Сообщить об инциденте
Сообщить об инциденте
Дайджест киберугроз за II квартал 2026 года

Дайджест киберугроз за II квартал 2026 года

Дайджест киберугроз за II квартал 2026 года

Специалисты «Перспективного мониторинга» подвели итоги исследования ландшафта киберугроз во втором квартале 2026 года. Ключевая тенденция остается прежней — развитие сервисной модели киберпреступности.

Большая часть вредоносного ПО распространяется по моделям Ransomware-as-a-Service и Malware-as-a-Service либо продвигается через Telegram, YouTube и теневые площадки. Это снижает порог входа для злоумышленников: для проведения атаки им необязательно самостоятельно разрабатывать вредоносный код, достаточно приобрести готовый инструмент и инфраструктуру.

Основной функциональный акцент смещён в сторону удалённого управления устройствами и кражи учётных данных. RAT, стилеры, кейлоггеры и банковские трояны применяются для получения паролей, данных браузеров, криптокошельков и банковских аккаунтов. Распространение происходит через фишинговые вложения, поддельные приложения, программы для чтения PDF-файлов, VPN-сервисы. Исследователи также обратили внимание на рост мобильной поверхности атаки — всех возможных точек входа и уязвимостей, которые злоумышленники могут использовать для взлома мобильных устройств или приложений.

Мошеннические кампании во втором квартале 2026 года сохраняли событийный и сезонный характер. Помимо постоянной имитации обращений банков, портала «Госуслуги», налоговых и жилищно-коммунальных организаций, злоумышленники использовали темы Чемпионата мира по футболу, выпускных и вступительных экзаменов, перебоев с топливом и отключения горячей воды. Общая тенденция заключается в переходе от массовых обезличенных рассылок к контекстным сценариям, дополненным персональными данными из ранее опубликованных утечек.

Вредоносное программное обеспечение (ВПО)

Clearwater

Ransomware-as-a-Service для Windows-систем, написанный на языке программирования C++. Злоумышленники используют эту программу-вымогатель как готовую инфраструктуру, техническую поддержку и шифровальщик. Данное ВПО шифрует все файлы, кроме расширения .txt

c0109051f01b9d59051937f5a251ff1b.png

Рисунок 1 - Информационное сообщение о шифровании системы

Drama RAT

Троян удалённого доступа для семейства ОС Android, который распространяется через мессенджеры, SMS и электронную почту как приложение с бесплатным доступом к легитимным платным сервисам и VPN. Основная вредоносная библиотека разворачивается в оперативной памяти в зашифрованном виде, что затрудняет её обнаружение.

PureRAT

Троян удалённого доступа c расширенным функционалом продвигается на теневых площадках по модели Malware-as-a-Service. После попадания в систему вредоносный код запускает PowerShell в скрытом режиме для скачивания сильно обфусцированного загрузчика VBS. В качестве закрепления использует стеганографию, при которой исполняемые файлы Windows скрываются внутри изображений PNG, маскирующихся как легитимные.

Anatsa (модификация Teabot)

Троян, маскирующийся под легитимное ПО для чтения PDF-файлов, перехватывает конфиденциальные данные, которые связаны с банковскими учётными записями.

Nova Stealer (модификация SnakeLogger)

Стилер, который распространяется в фишинговых письмах как архив с документами и используется для кражи учётных данных и последующей продажи на теневых ресурсах.

PowerLoader

Загрузчик, написанный на C++, запускает Powershell в скрытом режиме для получения команд с сервера C2.

SiribGrabber

ВПО, созданное для кражи файлов с компьютеров. Нацелено на поиск документов и информации на зараженной системе и связано с группировкой Reckless Werewolf.

Наиболее значимые уязвимости

Linux

Copy Fail CVE-2026-31431 Linux kernel CVSS:7.8

Тип уязвимости: локальное повышение привилегий.

Результат эксплуатации: уязвимость в криптографическом API algif_aead позволяет получить права root-пользователя.

