
Программы для добычи криптовалют
Появление новых вариантов майнеров
В течение квартала выявлено 6067 новых версий майнинг-программ, что в два раза превышает показатель предыдущего периода.
Масштабы заражения майнерами
Системы защиты зафиксировали майнинг-атаки на компьютерах 213 003 уникальных пользователей по всему миру.
География майнинг-атак
Наибольший процент пострадавших пользователей зафиксирован в Мали (1,56%), Сенегале (1,54%) и Танзании (1,32%). При составлении рейтинга исключены страны, где количество защищаемых абонентов менее 50 000.
Угрозы для операционной системы macOS
Основные инциденты квартала
В апреле исследователи выявили новую атаку программы-шпиона GlassWorm, распространяемой через вредоносные модули для средств разработки на платформе Open VSX. Полезная нагрузка инсталлировала дополнительный вредонос во все установленные среды разработки. Итоговая цель — кража данных цифровых кошельков, переменных окружения и установка удаленного доступа.
В мае обнаружена компрометация цепочки распределения программного обеспечения. Модуль npm art-template был скомпрометирован и встраивал загрузку экс-плойт-кита Coruna в веб-приложения, предназначенного для атак на устройства с iOS.
В июне выявлено новое семейство удаленного доступа FlutterShell для macOS. Программы написаны на Flutter и загружают вредоносный код через движок WebView. Механизм моста позволяет запускать произвольный код. Примечательно, что приложения получили официальное удостоверение Apple. Несмотря на текущее использование в рекламных целях, архитектура позволяет развернуть более опасный функционал.
Основные угрозы для macOS
Доля программ-шпионов PasivRobber продолжает снижаться. Верхние строчки занимают рекламные приложения и утилиты маршрутизации трафика NetTool. Заметно возросла активность детектирования уязвимости DirtyCow, часто применяемой для взлома защиты iPhone.
Лидирующие страны по заражениям macOS
Бразилия занимает лидирующее место (1,13%), за ней Китай (1,28%) и Гонконг (0,49%). Франция поднялась с 0,62% до 1,18%.
Угрозы для интернета вещей
Анализ атак на IoT-ловушки
Протокол SSH немного увеличил свою долю в распределении атак по сравнению с предыдущим кварталом. Большинство загруженных вредоносов представлены вариантами ботнета Mirai. Примечательно возрастание активности ботнета Prometei.
География атак по SSH
Лидируют Нидерланды (21,18%), Германия (16,73%) и США (6,76%). Болгария вошла в топ пять с 5,50 процентами.
География атак по Telnet
Пакистан значительно увеличил долю до 36,60%, обогнав Китай (35,62%). Россия занимает третью позицию с 8,75 процентами.
Опасность через интернет-ресурсы
Объемы веб-атак
Во втором квартале защитные решения отразили 399 миллионов 312 тысяч 961 веб-атаку с глобальных интернет-ресурсов. Выявлено 52 миллиона 850 тысяч 592 вредоносных интернет-адресов.
Опасность по регионам
Наибольший риск интернет-заражения отмечен в Бангладеш (11,71%), Индии (7,40%) и Таджикистане (7,13%). В глобальном масштабе средний показатель составил 4,54 процента пользователей, подвергшихся такой опасности.
Локальные угрозы на компьютерах
Объемы локальных заражений
Локальные защитные механизмы пресекли 16 миллионов 986 тысяч 351 опасный и подозрительный объект.
Уровень локального заражения по странам
Туркменистан имеет наивысший уровень зараженности (46,38%), за ним Куба (29,70%) и Таджикистан (28,46%). В целом по миру показатель составил 10,93 процента зараженных систем. Для России этот показатель составил 10,78 процента.
