КИБЕРБЕЗОПАСНОСТЬ

Киберпреступность по подписке: что показал II квартал 2026 года

Во II квартале 2026 года сервисная модель киберпреступности укрепилась: атаки продают как услугу, а главная цель все чаще — учетные данные.

✍️ Редакция iTech News | 24.07.2026 | ⏱ 6 мин | Источник: CNews

Во II квартале 2026 года сервисная модель киберпреступности не просто никуда не делась, а стала еще заметнее: вредоносные инструменты продают как услугу, а входной билет в атаку становится все дешевле. Для российской IT-аудитории это плохая новость не из жанра «где-то снова шумят хакеры», а вполне прикладной сигнал: атаковать теперь могут не только те, кто умеет писать код, но и те, кто умеет платить и читать инструкции.

Об этом сообщает CNews со ссылкой на исследование специалистов «Перспективного мониторинга», который входит в ГК «ИнфоТеКС». Компания подвела итоги наблюдений за ландшафтом киберугроз во II квартале 2026 года, и главный вывод выглядит довольно прямолинейно: киберпреступность все активнее работает по сервисной модели. Большая часть вредоносного ПО распространяется по схемам Ransomware-as-a-Service и Malware-as-a-Service либо продвигается через Telegram и теневые площадки. Иначе говоря, злоумышленнику уже не обязательно собирать собственный стек, тестировать шифровальщик и поднимать инфраструктуру. Достаточно купить готовый набор.

В этом и состоит неприятная прагматика момента. Когда вредонос как сервис становится нормой, меняется экономика атаки. Порог входа снижается, а число потенциальных исполнителей растет. На практике это означает, что атаки становятся менее штучными и более конвейерными. Один пишет платформу, второй продает доступ, третий запускает рассылку, четвертый монетизирует украденные учетные данные. Для бизнеса разница невелика: последствия все те же, только вероятность встретить такую атаку становится выше.

Если смотреть на функциональность вредоносного ПО, акцент сместился в довольно предсказуемую, но от этого не менее болезненную сторону: удаленное управление устройствами и кража учетных данных. В исследовании упоминаются RAT, стилеры, кейлоггеры и банковские трояны. Их задача не в демонстративном разрушении инфраструктуры, а в более утилитарной добыче: пароли, данные браузеров, доступы к криптокошелькам и банковским аккаунтам. Для ИБ-команд и администраторов это важный нюанс. Пока компания спорит, нужен ли ей еще один дорогой экран на периметре, злоумышленник может зайти через похищенную сессию, логин из браузера или мобильное приложение, которое сотрудник поставил «для удобства».

Каналы доставки тоже не выглядят экзотикой. По данным исследования, вредонос распространяется через фишинговые вложения, поддельные приложения, программы для чтения PDF-файлов и VPN-сервисы. Это как раз тот случай, когда угроза маскируется не под что-то редкое и подозрительное, а под самый бытовой софт. Если несколько лет назад у многих еще работала логика «не открывай странный EXE из письма», то теперь этого явно недостаточно. Опасной может оказаться и вполне привычная утилита, и приложение с понятным сценарием использования, особенно если оно скачано не из доверенного источника или пришло по чужой рекомендации в мессенджере.

Мобильная атака больше не побочный сюжет

Отдельно исследователи отмечают рост мобильной поверхности атаки, то есть всех точек входа и уязвимостей, которые можно использовать для компрометации мобильных устройств и приложений. Это важный сдвиг, потому что мобильный контур в компаниях до сих пор часто живет в серой зоне между «это личный смартфон сотрудника» и «там же рабочая почта, мессенджеры, корпоративные сервисы и второй фактор». Когда злоумышленники системно идут в мобильный сегмент, такая двусмысленность начинает стоить дорого.

