Компания ESET — лидер в области информационной безопасности — подготовила обзор деятельности APT-групп киберпреступников за период с октября 2025 года по март 2026 года. В течение этого периода Украина оставалась основной целью групп киберпреступников, связанных с Россией. В частности, они атаковали украинских военных, государственные учреждения и компании в зерновой, теплоэнергетической, страховой и фармацевтической отраслях. Эти атаки осуществлялись с целью ослабления военной экономики Украины, а также замедления внедрения инноваций на поле боя.

В частности, весной группа киберпреступников Sednit возобновила свою деятельность и применила новые инструменты для шпионажа — Covenant и BeardShell — для атак на украинских военнослужащих и предприятия военно-промышленного комплекса. Кроме того, эти злоумышленники атаковали логистические и транспортные компании за пределами Украины.
Другая пророссийская группа Sandworm этой зимой активизировала свою злонамеренную деятельность, направив несколько новых вредоносных программ для уничтожения данных на украинские объекты в государственном и частном секторах. В январе 2026 года специалисты ESET обнаружили атаку, нацеленную на зерновую компанию в Украине. Злоумышленники использовали RansomTuga, вредоносное программное обеспечение с открытым исходным кодом, доступное на GitHub, которое можно настроить как инструмент для уничтожения данных или как программу-вымогатель.
В феврале 2026 года Sandworm запустила свое первое вредоносное программное обеспечение ZeroRays для уничтожения данных, написанное на языке программирования Rust. Оно использовалось в атаках на местное правительственное учреждение и на теплоэнергетические и страховые компании в Украине. Также в феврале 2026 года специалисты ESET обнаружили новое вредоносное программное обеспечение для удаления данных, нацеленное на сеть аптек в Украине.
Кроме того, в декабре 2025 года польская энергетическая компания подверглась атаке с использованием вредоносной программы для уничтожения данных DynoWiper, которую исследователи ESET с умеренной степенью уверенности относят к Sandworm. Вполне вероятно, что целью этого инцидента было создать дополнительную нагрузку на энергосистему Украины в зимний период.
«В Азии атаки были сосредоточены преимущественно на государственных учреждениях, стратегических отраслях промышленности и секторе передовых технологий. На Ближнем Востоке Израиль оставался основным объектом активности групп, связанных с Ираном. Цели варьировались от организаций, против которых применялись шпионские программы, до производителей устройств, которые были атакованы с помощью инструментов для нанесения ущерба», — рассказывает Жан-Ян Бутен, директор по исследованию угроз в компании ESET.
Война в Иране, начавшаяся в конце февраля 2026 года, стала переломным моментом в деятельности его АРТ-групп. Парадоксально, но по данным телеметрии ESET, начало этого конфликта совпало по времени со значительным сокращением активности известных иранских групп киберпреступников из-за интернет-ограничений, введенных их режимом. В то же время такие условия способствовали мобилизации идейно мотивированных хакеров, которые нацелились на Израиль, США и другие государства, считающиеся враждебными Тегерану.
Компания ESET также обнаружила компрометацию оборонной компании в Объединенных Арабских Эмиратах и случаи распространения шпионского ПО для Android среди арабоязычных пользователей. Вероятно, эти атаки были направлены против журналистов или OSINT-специалистов, поскольку название Telegram-канала злоумышленников, по всей видимости, было вдохновлено Live Universal Awareness Map (Liveuamap) — известной OSINT-платформой, специализирующейся на освещении карты военных конфликтов в мире.
В то же время связанная с Китаем группа FamousSparrow атаковала венесуэльскую правительственную структуру, занимающуюся морским судоходством, вероятно, с целью отслеживания стабильности поставок нефти после военного вмешательства США в январе 2026 года. Семейство вредоносных программ SPAWN китайской группы UNC5221 нацелилось на компанию, занимающуюся искусственным интеллектом и робототехникой, в Южной Корее, что соответствует постоянному интересу Пекина к стратегическим технологиям.
Северокорейские киберпреступники продолжали действовать по нескольким направлениям. Многие из их групп по-прежнему атакуют разработчиков и экосистему криптовалют, используя методы социальной инженерии для получения как непосредственной финансовой выгоды, так и возможности для компрометации цепочки поставок программного обеспечения. Исследователи ESET также зафиксировали возвращение группы Andariel, которая с помощью программы-вымогателя Rook пыталась атаковать южнокорейскую инжиниринговую компанию, производящую оборудование, связанное с обработкой жидкого водорода и атомной энергетикой — технологиями, которые, очевидно, представляют интерес для баллистических и ядерных амбиций Пхеньяна.
Для противодействия атакам APT-групп компаниям важно обеспечить максимальную защиту благодаря комплексному подходу к безопасности, в частности позаботиться о мощной защите устройств с помощью расширенного обнаружения и реагирования на угрозы, расширенного анализа в облаке и шифрования данных, а также понимать возможные векторы атак и особенности деятельности определенных групп, которые доступны именно в отчетах об APT-угрозах.
Исследователи ESET готовят подробную техническую информацию, постоянно обновляя данные о деятельности определенных APT-групп в форме расширенных отчетов, чтобы помочь соответствующим организациям защитить пользователей, критически важную инфраструктуру и другие важные активы от целенаправленных кибератак. Дополнительную информацию о расширенных отчетах APT, предоставляемых в рамках сервиса ESET Threat Intelligence, читайте по ссылке.
Подробнее о деятельности APT-групп читайте в полном отчете ESET.
В случае обнаружения вредоносной активности в своих IT-системах украинские пользователи продуктов ESET могут обратиться за помощью в круглосуточную службу технической поддержки по телефону +380 44 545 77 26 или по электронной почте support@eset.ua.