Кампания, в которой злоумышленники рассылают фальшивые письма от имени Интерпола, бьет по небольшим компаниям сразу в нескольких регионах мира. Для русскоязычной IT-аудитории это неприятный, но полезный сигнал: атаки шифровальщиков все чаще строятся не на сложном коде, а на правдоподобной легенде, и этого уже хватает, чтобы парализовать бизнес.
По данным Dark Reading, новая волна атак затронула компании из США, Европы, Азии и Ближнего Востока. Среди целей были организации из фармы, пищевой отрасли, сельского хозяйства, технологий, медиа и юридических услуг. Исследователи Bitdefender описывают схему без лишнего техно-лоска: жертве приходит письмо якобы от Интерпола с сообщением, что ее компанию проверяют на предмет подозрительной активности, а у следователей якобы есть видеодоказательства и дополнительные материалы.
Дальше работает старая школа социальной инженерии. Получателю предлагают скачать архив с "доказательствами" с Proton Drive. Архив защищен паролем, что добавляет сообщению налет служебной серьезности. После открытия жертва получает не видеофайл, а вредоносную нагрузку: шифровальщик маскируется под безобидный ролик, шифрует локальные системы и предлагает связаться с операторами через peer-to-peer мессенджер Tox, чтобы обсудить выкуп. Здесь важна не столько изобретательность, сколько точность удара по психологии: письмо давит на страх проверки, юридические риски и желание "срочно разобраться" до того, как ситуация станет публичной.
Bitdefender отдельно подчеркивает, что технически этот образец ransomware не выглядит как продукт крупной киберпреступной франшизы. Аналитик компании Алина Бизга пишет, что в коде есть жестко заданные значения, включая пароль, используемый при шифровании и расшифровке, а набор возможностей заметно уступает тому, что обычно связывают с большими операторами вымогателей. Но именно в этом и смысл истории. Атаки шифровальщиков больше не требуют дорогой инфраструктуры, сложных цепочек эксплуатации и команды уровня "корпорации зла". Достаточно простого вредоноса и письма, которое похоже на неприятную, но правдоподобную бюрократическую реальность.
Есть и еще одна деталь, которая хорошо описывает нынешний рынок ransomware. В этой кампании злоумышленники не указывают фиксированную сумму выкупа заранее. По словам Бизги, торг начинается только после того, как пострадавшая организация сама выходит на связь через Tox. Такой подход все чаще встречается в экосистеме вымогателей: сначала преступники оценивают жертву, а уже потом подбирают сумму под размер компании и ее предполагаемую платежеспособность. Для малого бизнеса это особенно плохая новость. Раньше многие небольшие компании жили с иллюзией, что они слишком малы и неинтересны для профессиональных атакующих. Теперь эта гипотеза официально переехала в раздел вредных управленческих мифов.
Цифры, на которые ссылается издание, картину только ухудшают. По данным опроса CrowdStrike State of SMB Cybersecurity Survey, 29% компаний с численностью менее 25 сотрудников сталкивались с атаками ransomware. При этом 94% руководителей SMB говорили, что хорошо осознают киберриски, но две трети признали: бюджета на заметные улучшения защиты у них нет. В ежегодном отчете Sophos говорится, что ransomware составил 70% киберинцидентов, которые компания расследовала у клиентов из малого бизнеса, и более 90% у средних организаций. Если коротко: осведомленность у рынка есть, а денег, процессов и людей часто нет. Для атакующих это почти идеальная экономика.
Проблему усиливает слабая отчетность. Недавнее исследование Bitdefender показало, что 55% организаций не сообщают о нарушениях безопасности даже тогда, когда понимают, что должны это сделать. Из-за этого отрасль хуже видит реальный масштаб инцидентов, а злоумышленники получают возможность многократно переиспользовать удачные сценарии. В случае с письмами от имени Интерпола это особенно показательно: такая схема не требует эксклюзивного zero-day, зато прекрасно масштабируется по регионам и вертикалям. Если один шаблон сработал на юридическую фирму или небольшого поставщика в агросекторе, ничто не мешает адаптировать его под технологическую компанию, интегратора или локальный SaaS-бизнес.
Для разработчиков, IT-руководителей и основателей здесь вывод довольно приземленный. Слабым местом снова оказался не только периметр, но и повседневный операционный контекст: у небольшой компании может не быть собственной security-команды, формального плана реагирования, регулярных тренировок по фишингу и понятного процесса проверки "внезапных расследований" от регуляторов, банков или международных структур. А на фоне растущих требований комплаенса сотрудникам все проще поверить, что странное письмо с формальным тоном и архивом действительно может оказаться легитимным. Атаки шифровальщиков выигрывают именно там, где бизнес привык думать: "потом разберемся, сначала откроем".
Самый неудобный вопрос здесь не в том, насколько продвинут сам вредонос, а в том, сколько еще отраслей можно так же дешево и эффективно атаковать через поддельную институциональную повестку. Если простая легенда про Интерпол уже работает в США, Европе, Азии и на Ближнем Востоке, следующей маской может стать кто угодно: регулятор, налоговый орган, партнер по цепочке поставок или отраслевой аудитор. Для малого бизнеса это означает простое правило: в 2026 году зрелость защиты измеряется не количеством купленных коробок, а тем, умеет ли компания не паниковать при виде убедительного письма и не запускать собственными руками чужой шифровальщик.