Отчет ESET об угрозах
1 полугодие 2026 года.
Обзор ситуации с киберугрозами во 1 половине 2026 года на основе данных телеметрии ESET и с точки зрения экспертов ESET по обнаружению и исследованию угроз.

1 полугодие 2026 года.
Обзор ситуации с киберугрозами во 1 половине 2026 года на основе данных телеметрии ESET и с точки зрения экспертов ESET по обнаружению и исследованию угроз.

В период с марта по май 2026 года ESET проанализировала 900 000 навыков ИИ из популярных репозиториев и выявила 25 000 подозрительных и более 3 000 вредоносных. В число выявленных навыков вошли вредоносные навыки, использующие хакерские инструменты, такие как Mimikatz и Impacket, подозрительные самомодифицирующиеся навыки, способные создавать механизмы персистентности, а также безобидные, но неэффективные «защитные» навыки, которые могут создавать ложное ощущение защищенности.


Выявления ClickFix выросли на 108 % в период со второго полугодия 2025 года по первое полугодие 2026 года, поскольку злоумышленники усовершенствовали эту методику в новых средах. AI-fixдемонстрирует, как злоумышленники злоупотребляют доверием к генеративному ИИ, CrashFix использует расширения браузера и поддельные предупреждения, а ConsentFix сочетает взаимодействие в стиле ClickFix со злоупотреблением OAuth для перехвата доступа к облачным учетным записям без кражи учетных данных.
В первом полугодии 2026 года был зафиксирован рекордный уровень фишинга с использованием QR-кодов, также известного как «квишинг», поскольку мошенники воспользовались широким распространением QR-кодов. По данным телеметрии ESET, в среднем ежемесячно фиксировалось 100 000 случаев обнаружения, с пиком в апреле. QR-коды встречались примерно в 11 % обнаруженных фишинговых писем, большинство из которых было зафиксировано в США, Испании и Мексике.


ESET Research проанализировала экосистему инструментов для обхода EDR, выявив более 100 средств, используемых для отключения, блокировки или «ослепления» программного обеспечения безопасности во время атак с использованием программ-вымогателей. Более 60 из них используют методику «Bring Your Own Vulnerable Driver» (BYOVD) для атаки из ядра. Несмотря на то что в первом полугодии 2026 года количество атак с использованием программ-вымогателей продолжало расти, количество жертв, которые заплатили выкуп, сократилось до 14–28 %. В результате утечки информации от преступной группировки «The Gentlemen» был раскрыт их собственный инструмент для обхода EDR — GentleKiller.
В первом полугодии 2026 года было обнаружено вредоносное ПО PromptSpy для Android — первое вредоносное ПО, которое, как было установлено, активно использует технологии GenAI во время выполнения. Этот случай продемонстрировал, как GenAI может сделать вредоносное ПО более динамичным и адаптируемым к различным средам. На данный момент исследователи ESET не обнаружили других образцов вредоносного ПО для Android, использующих GenAI, что, вероятно, связано со встроенными в большие языковые модели (LLM) механизмами защиты от злоупотреблений.

Отчёты ESET об угрозах представляют собой регулярный и подробный обзор глобального ландшафта угроз, а также основных тенденций и событий, его формирующих. Представленные в отчёте статистические данные и тенденции основаны на телеметрических данных ESET, интерпретированных экспертами ESET по обнаружению угроз, исследованиям безопасности и повышению осведомлённости. Таким образом, отчёты предоставляют уникальную информацию, помогающую специалистам по безопасности ориентироваться в постоянно меняющейся и всё более сложной среде угроз.
Отчёт об угрозах ESET выпускается два раза в год: выпуск H1 охватывает период с декабря по май, а выпуск H2 — период с июня по ноябрь.
Отчёт об угрозах ESET имеет глобальный охват: основные статистические данные и тенденции, представленные в отчёте, основаны на глобальных телеметрических данных ESET. Однако в отчёте могут быть рассмотрены и региональные события, чтобы продемонстрировать конкретные примеры обсуждаемых тенденций.
Статистика угроз, представленная в отчётах ESET, основана на данных, собранных собственными системами обнаружения ESET для всех продуктов безопасности — для конечных точек, облачных и мобильных устройств, — и их фирменными многоуровневыми технологиями. Другие источники, используемые в анализе отчёта, могут включать ханипоты, внешние каналы безопасности, а также данные других поставщиков решений кибербезопасности.
Отчёты об угрозах ESET предлагают углублённый анализ последних тенденций ландшафта угроз, дополненный комментариями и рекомендациями разносторонней команды специалистов ESET по кибербезопасности, многие из которых часто выступают на престижных отраслевых конференциях, таких как RSA, Black Hat и Virus Bulletin, и известны своим опытом.
Благодаря центрам исследований и разработок ESET, охватывающим Европу, Азию и Северную Америку, аналитики ESET обеспечивают круглосуточное глобальное покрытие, используя различные часовые пояса и местоположения для реагирования на меняющийся ландшафт угроз.
Кроме того, отчёты содержат раздел «Телеметрия угроз» с подробной статистикой по всем отслеживаемым категориям угроз. Эти данные обрабатываются с честным намерением минимизировать предвзятость и максимально повысить ценность предоставляемой информации. Диаграммы содержат расчётные данные о разнице между текущим и предыдущими отчётными периодами, что позволяет отразить изменения тенденций.
Отчёты об активности APT-атак ESET содержат обзор деятельности отдельных групп, представляющих собой сложные и устойчивые угрозы (APT), которые были исследованы и проанализированы ESET Research за отчётный период. APT-группы, как правило, представляют собой высокотехнологичные кибератаки, часто поддерживаемые государствами, и занимаются целенаправленными кибератаками и шпионажем. В отличие от этого, отчёты об угрозах фокусируются на распространённых киберугрозах – так называемом преступном программном обеспечении, – которые, как правило, не являются целенаправленными и, следовательно, могут затронуть любого.