Николай Галкин, начальник отдела исследований киберугроз «Перспективного мониторинга», отдельно упомянул Android-трояны, которые маскируются под VPN-приложения и ориентированы на обычных пользователей. Это тоже показательная деталь. Во-первых, VPN остается понятным и массовым сценарием установки софта. Во-вторых, маскировка под такой класс приложений делает атаку правдоподобной: пользователь сам дает программе широкий доступ, потому что считает ее полезной. Для компаний это повод еще раз посмотреть не только на MDM и политику BYOD, но и на банальную цифровую гигиену сотрудников. В 2026 году мобильная безопасность уже трудно проходит по категории «разберемся потом».

Мошеннические кампании во II квартале 2026 года, как отмечают исследователи, сохраняли событийный и сезонный характер. Помимо постоянных имитаций обращений банков, «Госуслуг», налоговых и жилищно-коммунальных организаций, злоумышленники использовали темы чемпионата мира по футболу, выпускных и вступительных экзаменов, перебоев с топливом и отключения горячей воды. Это не просто набор инфоповодов для фишинга. Это показатель того, насколько быстро злоумышленники подстраивают сообщения под эмоциональный фон аудитории. Люди охотнее открывают письма и сообщения, если тема уже живет в новостях или в их повседневной тревоге.

При этом общий тренд, пожалуй, еще важнее отдельных легенд. Исследование фиксирует переход от массовых обезличенных рассылок к более контекстным сценариям, дополненным персональными данными из ранее опубликованных утечек. Грубо говоря, фишинг становится менее «уважаемый клиент, срочно оплатите», и больше похож на адресное сообщение, которое знает имя, организацию, жизненную ситуацию или хотя бы правдоподобно воспроизводит контекст. Для HR, продуктовых команд и внутренних IT-служб это означает, что стандартные учения по распознаванию очевидного спама уже не закрывают весь риск. Если письмо или сообщение собрано из реальных кусочков утекших данных, отличить его на глаз становится заметно сложнее.

Что именно должно насторожить бизнес и команды разработки

Из конкретных угроз Галкин выделил программу Clearwater — Ransomware-as-a-Service для Windows-систем, написанную на C++. Она дает злоумышленникам готовую инфраструктуру для атак, включая техническую поддержку и сам шифровальщик. Отдельная деталь, которую сложно назвать случайной: это ПО шифрует все файлы, кроме файлов с расширением .txt. Даже такие, казалось бы, небольшие технические особенности полезны для defenders: они позволяют быстрее идентифицировать семейство вредоноса и понять, с чем именно столкнулась инфраструктура.

Еще один блок риска — эксплуатация уязвимостей. По словам представителя «Перспективного мониторинга», в последние три месяца злоумышленники активно использовали уязвимости в Microsoft, Fortinet и Check Point. Особенно заметный резонанс вызвала эксплуатация уязвимости в Linux, известной как Copy Fail. Здесь для IT-директоров и команд эксплуатации сигнал предельно приземленный: уязвимость опасна не в момент публикации новости о ней, а в момент, когда она уже встроена в атакующие цепочки. Если проблема обсуждается в публичном поле, не факт, что у компании еще есть запас времени на вдумчивое планирование патч-окна.

Для разработчиков и продуктовых команд из этого отчета следует не какая-то новая философия защиты, а набор очень старых, но теперь еще более обязательных практик. Учетные данные становятся главной валютой атаки, значит, растет ценность MFA, контроля сессий, защиты браузерных профилей, мониторинга аномальных входов и минимизации прав доступа. Мобильный контур становится более токсичным, значит, безопасность приложения уже нельзя выносить за скобки как задачу исключительно для ИБ-службы. А сервисная модель киберпреступности означает, что атакующие инструменты становятся доступнее и стандартизированнее, то есть защита должна исходить не из образа «сильного одиночки-хакера», а из реальности, где вредоносный стек арендуется почти как облачный сервис.

Сервисная модель киберпреступности удобна для злоумышленников ровно по тем же причинам, по которым бизнес любит SaaS: меньше входных барьеров, быстрее запуск, готовая поддержка и масштабирование без лишней инженерии. Вопрос теперь не в том, будет ли этот подход развиваться дальше, а в том, успеют ли компании перестроить защиту под рынок атак, где профессиональным становится не только код, но и сама преступная операционная модель.

Поделиться: Telegram X LinkedIn