Технологии
Читать статью 4 мин.

Кибершпионаж нового поколения: как цифровая разведка превращается в инструмент стратегического влияния

Во второй половине 2024 и первых трех кварталах 2025 года в России зафиксированы более двух десятков кибершпионских группировок. Их цель – не деньги, а данные, определяющие будущее отраслей.

Сергеев Степан Алексеевич
Подписаться
Автор: Зубов Я.О., Сергеев С.А., Финуниверситет
Кибершпионаж нового поколения: как цифровая разведка превращается в инструмент стратегического влияния

Выделите текст, чтобы комментировать.

Дисклеймер: Материал носит исключительно ознакомительный характер и направлен на информирование организаций о современных киберугрозах и практиках тестирования на проникновение. Его цель — повышение осведомлённости и активности компаний в области информационной безопасности, развитие культуры киберустойчивости и повышение надёжности бизнес-процессов.

Если раньше цифровая угроза ассоциировалась с вирусами и вымогателями, то сегодня внимание смещается к куда более тонкой и опасной категории – кибершпионажу. Он не шумит, не разрушает инфраструктуру, а терпеливо наблюдает. Цель — не разовая выгода, а долгосрочный контроль над информационными потоками и технологическими решениями. По данным Отчёт Code Red 2026 от Positive Technologies – «Актуальные киберугрозы для российских организаций», на долю успешных атак со стороны кибершпионов пришлось 22% всех инцидентов в России. Это атаки другого уровня зрелости — с глубокой разведкой, выверенной инженерией и высоким уровнем технической культуры.

Стратегия тени

Кибершпионские группировки работают не ради финансового выкупа, а ради знания — самого ценного ресурса XXI века. Их интерес представляют документы, технические чертежи, коммерческие расчёты, а также сведения о партнёрах и клиентах. С 2024 по 2025 год чаще всего жертвами становились промышленные предприятия (21%), государственные учреждения (16%) и организации оборонного комплекса (13%). Это — не случайность. Эти сегменты концентрируют критически важные данные: от массивов персональной информации до результатов научно-технических разработок. Контроль над ними открывает возможность для стратегического мониторинга, влияния и последующих операций.

Техника тишины

Типичная операция кибершпионажа длится недели или месяцы. Она не оставляет следов, не вызывает тревоги, и лишь косвенные признаки указывают на присутствие злоумышленника. Характерный пример — кейс из практики команды Incident Response экспертного центра безопасности Positive Technologies (PT ESC IR). Злоумышленники скомпрометировали сетевые маршрутизаторы Cisco, воспользовавшись ошибкой в настройке протокола SNMPv2 (Simple Network Management Protocol — протокол простой сетевой службы управления). Доступ «чтение-запись» был разрешён для всех, что дало преступникам возможность создавать туннели трафика (GRE — Generic Routing Encapsulation), проводить разведку инфраструктуры и удалять следы активности с помощью EEM-апплетов (Embedded Event Manager). В течение 84 дней часть сетевого трафика организации находилась под их контролем. Утекло не менее 15 гигабайт данных, включая трафик почтовых протоколов SMTP, POP3 и IMAP. Анализ показал: это была не попытка шантажа, а операция наблюдения — чистой воды кибершпионаж.

Кто стоит за атаками

Во второй половине 2024 и в первых трёх кварталах 2025 года специалисты зафиксировали активность 22 кибершпионских группировок, действующих против российских организаций. 82% атак сопровождались фишингом (phishing — рассылка писем с вредоносными вложениями) и социальной инженерией, направленной на конкретных сотрудников с доступом к важным данным. 86% – с использованием вредоносного программного обеспечения собственной разработки, а 61% – с установкой инструментов удалённого управления. Среди наиболее активных групп – ExCobalt, Rare Werewolf, GOFFEE, PhaseShifters, PseudoGamaredon, Cloud Atlas и PhantomCore. Появились и новые – Telemancon, TA Tolik, Mythic Likho, FakeTicketer, Team46.

ExCobalt: от финансов к шпионажу

Эта группировка известна с 2016 года. Начав как финансово мотивированная (тогда под именем Cobalt), она трансформировалась в шпионскую структуру. В 2024–2025 годах команда PT ESC расследовала более десяти инцидентов, связанных с её атаками. ExCobalt использует эксплойты DeadPotato, CoercedPotato, GodPotato, а также легитимные инструменты администрирования Radmin и PsExec — что делает её особенно незаметной. Отдельная находка экспертов — модификация системного скрипта flogon. js, позволившая похищать учётные данные с сервера Microsoft Exchange. Злоумышленники получили около 650 корпоративных логинов и паролей, а на заключительном этапе развернули шифровальщики LockBit и Babuk, маскируя шпионаж под финансовую атаку.