Dirty Frag CVE-2026-43284 Linux kernel CVSS:8.8, CVE-2026-43500 Linux kernel CVSS:7.8, CVE-2026-46300 Linux kernel CVSS:7.8

Тип уязвимости: локальное повышение привилегий.

Результат эксплуатации: из-за ошибки в механизмах записи кэша страницы в подсистемах ядра linux xfrm-ESP и RxRPC злоумышленник может получить root-права.

Apache

CVE-2026-34197 Apache Activemq CVSS:8.8

Тип уязвимости: выполнение произвольного кода.

Результат эксплуатации: специально сформированный запрос позволяет обойти проверку конфигурации и инициировать загрузку произвольного XML-файла на сервере Apache ActiveMQ, что приводит к выполнению произвольного кода.

Nginx

CVE-2026-42945 Nginx CVSS:8.1

Тип уязвимости: переполнение буфера.

Результат эксплуатации: переполнение буфера позволяет неаутентифицированному злоумышленнику выполнить сбой worker-процесса Nginx и перезапуск Nginx. При отключенной ASLR в системе также возможно выполнение кода (RCE).

CVE‑2026‑33032 Nginx CVSS:9.8

Тип уязвимости: отсутствие проверки авторизации.

Результат эксплуатации: протокол Model Context Protocol nginx-ui позволяет использовать все инструменты управления Nginx при доступе к конечным точкам /mcp и /mcp_message без проверки прав пользователя.

Microsoft

CVE‑2026‑42897 Microsoft Exchange Server CVSS:8.1

Тип уязвимости: локальное повышение привилегий.

Результат эксплуатации: некорректная обработка входных данных при генерации веб-страниц позволяет неаутентифицированному злоумышленнику получить контроль над сервером и повысить свои привилегии. Эксплуатация уязвимости требует участия пользователя.

CVE-2026-41091 Microsoft Defender CVSS:7.8

Тип уязвимости: локальное повышение привилегий.

Результат эксплуатации: некорректная обработка ссылок в модуле защиты Microsoft Malware Protection Engine позволяет аутентифицированному злоумышленнику повысить свои привилегии.

CVE-2026-20963 Microsoft Office SharePoint CVSS:9.8

Тип уязвимости: выполнение произвольного кода

Результат эксплуатации: ошибка десериализации недостоверных данных позволяет неавторизованному злоумышленнику выполнить произвольный код.

CVE-2026-41096 Microsoft Windows DNS CVSS:9.8

Тип уязвимости: выполнение произвольного кода.

Результат эксплуатации: вызов DNSQueryRaw()API позволяет осуществить переполнение буфера в библиотеке dnsapi.dll во время обработки DNS-ответов, которое приводит к отсутствию нормализации и фильтрации входных данных, что позволяет злоумышленнику выполнить произвольный код.

CVE-2026-21510 Windows Shell CVSS:8.8

Тип уязвимости: выполнение произвольного кода.

Результат эксплуатации: некорректная обработка защитных механизмов позволяет обойти защиту SmartScreen с помощью пользователя, который откроет специально сформированный файл-ярлык (.lnk), что приведёт к выполнению произвольного кода.

Check Point

CVE-2026-50751 CheckPoint Gaia OS CVSS:9.3

Тип уязвимости: обход аутентификации

Результат эксплуатации: при отправке специально сформированного IKEv1-запроса с внедрением одного из битов: 0x4, 0x5, 0xC или 0xD после Vendor ID, равного '0x3cf187b2474029ea46ac7fd0eaf289f5', происходит пропуск проверки валидности сертификата и обход аутентификации.

Fortinet

CVE-2026-39813 Fortinet FortiSandbox CVSS:9.8

Тип уязвимости: обход пути

Результат эксплуатации: недостаточная фильтрация входных данных в функции "is_valid_session" компонента "JSON-RPC". Это позволяет внедрить последовательность обхода путей в JSON-ключ "session" для прохождения проверки сессии аутентификации.

