Активность APT-групп: атаки на государственные учреждения и сектор передовых технологий

Следующая новость

28.05.2026

Компания ESET — лидер в области информационной безопасности — подготовила обзор деятельности APT-групп киберпреступников за период с октября 2025 года по март 2026 года. За этот период в Азии кибератаки были в основном направлены на государственные организации, стратегические отрасли и сектор передовых технологий. На Ближнем Востоке Израиль был подвергнут атакам групп хакеров, связанным с Ираном. На территории Европы Украина оставалась главной целью российских APT-групп.

«На Ближнем Востоке Израиль оставался основным объектом активности групп, связанных с Ираном. Цели варьировались от организаций, против которых применялись шпионские программы, до производителей устройств, которые атаковали с помощью инструментов для нанесения ущерба», — рассказывает Жан-Ян Бутен, директор по исследованию угроз в компании ESET.

Война в Иране, начавшаяся в конце февраля 2026 года, стала переломным моментом в деятельности его АРТ-групп. Парадоксально, но по данным телеметрии ESET, начало этого конфликта совпало по времени со значительным сокращением активности известных иранских групп киберпреступников из-за интернет-ограничений, введенных их режимом. В то же время такие условия способствовали мобилизации идейно мотивированных хакеров, которые нацелились на Израиль, США и другие государства, считающиеся враждебными Тегерану.

Компания ESET также обнаружила компрометацию оборонной компании в Объединенных Арабских Эмиратах и случаи распространения шпионского ПО для Android среди арабоязычных пользователей. Вероятно, эти атаки были направлены против журналистов или OSINT-специалистов, поскольку название Telegram-канала злоумышленников, по всей видимости, было вдохновлено Live Universal Awareness Map (Liveuamap) — известной OSINT-платформой, специализирующейся на освещении карты военных конфликтов в мире.

В то же время связанная с Китаем группа FamousSparrow атаковала венесуэльскую правительственную структуру, занимающуюся морским судоходством, вероятно, с целью отслеживания стабильности поставок нефти после военного вмешательства США в январе 2026 года. Семейство вредоносных программ SPAWN китайской группы UNC5221 нацелилось на компанию, занимающуюся искусственным интеллектом и робототехникой, в Южной Корее, что соответствует постоянному интересу Пекина к стратегическим технологиям.

Северокорейские киберпреступники продолжали действовать по нескольким направлениям. Многие из их групп по-прежнему атакуют разработчиков и экосистему криптовалют, используя методы социальной инженерии для получения как непосредственной финансовой выгоды, так и возможности для компрометации цепочки поставок программного обеспечения. Исследователи ESET также зафиксировали возвращение группы Andariel, которая с помощью программы-вымогателя Rook пыталась атаковать южнокорейскую инжиниринговую компанию, производящую оборудование, связанное с обработкой жидкого водорода и атомной энергетикой — технологиями, которые, очевидно, представляют интерес для баллистических и ядерных амбиций Пхеньяна.

В течение осени 2025 по весну 2026 специалисты ESET отметили, что подавляющее большинство российских групп киберпреступников сосредоточили свое внимание на Украине.  Весной группа киберпреступников Sednit возобновила свою деятельность и применила новые инструменты для шпионажа — Covenant и BeardShell — для атак на украинских военных и предприятия военно-промышленного комплекса. Кроме того, эти злоумышленники атаковали логистические и транспортные компании за пределами Украины.

В декабре 2025 года польская энергетическая компания подверглась атаке с использованием вредоносной программы для уничтожения данных DynoWiper, которую исследователи ESET с умеренной степенью уверенности относят к Sandworm.

Для противодействия атакам APT-групп компаниям важно обеспечить максимальную защиту благодаря комплексному подходу к безопасности, в частности позаботиться о мощной защите устройств с помощью расширенного обнаружения и реагирования на угрозы, расширенного анализа в облаке и шифрования данных, а также понимать возможные векторы атак и особенности деятельности определенных групп, которые доступны именно в отчетах об APT-угрозах.

Исследователи ESET готовят подробную техническую информацию, постоянно обновляя данные о деятельности определенных APT-групп в форме расширенных отчетов, чтобы помочь соответствующим организациям защитить пользователей, критически важную инфраструктуру и другие важные активы от целенаправленных кибератак. Дополнительные данные о расширенных отчетах APT, предоставляемых в рамках сервиса ESET Threat Intelligence, доступны по ссылке.

Подробнее о деятельности APT-групп читайте в полном отчете ESET.

В случае обнаружения вредоносной активности в своих IT-системах пользователи продуктов ESET могут обратиться за помощью по электронной почте sales@eset.am.