Хакеры похитили 40 000 аккаунтов пользователей госресурсов в 30 странах

Хакеры похитили 40 000 аккаунтов пользователей госресурсов в 30 странах

Хакеры похитили 40 000 аккаунтов пользователей госресурсов в 30 странах

Киберпреступники атакуют пользователей крупнейших государственных ресурсов — зафиксировано 40 000 скомпрометированных учетных записей в 30 странах мира. Такие данные приводит специализирующаяся на борьбе с киберугрозами компания Group-IB.

Больше всего пострадавших пользователей находится в Италии — 52%, за ней идет Саудовская Аравия с 22%, тройку закрывает Португалия — всего 5%. Эксперты полагают, что злоумышленники могли продать эти данные на форумах соответствующей тематики, второй вариант — данные могли быть использованы в таргетированных атаках для кражи денег или информации.

В ходе вредоносной кампании киберпреступникам удалось получить доступ к логинам и паролям, которые использовались для входа в личные кабинеты государственных порталов в 30 странах мира.

В результате пострадали зарегистрированные пользователи следующих госресурсов: Польши (gov.pl), Румынии (gov.ro) и Швейцарии (admin.ch), Министерства обороны Италии (difesa.it), Армии обороны Израиля (idf.il), Правительства Болгарии (government.bg), Министерства финансов Грузии (mof.ge), Управления иммиграционной службы Норвегии udi.no, Министерства иностранных дел Румынии и Италии.

Помимо рядовых граждан, которые регистрировались на сайтах госуслуг — Франции (gouv.fr), Венгрии (gov.hu) и Хорватии (gov.hr) — в список пострадавших входят государственные и военнослужащие.

Чтобы добраться до интересующих их данных, киберпреступники использовали специальные вредоносные программы, обладающие шпионскими возможностями — например, кейлоггеры и формграбберы: Pony Formgrabber, AZORult и Qbot (Qakbot).

Доставлялись эти программы стандартно, через фишинговые рассылки, которые отправлялись как на личную, так и на корпоративную почту. Внутри вредоносных писем находился архив с исполняемым файлом, после запуска которого происходило заражение компьютера жертвы.

Используемые злоумышленниками программы могли собирать учетные данные из конфигурационных файлов, баз данных, секретных хранилищ более 70 программ, после чего отправлять ее командному серверу C&C (Pony Formgrabber).

Или же похищать не только пароли из браузеров, но и данные криптовалютных кошельков (AZORult).

Обычно после похищения злоумышленники стараются продать такие данные на форумах хакерской направленности, где среди желающих приобрести такую информацию есть правительственные киберпреступные группировки, а также отдельные лица, занимающиеся незаконной деятельностью в Сети.

Атаки через старые уязвимости выросли на 33% за 2025 год

Атаки через давно известные уязвимости снова набирают обороты. По оценке специалистов компании «Информзащита», за одиннадцать месяцев 2025 года число инцидентов, в которых злоумышленники получали первичный доступ за счёт эксплуатации уже описанных CVE, выросло на 33% по сравнению с тем же периодом прошлого года.

Речь идёт о сценариях, где вход в инфраструктуру осуществляется не через фишинг или переписку с сотрудниками, а напрямую — через уязвимости в публично доступных сервисах, корпоративных веб-приложениях, VPN-шлюзах и средствах удалённой поддержки.

Для атакующих это по-прежнему самый удобный путь: он хорошо автоматизируется, почти не затрагивает пользователей и позволяет масштабировать атаки без лишнего шума.

В «Информзащите» связывают рост таких атак с повышением «технологической зрелости» преступных группировок. Эксплойты к новым уязвимостям всё чаще появляются в открытом доступе или подпольных сообществах буквально через дни, а иногда и часы после публикации CVE.

Автоматизированные инструменты анализа и эксплуатации позволяют атакующим действовать быстрее, чем компании успевают протестировать и установить обновления. В результате «время до эксплуатации» часто оказывается значительно короче корпоративных циклов патч-менеджмента.

Отдельную проблему создаёт тот факт, что заметная доля атак строится на уязвимостях, для которых патчи и рекомендации уже давно существуют. Это снижает порог входа и расширяет круг потенциальных нарушителей — от целевых групп до массовых сканеров, работающих через ботнеты и специализированные фреймворки.

В отчётах за последний год упоминались, в частности, цепочки удалённого выполнения кода в SimpleHelp, командные инъекции в BeyondTrust PRA и Remote Support, SQL-инъекции в Fortinet FortiClient EMS, проблемы с обработкой загрузок в продуктах Cleo и уязвимость эквивалентности путей в Apache Tomcat.

Во многих случаях атаки приводили к получению первоначального доступа к серверу или управляющей консоли, извлечению учётных данных, повышению привилегий и дальнейшему перемещению по инфраструктуре. Наиболее уязвимыми остаются пограничные системы и инструменты удалённого администрирования — критичные для бизнеса и при этом доступные из внешней сети.

Как отмечает Анатолий Песковский, руководитель направления анализа защищённости IZ:SOC компании «Информзащита», ключевая причина роста — системный разрыв между моментом раскрытия уязвимости и её фактическим закрытием в корпоративной среде. Сложные инфраструктуры, длительные согласования и отсутствие централизованной политики обновлений увеличивают окно уязвимости и дают атакующим фору.

Распределение атак по отраслям остаётся неравномерным. На финансовый сектор приходится около 34% всех событий, связанных с эксплуатацией уязвимостей. Промышленность и энергетика дают порядка 27% — здесь сказываются критичность процессов и сложность ИТ- и OT-контуров. Электронная коммерция и крупные онлайн-платформы занимают около 22% из-за распределённых систем и динамичной микросервисной архитектуры. Оставшиеся 17% приходятся на госсектор, образование и медицину, где обновления часто откладываются из-за нехватки ресурсов.

Эксперты подчёркивают: одного патч-менеджмента уже недостаточно. На практике лучше всего работает сочетание ускоренных обновлений для критичных и интернет-доступных систем с компенсирующими мерами — сегментацией, изоляцией административных интерфейсов, сокращением поверхности атаки и усиленным мониторингом. В условиях, когда атаки всё чаще маскируются под легитимные запросы, именно детектирование и поведенческая аналитика помогают вовремя заметить инцидент и снизить ущерб.

RSS: Новости на портале Anti-Malware.ru