
Активность хакерских группировок: блокчейн как C2, business email compomise и антибот-фильтры
ptsecurity 8 минут назад Активность хакерских группировок: блокчейн как C2, business email compomise и антибот-фильтры Простой 15 мин 147 Блог компании Positive Technologies Информационная безопасность * Аналитика Во...
<5 — 2026'da uzaya kaç SpaceX Starship fırlatması ulaşacak?
В сфере искусственного интеллекта произошло заметное событие. ptsecurity 8 минут назад Активность хакерских группировок: блокчейн как C2, business email compomise и антибот-фильтры Простой 15 мин 147 Блог компании Positive Technologies Информационная безопасность * Аналитика Во втором квартале 2026 года специалисты Threat Intelligence экспертного центра безопасности Positive Technologies (PT ESC) продолжили отслеживать активность группировок, атакующих российские организации. За отчетный период собран и верифицирован массив индикаторов компрометации по результатам расследования инцидентов, мониторинга группировок и анализа образцов вредоносного ПО. Разбираемся, кто был активнее всего, какие отрасли атаковали чаще прочих и какие технические приёмы группировки использовали с апреля по июнь — от резолва C2-адреса через блокчейн Bitcoin до антибот-шлюзов, отсекающих песочницы.
Общая картинаПо итогам квартала зафиксировано 839 уникальных образцов вредоносного ПО, ассоциированных с 17 отслеживаемыми группировками. Тренд остаётся восходящим на протяжении года:Динамика уникальных образцов АРТ-группировок по кварталамРаспределение образцов между группировками неравномерное. Больше всего экземпляров пришлось на хакеров из Rare Werewolf — 224, это около 27% от общего объёма.
Технические детали
Далее идут DarkGaboon (88), IAmTheKing (72), Goffee (60) и PhantomCore (59). В сумме пять самых активных группировок обеспечили около 60% всех образцов квартала. Распределение образцов по группировкам (топ-13), Q2 2026Помимо активности самих группировок, специалисты классифицировали атакованные организации по отраслям.
Лидирует финансовый сектор — 14,8% от всех зафиксированных атак, следом правительственный сектор (13,28%) и технологические компании (13,09%). Далее — организации гражданского общества (8,21%), образование (5,16%), транспорт и логистика (4,97%), здравоохранение (4,87%), производство (4,30%) и энергетика (4,20%). Оставшиеся 27,1% распределены между прочими отраслями.
Наиболее атакуемые сектора экономики, Q2 2026Ключевые хакерские техникиC2 через блокчейн Bitcoin — главная техническая новинкаСамым заметным нововведением стал механизм, который начала применять группировка Hive0117. Вместо того чтобы прописывать адрес управляющего сервера прямо в теле образца, JS-загрузчик обращается к публичным API mempoolspace и blockstreaminfo, запрашивает транзакции по заданному BTC-адресу и ищет в них выход типа OP_RETURN. Данные этого выхода — hex-строка — декодируются в ASCII и превращаются в актуальный URL C2.
Чтобы обновить адрес сервера, операторам достаточно опубликовать новую транзакцию: вредоносное ПО само C2 не хранит и не запрашивает напрямую. Сами mempoolspace и blockstreaminfo — легитимные публичные обозреватели блокчейна, они не относятся к вредоносной инфраструктуре, поэтому заблокировать их как источник угрозы нецелесообразно. Но это не значит, что метод неуловим: сам факт обращения к таким блокчейн-API можно использовать как сетевой индикатор — особенно в сегментах, где подобный трафик нехарактерен для легитимной активности.
Событие, по словам экспертов, усилит конкуренцию в сфере ИИ.





