Специалисты «Перспективного мониторинга» подвели итоги исследования ландшафта киберугроз во втором квартале 2026 года. Ключевая тенденция остается прежней — развитие сервисной модели киберпреступности.
Большая часть вредоносного ПО распространяется по моделям Ransomware-as-a-Service и Malware-as-a-Service либо продвигается через Telegram, YouTube и теневые площадки. Это снижает порог входа для злоумышленников: для проведения атаки им необязательно самостоятельно разрабатывать вредоносный код, достаточно приобрести готовый инструмент и инфраструктуру.
Основной функциональный акцент смещён в сторону удалённого управления устройствами и кражи учётных данных. RAT, стилеры, кейлоггеры и банковские трояны применяются для получения паролей, данных браузеров, криптокошельков и банковских аккаунтов. Распространение происходит через фишинговые вложения, поддельные приложения, программы для чтения PDF-файлов, VPN-сервисы. Исследователи также обратили внимание на рост мобильной поверхности атаки — всех возможных точек входа и уязвимостей, которые злоумышленники могут использовать для взлома мобильных устройств или приложений.
Мошеннические кампании во втором квартале 2026 года сохраняли событийный и сезонный характер. Помимо постоянной имитации обращений банков, портала «Госуслуги», налоговых и жилищно-коммунальных организаций, злоумышленники использовали темы Чемпионата мира по футболу, выпускных и вступительных экзаменов, перебоев с топливом и отключения горячей воды. Общая тенденция заключается в переходе от массовых обезличенных рассылок к контекстным сценариям, дополненным персональными данными из ранее опубликованных утечек.
Вредоносное программное обеспечение (ВПО)
Clearwater
Ransomware-as-a-Service для Windows-систем, написанный на языке программирования C++. Злоумышленники используют эту программу-вымогатель как готовую инфраструктуру, техническую поддержку и шифровальщик. Данное ВПО шифрует все файлы, кроме расширения .txt
Рисунок 1 - Информационное сообщение о шифровании системы
Drama RAT
Троян удалённого доступа для семейства ОС Android, который распространяется через мессенджеры, SMS и электронную почту как приложение с бесплатным доступом к легитимным платным сервисам и VPN. Основная вредоносная библиотека разворачивается в оперативной памяти в зашифрованном виде, что затрудняет её обнаружение.
PureRAT
Троян удалённого доступа c расширенным функционалом продвигается на теневых площадках по модели Malware-as-a-Service. После попадания в систему вредоносный код запускает PowerShell в скрытом режиме для скачивания сильно обфусцированного загрузчика VBS. В качестве закрепления использует стеганографию, при которой исполняемые файлы Windows скрываются внутри изображений PNG, маскирующихся как легитимные.
Anatsa (модификация Teabot)
Троян, маскирующийся под легитимное ПО для чтения PDF-файлов, перехватывает конфиденциальные данные, которые связаны с банковскими учётными записями.
Nova Stealer (модификация SnakeLogger)
Стилер, который распространяется в фишинговых письмах как архив с документами и используется для кражи учётных данных и последующей продажи на теневых ресурсах.
PowerLoader
Загрузчик, написанный на C++, запускает Powershell в скрытом режиме для получения команд с сервера C2.
SiribGrabber
ВПО, созданное для кражи файлов с компьютеров. Нацелено на поиск документов и информации на зараженной системе и связано с группировкой Reckless Werewolf.
Наиболее значимые уязвимости
Linux
Copy Fail CVE-2026-31431 Linux kernel CVSS:7.8
Тип уязвимости: локальное повышение привилегий.
Результат эксплуатации: уязвимость в криптографическом API algif_aead позволяет получить права root-пользователя.
Dirty Frag CVE-2026-43284 Linux kernel CVSS:8.8, CVE-2026-43500 Linux kernel CVSS:7.8, CVE-2026-46300 Linux kernel CVSS:7.8
Тип уязвимости: локальное повышение привилегий.
Результат эксплуатации: из-за ошибки в механизмах записи кэша страницы в подсистемах ядра linux xfrm-ESP и RxRPC злоумышленник может получить root-права.
Apache
CVE-2026-34197 Apache Activemq CVSS:8.8
Тип уязвимости: выполнение произвольного кода.
Результат эксплуатации: специально сформированный запрос позволяет обойти проверку конфигурации и инициировать загрузку произвольного XML-файла на сервере Apache ActiveMQ, что приводит к выполнению произвольного кода.
Nginx
CVE-2026-42945 Nginx CVSS:8.1
Тип уязвимости: переполнение буфера.
Результат эксплуатации: переполнение буфера позволяет неаутентифицированному злоумышленнику выполнить сбой worker-процесса Nginx и перезапуск Nginx. При отключенной ASLR в системе также возможно выполнение кода (RCE).
CVE‑2026‑33032 Nginx CVSS:9.8
Тип уязвимости: отсутствие проверки авторизации.
Результат эксплуатации: протокол Model Context Protocol nginx-ui позволяет использовать все инструменты управления Nginx при доступе к конечным точкам /mcp и /mcp_message без проверки прав пользователя.
Microsoft
CVE‑2026‑42897 Microsoft Exchange Server CVSS:8.1
Тип уязвимости: локальное повышение привилегий.
Результат эксплуатации: некорректная обработка входных данных при генерации веб-страниц позволяет неаутентифицированному злоумышленнику получить контроль над сервером и повысить свои привилегии. Эксплуатация уязвимости требует участия пользователя.
CVE-2026-41091 Microsoft Defender CVSS:7.8
Тип уязвимости: локальное повышение привилегий.
Результат эксплуатации: некорректная обработка ссылок в модуле защиты Microsoft Malware Protection Engine позволяет аутентифицированному злоумышленнику повысить свои привилегии.
