Аналитика GSOC: хакеры используют отечественные хостинги для скрытых атак, а ИИ-модели стали частью брутфорс-словарей
Центр мониторинга и реагирования на киберугрозы компании «Газинформсервис» (GSOC) представил аналитический отчет по результатам исследования ландшафта киберугроз за апрель-май 2026 года. Эксперты зафиксировали резкие изменения в тактиках злоумышленников: от миграции командных серверов на отечественные площадки до адаптации методов под современные ИИ-тренды.
Ключевым трендом отчетного периода стал выраженный рост использования злоумышленниками серверов российских облачных провайдеров для размещения своей C2-инфраструктуры. Подобный подход позволяет атакующим эффективно обходить корпоративные правила блокировок по геолокации и существенно усложняет обнаружение скрытых каналов управления внутри легитимного трафика. Согласно данным диаграмм, в лидерах по фиксации C2 ASN оказался российский провайдер JSC Selectel.
Анализ активности на специализированных серверах-приманках показал высокую интенсивность эксплуатации критических брешей. Абсолютным лидером по числу зафиксированных атак (почти 13,5 тысяч инцидентов) стала уязвимость десериализации в React Server Components (CVE-2025-55182, оценка CVSS — 10.0), позволяющая удаленно выполнить произвольный код. В то же время в рамках коммерческого мониторинга и реагирования киберпреступники продолжают активно эксплуатировать проверенные временем уязвимости. Самой популярной уязвимостью в трафике реальных компаний оказалась брешь в Atlassian Confluence Server (CVE-2021-26084 с долей в 27% от общего числа атак), а также уязвимость в Apache Log4j2 (CVE-2021-44228 — 17%).
Эксперты GSOC выявили устойчивый тренд на компрометацию цепочек поставок через бесплатные приложения и использование легитимных облачных хранилищ для доставки вредоносного ПО. Среди наиболее интересных находок проактивного поиска угроз:
- Атаки группировки Rezet (Librarian Ghouls): хакеры применяли легитимную консольную утилиту blat.exe для скрытной отправки украденных данных на свои почтовые серверы.
- Маскировка под аудиофайлы: обнаружены опасные архивы с ВПО, замаскированные под расширение .mp3. Внутри «аудиофайла» находился полноценный изолированный экземпляр Python со всеми библиотеками, необходимыми для выполнения вредоносного скрипта на устройстве жертвы.
На серверах-приманках SSH-honeypot традиционно преобладала разведка среды и манипуляции с учетными записями. Однако аналитики зафиксировали принципиально новый маркер: появление индикаторов, связанных с инфраструктурой искусственного интеллекта. При попытках подбора паролей злоумышленники начали использовать модифицированные брутфорс-словари, содержащие наименования популярных во всем мире ИИ-моделей.
Для минимизации рисков компрометации локальных сетей команда GSOC рекомендует организациям не ограничиваться базовыми правилами корреляции, а внедрять глубокий мониторинг исходящего трафика (особенно к российским IP-адресам, где могут находиться С2), использовать коммерческие TI-фиды и ограничивать избыточные права пользователей на установку ПО.