За отчетный период активность отслеживаемых хакерских группировок сохранила высокий уровень: зафиксировано 839 уникальных образцов вредоносного ПО — на 88% больше, чем во втором квартале 2025 года, при этом основной вклад внесли несколько наиболее активных группировок. Рост образцов сопровождается заметным перераспределением целевых приоритетов: атакующие активизировали операции против социально значимых секторов экономики — образования, здравоохранения, транспорта и производства, одновременно сохраняя давление на государственные структуры и финансовый сектор.
В рейтинге активных группировок произошли изменения, связанные как с абсолютными показателями активности, так и с переориентацией мотиваций. Rare Werewolf продолжает демонстрировать высокий уровень активности и сохраняет доминирующую позицию. Вместе с тем зафиксирован рост образцов от финансово‑мотивированных акторов, включая DarkGaboon и Hive0117, которые активизировали рассылки, нацеленные на финансовые подразделения организаций. Однако группировки, ориентированные на шпионаж, остаются доминирующей силой в ландшафте угроз: PhantomCore, CloudAtlas и IAmTheKing сохраняют стабильную высокую активность, атакуя государственные структуры, оборонно-промышленный комплекс и исследовательские организации.
Ключевым вектором первоначального доступа остается фишинг, где злоумышленники активно используют деловую, финансовую и государственную тематику, а также скомпрометированные легитимные почтовые ящики для повышения доверия и обхода базовой фильтрации. Наблюдается системное усложнение цепочек доставки и управления: использование легитимных публичных сервисов и взломанных веб‑сайтов в качестве промежуточных узлов для маскировки управляющих серверов; применение легитимных инструментов удаленного администрирования; механизмы закрепления через планировщик задач и нестандартные способы получения адреса управляющего сервера, включая блокчейн Bitcoin.
Для снижения рисков организациям необходимо усиливать контроль почтовых вложений и ссылок, отслеживать подозрительные сценарии запуска через Windows Script Host, PowerShell, планировщик задач и ключи автозапуска, контролировать использование средств удаленного доступа и регулярно обновлять правила детектирования на основе актуальных IoC и TTP.