Киберугрозы октября 2025: рекордные атаки вымогателей и новые группы атакуют критическую инфраструктуру

ransomware

Октябрь 2025 года стал месяцем беспрецедентной киберугрозы, когда количество ransomware-атак (программы-вымогатели) достигло второго наивысшего показателя за всю историю наблюдений. Согласно данным аналитиков, за месяц было зафиксировано 623 инцидента, что на 30% превышает показатели сентября и представляет собой шестой последовательный месячный рост активности вымогателей.

Описание

Группа Qilin подтвердила свой статус самого активного оператора, в шестой раз за семь месяцев возглавив рейтинг. Ею было заявлено о 210 пострадавших организациях, что втрое превышает показатели занимающей второе место группы Akira. Особое внимание привлекло стремительное восхождение нового игрока Sinobi, который впервые появился в июле, но уже занял третью позицию с 69 заявленными жертвами.

Секторальный анализ демонстрирует концентрацию атак на строительной отрасли, профессиональных услугах, здравоохранении, производстве, информационных технологиях и энергетике. Особую тревогу вызывает targeting критической инфраструктуры - 31 инцидент потенциально затронул жизненно важные объекты, а 26 случаев имели возможные последствия для цепочек поставок.

Географическое распределение атак показывает подавляющее доминирование США как основной цели, где было зафиксировано 361 нападение. Это в десять раз превышает показатели Канады, занявшей второе место. Австралия неожиданно вошла в пятерку наиболее атакуемых стран, что эксперты связывают с её богатыми ресурсами и высоким ВВП на душу населения.

Географическое распределение атак

За первые десять месяцев 2025 года общее количество ransomware-атак достигло 5194 случаев, что на 50% превышает аналогичный период прошлого года. Новые лидеры, такие как Qilin, Sinobi и The Gentlemen, полностью компенсировали снижение активности ранее доминировавших групп LockBit и RansomHub.

Технический анализ выявил активную эксплуатацию нескольких критических уязвимостей. Группа Cl0p использовала уязвимость в Oracle E-Business Suite (CVE-2025-61882) для удаленного выполнения кода. Medusa применяла цепочку атак через уязвимость GoAnywhere MFT (CVE-2025-10035), устанавливая средства удаленного управления для поддержания persistence (устойчивого доступа).

Наблюдается тревожная тенденция использования легитимных инструментов удаленного доступа после компрометации учетных данных. Злоумышленники устанавливают такие программы как AnyDesk и RustDesk для получения скрытого доступа, используя их для передачи файлов, нейтрализации антивирусной защиты и доставки вредоносной нагрузки.

Группа Warlock продемонстрировала изощренный подход, устанавливая устаревшую версию легитимного инструмента Velociraptor для скрытого контроля над системами. Интересно, что в рамках одной атаки они использовали три различных варианта программ-вымогателей - Warlock, LockBit и Babuk.

BlackSuit применяла социальную инженерию через телефонные звонки для кражи VPN-учетных данных, а затем использовала технику DCSync для получения привилегированных учетных данных домена. Их методы включали использование Ansible для массового развертывания ransomware на серверах ESXi, что привело к шифрованию сотен виртуальных машин.

Новым трендом стало появление публичных партнерских программ, таких как объявленная группой DragonForce 9 октября. Теперь любой желающий может стать аффилированным лицом, заплатив невозвращаемый взнос 500 долларов. Это демократизирует доступ к киберпреступной деятельности, потенциально увеличивая количество атакующих.

Техническое развитие ransomware продолжается ускоренными темпами. 18 октября оператор Zeta88, связанный с группой The Gentlemen, анонсировал обновленные версии для Windows, Linux и ESXi с функциями автоматического перезапуска, скрытого режима работы и возможностью самораспространения по сети.

Эксперты подчеркивают необходимость усиления защитных мер, включая приоритизацию уязвимостей на основе оценки рисков, сегментацию сетей, усиление контроля доступа и внедрение многофакторной аутентификации. Особое значение приобретает создание устойчивых к ransomware систем резервного копирования с возможностью изоляции копий данных.

Современные решения для управления attack surface (поверхностью атаки) позволяют организациям сканировать сетевые и облачные активы на предмет уязвимостей, одновременно отслеживая утечки учетных данных. Раннее обнаружение признаков компрометации становится критически важным в условиях растущей изощренности киберпреступников.

Индикаторы компрометации

Связанные индикаторы

Комментарии: 0