CVE-2026-39808 Fortinet FortiSandbox CVSS:9.8

Тип уязвимости: выполнение произвольного кода

Результат эксплуатации: недостаточная проверка входных данных в параметре "jid" компонента "tracer-behavior". Это позволяет внедрить команды ОС в параметр после символа "|".

Утечки

Всего инцидентов: 28

Всего записей в открытом доступе: ≈ 189 млн

BarLineChart .png

Диаграмма 1 – Утечки данных во II квартале 2026 года

Ключевые тренды II квартала 2026 года:

  • Произошёл резкий спад числа публикаций утёкших данных после апрельского пика. Апрель ознаменовался экстремальным объёмом утечек (160 млн) в основном за счёт пяти крупных инцидентов в государственном секторе. Это можно квалифицировать как разовый выброс, а не устойчивый тренд: часть утёкших массивов была скомпрометирована ранее, но опубликована именно в апреле.

  • Наблюдается смещение «центра тяжести» к соцсетям и онлайн-платформам. В мае и июне именно эти две категории стали основными источниками утечек (совокупно 26,75 млн за два месяца), во многом за счёт парсинга крупных платформ.

  • Медицина остаётся проблемной зоной и регулярно фигурирует в данных по утечкам, начиная с марта.

  • Каналы распространения утёкших персональных данных остаются прежними: даркнет-площадки и специализированные каналы в мессенджерах являются основным путём публикации/продажи баз на протяжении всего квартала.

Мошеннические схемы

Классические схемы, построенные на имитации государственных и финансовых организаций, используются злоумышленниками на протяжении всего второго квартала. Мошенники рассылают письма от лица портала «Госуслуги», банков, налоговой службы, ГИБДД, Росреестра и управляющих компаний, требуя оплатить штраф, подтвердить учётные данные или пройти «идентификацию личности». Последовательность остаётся прежней: вредоносное вложение или поддельный сайт, имитирующий официальный ресурс, а затем кража кода из SMS, который открывает доступ к аккаунту жертвы.

Особую тревогу вызывает то, что эффективность этих давно известных приёмов продолжает расти в связи с использованием мошенниками утёкших персональных данных, регулярно публикуемых в открытом доступе. Чем больше свежих сведений о гражданах оказывается в руках злоумышленников, тем убедительнее становятся их сценарии и тем выше вероятность, что жертва поверит в подлинность обращения.

Во втором квартале выделился также ряд мошеннических схем, привязанных к конкретным событиям.

Чемпионат мира по футболу породил сразу несколько направлений мошенничества. Появились поддельные сайты, обещающие бесплатный доступ к трансляциям матчей, где пользователю в итоге предлагают оплатить подписку через подставной Telegram-бот. Параллельно распространились фейковые интернет-магазины спортивной атрибутики с заниженными ценами и рассылки от имени букмекерских контор, продающих несуществующие прогнозы под предлогом ограниченного числа мест.

Вступительные и выпускные экзамены весной и летом традиционно стали поводом для волны атак. Мошенники создавали копии официальных порталов проверки результатов ЕГЭ, предлагали помощь в апелляциях и обещали гарантированное зачисление в вуз по целевому набору. Абитуриенты и их родители самостоятельно передавали злоумышленникам паспортные данные, СНИЛС и коды подтверждения, полагая, что взаимодействуют с официальным ведомством.

Отдельная линия схем сложилась вокруг топливных ограничений в Крыму. Под видом крупных банков и сетей автозаправок мошенники предлагали ваучеры и бронирование бензина, а под предлогом идентификации личности выманивали банковские реквизиты и коды доступа к мессенджерам.

Сезонные отключения горячей воды также не остались без внимания мошенников, которые от имени Водоканала рассылали в мессенджерах и по электронной почте ссылки на поддельные сайты с обязательной регистрацией. Код подтверждения, который требовался для завершения регистрации, на самом деле являлся кодом восстановления доступа к «Госуслугам».

Дайджест киберугроз за I квартал 2026 года