Хакеры на 37% чаще атакуют компании через личные устройства сотрудников

Хакеры на 37% чаще атакуют компании через личные устройства сотрудников

Хакеры на 37% чаще атакуют компании через личные устройства сотрудников

В первой половине 2025 года число атак на компании через телефоны и ноутбуки работников выросло на 37% по сравнению с прошлым годом. Эксперты «Информзащиты» объясняют: личные устройства становятся удобной точкой входа для хакеров, потому что они не находятся под полным контролем корпоративных средств защиты.

Тренд «приноси своё устройство» (BYOD) всё активнее приживается в компаниях.

Сотрудники используют свои смартфоны и ноутбуки для работы, а работодатели экономят на технике и получают более гибкие возможности для удалённого доступа к системам. Но у такого подхода есть обратная сторона — именно эти устройства часто становятся уязвимым звеном.

«Целевого фишинга в России стало больше на 30–32%, APT-атак — на 25–28%. Злоумышленники сегодня стремятся максимально тщательно продумать атаку, выбирать наиболее простые векторы, чтобы повысить вероятность успеха. Конечно, в этих условиях личные устройства, с которых люди подключаются к незащищённым сетям и на которые устанавливаются сомнительные приложения, становятся одним из приоритетных средств для проникновения в инфраструктуру», — отмечает Сергей Сидорин, руководитель третьей линии аналитиков центра мониторинга и противодействия кибератакам IZ:SOC «Информзащиты».

Есть и ещё один риск: сотрудники хранят рабочие документы и чувствительные данные в переписках мессенджеров или в памяти своих гаджетов. В таких случаях злоумышленники могут даже не использовать устройство для взлома компании, а просто похитить информацию напрямую. Пока такие случаи редки — около 5–6% утечек связаны именно с личными устройствами.

Чтобы снизить риски, специалисты советуют компаниям сегментировать сеть, правильно управлять правами доступа, подключать сотрудников к корпоративным системам через VPN и использовать многофакторную аутентификацию. Работникам же напоминают: не хранить важные документы в переписках, завершать сессии после работы и не подключаться к непроверенным Wi-Fi-сетям.

Шпионы PhantomCore просят российский бизнес одобрить ТЗ на пожаротушение

В этом месяце специалисты F6 зафиксировали новые атаки кибергруппы PhantomCore по имейл. Вредоносные письма, разосланные в российские компании, предлагали ознакомиться с ТЗ на создание и тестирование системы пожаротушения.

Рассылка проводилась на адреса организаций разного профиля и затронула такие сферы, как ЖКХ, финансы, муниципальные услуги, аэрокосмическая отрасль, химическая промышленность, строительство, B2C, производство потребительских товаров, ретейл.

Для отправки провокационных посланий PhantomCore использовала легитимные адреса имейл — по всей видимости, результат компрометации аккаунтов.

 

Анализ показал, что вложенный ZIP содержит два файла:

  • ТЗ на согласование сб 54 от 19.01.26.doc;
  • ТЗ на согласование сб 54 от 19.01.26.docx.lnk.

Первый на поверку оказался RAR-архивом, в котором сокрыта одноименная папка с файлами реального документа. Вредоносный LNK при активации выполняет cmd-команду на загрузку по URL скрипта PowerShell и запуск его на исполнение.

Этот сценарий предусматривает загрузку и отображение документа-приманки в формате .docx.

 

Скрипт также скачивает с взломанного хоста исполняемый в памяти PowerShell-бэкдор — вариант PhantomRemote. Для его закрепления в системе в планировщике Windows создается задача на ежедневный запуск зловреда с интервалом в 61 с.

В ходе исследования эксперты суммарно обнаружили десять RU-ресурсов с вредоносными скриптами второй стадии атаки.

В Positive Technologies тоже отслеживают шпионские атаки PhantomCore на территории России и обнаружили, что половина инфраструктуры этой кибергруппы расположена за рубежом.

RSS: Новости на портале Anti-Malware.ru