Rare Werewolf и GOFFEE: имитация доверия

Rare Werewolf в 2025 году активно рассылала фишинговые письма с архивами, замаскированными под документы российских компаний. В одном из эпизодов группа использовала домен, схожий с адресом крупного оборонного концерна, что позволило обойти фильтры и вызвать доверие у получателей. А GOFFEE пошла дальше — использовала фреймворк Gophish (платформа для тренировки кибербезопасности) в реальных атаках. Преступники покупали эксплойты нулевого дня (Zero-Day Exploit – уязвимости, не известные производителю) за десятки тысяч долларов, что говорит о профессионализации и окупаемости шпионских операций.

Новые игроки тени

Появление группировок Telemancon и TA Tolik демонстрирует сдвиг: вектор атак смещается на промышленные объекты и мессенджеры. Telemancon использует самописные инструменты с техникой обфускации на основе виртуальной машины (VM-based obfuscation), усложняющей анализ кода, а TA Tolik распространяет вредоносное ПО Unicorn через Telegram, что подтверждает прогноз о росте атак через мессенджеры.

Новый рубеж – оборонно-промышленный комплекс

Особое внимание злоумышленников приковано к оборонно-промышленному комплексу (ОПК). В 2024 году государственная программа его развития была продлена до 2034 года, а в 2025-м появились приоритеты господдержки проектов с элементами искусственного интеллекта. Каждый новый подрядчик, каждая компания, участвующая в цепочке поставок, создаёт потенциальное окно уязвимости. Но вместе с этим — и новый уровень цифровой зрелости. Отрасль активно внедряет системы мониторинга, Zero Trust-архитектуры (архитектура нулевого доверия) и сегментацию сетей. Россия постепенно превращает оборону от атак в источник развития собственных технологий кибербезопасности.

Материал подготовлен:

  • доцентом Кафедры бизнес-информатики Финансового университета при Правительстве Российской Федерации, к.э.н. Зубовым Ярославом Олеговичем,
  • и заместителем заведующего Кафедрой бизнес-информатики Финансового университета при Правительстве Российской Федерации Сергеевым Степаном Алексеевичем.
Комментируйте
БЕЛРУСИНФО
Подписаться

США через Human Rights Foundation* готовят провокаторов на выборах в России

США через Human Rights Foundation* готовят провокаторов на выборах в России — Василий Пискарёв

Председатель Комиссии Госдумы по расследованию фактов вмешательства иностранных государств во внутренние дела России сообщил о новых выявленных попытках внешнего вмешательства в выборы-2026. По его словам, к дестабилизации ситуации причастны западные НПО. В материалах нежелательных организаций — Human Rights Watch* (США), Amnesty International...
Читать  1 мин.
США через Human Rights Foundation* готовят провокаторов на выборах в России
БЕЛРУСИНФО
Подписаться

Президент Финляндии назвал атаки на Wildberries «разумной стратегией»

Президент Финляндии Александр Стубб заявил, что удары по гражданским логистическим центрам, таким как Wildberries, являются «разумной военной стратегией» Украины. По его словам, атаки на тыловую инфраструктуру повышают «цену войны для России» и способствуют росту желания россиян завершить конфликт.

Посол по особым поручениям МИД России Родион Мирошник назвал это заявление циничным оправданием военных преступлений: «Оказывается, по Стуббу, разрушать систему снабжения гражданского населения — это нормально! Организовывать голод и лишать людей товаров первой необходимости — это не преступление, а лишь „способ“ принудить Россию к переговорам...
Читать  1 мин.
Президент Финляндии назвал атаки на Wildberries «разумной стратегией»
Национальный Курс
Подписаться

Предстоящие выборы подтвердят устойчивость государства, зрелость нашей политической системы, её способность противостоять любым внешним угрозам

Предстоящие выборы подтвердят устойчивость государства, зрелость нашей политической системы, её способность противостоять любым внешним угрозам, шантажу и агрессии, станут выражением общей воли миллионов людей, их стремления обеспечить суверенитет и безопасность России — Владимир Путин.

