Аналитика GSOC: хакеры используют отечественные хостинги для скрытых атак, а ИИ-модели стали частью брутфорс-словарей

Аналитика GSOC: хакеры используют отечественные хостинги для скрытых атак, а ИИ-модели стали частью брутфорс-словарей

Центр мониторинга и реагирования на киберугрозы компании «Газинформсервис» (GSOC) представил аналитический отчет по результатам исследования ландшафта киберугроз за апрель-май 2026 года. Эксперты зафиксировали резкие изменения в тактиках злоумышленников: от миграции командных серверов на отечественные площадки до адаптации методов под современные ИИ-тренды.

Ключевым трендом отчетного периода стал выраженный рост использования злоумышленниками серверов российских облачных провайдеров для размещения своей C2-инфраструктуры. Подобный подход позволяет атакующим эффективно обходить корпоративные правила блокировок по геолокации и существенно усложняет обнаружение скрытых каналов управления внутри легитимного трафика. Согласно данным диаграмм, в лидерах по фиксации C2 ASN оказался российский провайдер JSC Selectel.

Анализ активности на специализированных серверах-приманках показал высокую интенсивность эксплуатации критических брешей. Абсолютным лидером по числу зафиксированных атак (почти 13,5 тысяч инцидентов) стала уязвимость десериализации в React Server Components (CVE-2025-55182, оценка CVSS — 10.0), позволяющая удаленно выполнить произвольный код. В то же время в рамках коммерческого мониторинга и реагирования киберпреступники продолжают активно эксплуатировать проверенные временем уязвимости. Самой популярной уязвимостью в трафике реальных компаний оказалась брешь в Atlassian Confluence Server (CVE-2021-26084 с долей в 27% от общего числа атак), а также уязвимость в Apache Log4j2 (CVE-2021-44228 — 17%).

Эксперты GSOC выявили устойчивый тренд на компрометацию цепочек поставок через бесплатные приложения и использование легитимных облачных хранилищ для доставки вредоносного ПО. Среди наиболее интересных находок проактивного поиска угроз:

  • Атаки группировки Rezet (Librarian Ghouls): хакеры применяли легитимную консольную утилиту blat.exe для скрытной отправки украденных данных на свои почтовые серверы.
  • Маскировка под аудиофайлы: обнаружены опасные архивы с ВПО, замаскированные под расширение .mp3. Внутри «аудиофайла» находился полноценный изолированный экземпляр Python со всеми библиотеками, необходимыми для выполнения вредоносного скрипта на устройстве жертвы.

На серверах-приманках SSH-honeypot традиционно преобладала разведка среды и манипуляции с учетными записями. Однако аналитики зафиксировали принципиально новый маркер: появление индикаторов, связанных с инфраструктурой искусственного интеллекта. При попытках подбора паролей злоумышленники начали использовать модифицированные брутфорс-словари, содержащие наименования популярных во всем мире ИИ-моделей.

Для минимизации рисков компрометации локальных сетей команда GSOC рекомендует организациям не ограничиваться базовыми правилами корреляции, а внедрять глубокий мониторинг исходящего трафика (особенно к российским IP-адресам, где могут находиться С2), использовать коммерческие TI-фиды и ограничивать избыточные права пользователей на установку ПО.

похожие материалы

Стрелочка
Стрелочка
В Германии предложили разрешить спецслужбам проводить превентивные кибератаки за рубежом
В Германии предложили разрешить спецслужбам проводить превентивные кибератаки за рубежом

Глава парламентского комитета по контролю за спецслужбами Германии Марк Хенрихманн предложил расширить полномочия разведки и разрешить ей проводить превентивные кибероперации против инфраструктуры, представляющей угрозу стране.

«Группа Астра» выходит на рынок Юго-Восточной Азии: российский вендор построит в Мьянме национальную систему «Единого окна»
«Группа Астра» выходит на рынок Юго-Восточной Азии: российский вендор построит в Мьянме национальную систему «Единого окна»

ООО «Астра Консалтинг» (входит в «Группу Астра») и уполномоченный государственный орган Республики Союз Мьянма подписали государственный контракт на создание Национальной системы «Единого окна» Мьянмы.

AI-мониторинг и управление PostgreSQL: «Тантор Лабс» представила платформу Tantor 7
AI-мониторинг и управление PostgreSQL: «Тантор Лабс» представила платформу Tantor 7

Компания «Тантор Лабс» (входит в «Группу Астра») первой в России последовательно внедряет в свои продукты AI-first подход, при котором возможности ИИ закладываются в их основу и определяют ключевые сценарии как функционирования систем, так и работы пользователей.