CVE-2026-20963 Microsoft Office SharePoint CVSS:9.8
Тип уязвимости: выполнение произвольного кода
Результат эксплуатации: ошибка десериализации недостоверных данных позволяет неавторизованному злоумышленнику выполнить произвольный код.
CVE-2026-41096 Microsoft Windows DNS CVSS:9.8
Тип уязвимости: выполнение произвольного кода.
Результат эксплуатации: вызов DNSQueryRaw()API позволяет осуществить переполнение буфера в библиотеке dnsapi.dll во время обработки DNS-ответов, которое приводит к отсутствию нормализации и фильтрации входных данных, что позволяет злоумышленнику выполнить произвольный код.
CVE-2026-21510 Windows Shell CVSS:8.8
Тип уязвимости: выполнение произвольного кода.
Результат эксплуатации: некорректная обработка защитных механизмов позволяет обойти защиту SmartScreen с помощью пользователя, который откроет специально сформированный файл-ярлык (.lnk), что приведёт к выполнению произвольного кода.
Check Point
CVE-2026-50751 CheckPoint Gaia OS CVSS:9.3
Тип уязвимости: обход аутентификации
Результат эксплуатации: при отправке специально сформированного IKEv1-запроса с внедрением одного из битов: 0x4, 0x5, 0xC или 0xD после Vendor ID, равного '0x3cf187b2474029ea46ac7fd0eaf289f5', происходит пропуск проверки валидности сертификата и обход аутентификации.
Fortinet
CVE-2026-39813 Fortinet FortiSandbox CVSS:9.8
Тип уязвимости: обход пути
Результат эксплуатации: недостаточная фильтрация входных данных в функции "is_valid_session" компонента "JSON-RPC". Это позволяет внедрить последовательность обхода путей в JSON-ключ "session" для прохождения проверки сессии аутентификации.
CVE-2026-39808 Fortinet FortiSandbox CVSS:9.8
Тип уязвимости: выполнение произвольного кода
Результат эксплуатации: недостаточная проверка входных данных в параметре "jid" компонента "tracer-behavior". Это позволяет внедрить команды ОС в параметр после символа "|".
Утечки
Всего инцидентов: 28
Всего записей в открытом доступе: ≈ 189 млн
Диаграмма 1 – Утечки данных во II квартале 2026 года
Ключевые тренды II квартала 2026 года:
-
Произошёл резкий спад числа публикаций утёкших данных после апрельского пика. Апрель ознаменовался экстремальным объёмом утечек (160 млн) в основном за счёт пяти крупных инцидентов в государственном секторе. Это можно квалифицировать как разовый выброс, а не устойчивый тренд: часть утёкших массивов была скомпрометирована ранее, но опубликована именно в апреле.
-
Наблюдается смещение «центра тяжести» к соцсетям и онлайн-платформам. В мае и июне именно эти две категории стали основными источниками утечек (совокупно 26,75 млн за два месяца), во многом за счёт парсинга крупных платформ.
-
Медицина остаётся проблемной зоной и регулярно фигурирует в данных по утечкам, начиная с марта.
-
Каналы распространения утёкших персональных данных остаются прежними: даркнет-площадки и специализированные каналы в мессенджерах являются основным путём публикации/продажи баз на протяжении всего квартала.
Мошеннические схемы
Классические схемы, построенные на имитации государственных и финансовых организаций, используются злоумышленниками на протяжении всего второго квартала. Мошенники рассылают письма от лица портала «Госуслуги», банков, налоговой службы, ГИБДД, Росреестра и управляющих компаний, требуя оплатить штраф, подтвердить учётные данные или пройти «идентификацию личности». Последовательность остаётся прежней: вредоносное вложение или поддельный сайт, имитирующий официальный ресурс, а затем кража кода из SMS, который открывает доступ к аккаунту жертвы.
Особую тревогу вызывает то, что эффективность этих давно известных приёмов продолжает расти в связи с использованием мошенниками утёкших персональных данных, регулярно публикуемых в открытом доступе. Чем больше свежих сведений о гражданах оказывается в руках злоумышленников, тем убедительнее становятся их сценарии и тем выше вероятность, что жертва поверит в подлинность обращения.
Во втором квартале выделился также ряд мошеннических схем, привязанных к конкретным событиям.
Чемпионат мира по футболу породил сразу несколько направлений мошенничества. Появились поддельные сайты, обещающие бесплатный доступ к трансляциям матчей, где пользователю в итоге предлагают оплатить подписку через подставной Telegram-бот. Параллельно распространились фейковые интернет-магазины спортивной атрибутики с заниженными ценами и рассылки от имени букмекерских контор, продающих несуществующие прогнозы под предлогом ограниченного числа мест.
Вступительные и выпускные экзамены весной и летом традиционно стали поводом для волны атак. Мошенники создавали копии официальных порталов проверки результатов ЕГЭ, предлагали помощь в апелляциях и обещали гарантированное зачисление в вуз по целевому набору. Абитуриенты и их родители самостоятельно передавали злоумышленникам паспортные данные, СНИЛС и коды подтверждения, полагая, что взаимодействуют с официальным ведомством.
Отдельная линия схем сложилась вокруг топливных ограничений в Крыму. Под видом крупных банков и сетей автозаправок мошенники предлагали ваучеры и бронирование бензина, а под предлогом идентификации личности выманивали банковские реквизиты и коды доступа к мессенджерам.
Сезонные отключения горячей воды также не остались без внимания мошенников, которые от имени Водоканала рассылали в мессенджерах и по электронной почте ссылки на поддельные сайты с обязательной регистрацией. Код подтверждения, который требовался для завершения регистрации, на самом деле являлся кодом восстановления доступа к «Госуслугам».