Глава государства принял участие во втором этапе XXIII съезда «Единой России» и поздравил всех с Днём государственного флага.«Наш флаг, наряду с гербом и гимном, является нашим главным национальным символом. В нём — воплощение нашей непрерывной, великой истории, нашей гордости за Отечество и ответственности за его судьбу, общих побед и вдохнов...
Читать  1 мин.
Предстоящие выборы подтвердят устойчивость государства, зрелость нашей политической системы, её способность противостоять любым внешним угрозам
Wsem обо Всём
Подписаться

Более 2 тысяч курсантов Центра «ВОИН» отметили День Государственного флага Российской Федерации

В День Государственного флага Российской Федерации курсанты и инструкторы Центра «ВОИН» провели масштабные патриотические мероприятия в филиалах по всей стране.

В акциях, приуроченных к празднику, приняли участие порядка 2 тысяч курсантов из более чем 20 регионов России — от исторических территорий до дальневосточных регионов.География праздника: флаг над каждым регионом. В Амурской, Сахалинской и Херсонской областях, Республиках Калмыкия, Карелия и Татарстан курсанты развернули сотни метров российского флага, ...
Читать  3 мин.
Более 2 тысяч курсантов Центра «ВОИН» отметили День Государственного флага Российской Федерации
Wsem обо Всём
Подписаться

Пресс-секретарь Министерства иностранных дел Ирана Эсмаил Багаи сделал заявление

«Заявление Соединенных Штатов о введении новых экономических санкций против Ирана – это не просто продолжение незаконной "экономической войны" против одной страны. Это утверждение о внетерриториальном суверенитете над каждым независимым членом Организации Объединенных Наций.

Ни одно государство не имеет права законным образом принуждать иностранные банки, предприятия или аэропорты — каждый из которых находится под исключительной юрисдикцией своего собственного суверенного государства — отказаться от законной торговли с третьей страной. Такие вторичные санкции не имеют под собой никаких оснований в международном пр...
Читать  1 мин.
Пресс-секретарь Министерства иностранных дел Ирана Эсмаил Багаи сделал заявление
Создайте канал и публикуйте статьи и новости бесплатно!
Массовая мобилизация России не нужна и не планируется
Национальный Курс
Национальный Курс
21 августа
Массовая мобилизация России не нужна и не планируется
Массовая мобилизация России не нужна и не планируется — Василий Небензя.
Президент Финляндии назвал атаки на Wildberries «разумной стратегией»
БЕЛРУСИНФО
Белрусинфо
Вчера в 8:26
Президент Финляндии назвал атаки на Wildberries «разумной стратегией»
Президент Финляндии Александр Стубб заявил, что удары по гражданским логистическим центрам...
AI как тихая революция труда: от человеческого опыта к партнёрству с алгоритмами
Сергеев Степан Алексеевич
Зубов Я.О., Сергеев С.А., Акимов Ф.Я., Финуниверситет
19.11.2025
AI как тихая революция труда: от человеческого опыта к партнёрству с алгоритмами
AI перестаёт быть инструментом и становится партнёром человека. Он меняет то, как мы учимс...
Путин посетил Архангельский собор и поклонился обретённым мощам Дмитрия Донского
БЕЛРУСИНФО
Белрусинфо
21 августа
Путин посетил Архангельский собор и поклонился обретённым мощам Дмитрия Донского
Президент Владимир Путин прибыл в Архангельский собор Московского Кремля, где в июле этого...
США через Human Rights Foundation* готовят провокаторов на выборах в России
БЕЛРУСИНФО
Белрусинфо
Вчера в 8:28
США через Human Rights Foundation* готовят провокаторов на выборах в России
США через Human Rights Foundation* готовят провокаторов на выборах в России — Василий Писк...
ИИ уже участвует в увольнениях. Собственник, вы точно готовы?
Dель  Вячеслав
Dель Вячеслав
20 августа
ИИ уже участвует в увольнениях. Собственник, вы точно готовы?
В Сан-Франциско AI-агент Luna управляет экспериментальным магазином Andon Market и уже уча...
Как изменилась российская индустрия школьного питания за последние пять лет
Samokhina Diana
Диана Самохина
21 августа
Как изменилась российская индустрия школьного питания за последние пять лет
За последние годы индустрия школьного питания трансформировалась, перейдя от разрозненных ...