Технологии
Читать статью 4 мин.

Кибершпионаж нового поколения: как цифровая разведка превращается в инструмент стратегического влияния

Во второй половине 2024 и первых трех кварталах 2025 года в России зафиксированы более двух десятков кибершпионских группировок. Их цель – не деньги, а данные, определяющие будущее отраслей.

Сергеев Степан Алексеевич
Подписаться
Автор: Зубов Я.О., Сергеев С.А., Финуниверситет
Кибершпионаж нового поколения: как цифровая разведка превращается в инструмент стратегического влияния

Выделите текст, чтобы комментировать.

Дисклеймер: Материал носит исключительно ознакомительный характер и направлен на информирование организаций о современных киберугрозах и практиках тестирования на проникновение. Его цель — повышение осведомлённости и активности компаний в области информационной безопасности, развитие культуры киберустойчивости и повышение надёжности бизнес-процессов.

Если раньше цифровая угроза ассоциировалась с вирусами и вымогателями, то сегодня внимание смещается к куда более тонкой и опасной категории – кибершпионажу. Он не шумит, не разрушает инфраструктуру, а терпеливо наблюдает. Цель — не разовая выгода, а долгосрочный контроль над информационными потоками и технологическими решениями. По данным Отчёт Code Red 2026 от Positive Technologies – «Актуальные киберугрозы для российских организаций», на долю успешных атак со стороны кибершпионов пришлось 22% всех инцидентов в России. Это атаки другого уровня зрелости — с глубокой разведкой, выверенной инженерией и высоким уровнем технической культуры.

Стратегия тени

Кибершпионские группировки работают не ради финансового выкупа, а ради знания — самого ценного ресурса XXI века. Их интерес представляют документы, технические чертежи, коммерческие расчёты, а также сведения о партнёрах и клиентах. С 2024 по 2025 год чаще всего жертвами становились промышленные предприятия (21%), государственные учреждения (16%) и организации оборонного комплекса (13%). Это — не случайность. Эти сегменты концентрируют критически важные данные: от массивов персональной информации до результатов научно-технических разработок. Контроль над ними открывает возможность для стратегического мониторинга, влияния и последующих операций.

Техника тишины

Типичная операция кибершпионажа длится недели или месяцы. Она не оставляет следов, не вызывает тревоги, и лишь косвенные признаки указывают на присутствие злоумышленника. Характерный пример — кейс из практики команды Incident Response экспертного центра безопасности Positive Technologies (PT ESC IR). Злоумышленники скомпрометировали сетевые маршрутизаторы Cisco, воспользовавшись ошибкой в настройке протокола SNMPv2 (Simple Network Management Protocol — протокол простой сетевой службы управления). Доступ «чтение-запись» был разрешён для всех, что дало преступникам возможность создавать туннели трафика (GRE — Generic Routing Encapsulation), проводить разведку инфраструктуры и удалять следы активности с помощью EEM-апплетов (Embedded Event Manager). В течение 84 дней часть сетевого трафика организации находилась под их контролем. Утекло не менее 15 гигабайт данных, включая трафик почтовых протоколов SMTP, POP3 и IMAP. Анализ показал: это была не попытка шантажа, а операция наблюдения — чистой воды кибершпионаж.

Кто стоит за атаками

Во второй половине 2024 и в первых трёх кварталах 2025 года специалисты зафиксировали активность 22 кибершпионских группировок, действующих против российских организаций. 82% атак сопровождались фишингом (phishing — рассылка писем с вредоносными вложениями) и социальной инженерией, направленной на конкретных сотрудников с доступом к важным данным. 86% – с использованием вредоносного программного обеспечения собственной разработки, а 61% – с установкой инструментов удалённого управления. Среди наиболее активных групп – ExCobalt, Rare Werewolf, GOFFEE, PhaseShifters, PseudoGamaredon, Cloud Atlas и PhantomCore. Появились и новые – Telemancon, TA Tolik, Mythic Likho, FakeTicketer, Team46.

ExCobalt: от финансов к шпионажу

Эта группировка известна с 2016 года. Начав как финансово мотивированная (тогда под именем Cobalt), она трансформировалась в шпионскую структуру. В 2024–2025 годах команда PT ESC расследовала более десяти инцидентов, связанных с её атаками. ExCobalt использует эксплойты DeadPotato, CoercedPotato, GodPotato, а также легитимные инструменты администрирования Radmin и PsExec — что делает её особенно незаметной. Отдельная находка экспертов — модификация системного скрипта flogon. js, позволившая похищать учётные данные с сервера Microsoft Exchange. Злоумышленники получили около 650 корпоративных логинов и паролей, а на заключительном этапе развернули шифровальщики LockBit и Babuk, маскируя шпионаж под финансовую атаку.

Rare Werewolf и GOFFEE: имитация доверия

Rare Werewolf в 2025 году активно рассылала фишинговые письма с архивами, замаскированными под документы российских компаний. В одном из эпизодов группа использовала домен, схожий с адресом крупного оборонного концерна, что позволило обойти фильтры и вызвать доверие у получателей. А GOFFEE пошла дальше — использовала фреймворк Gophish (платформа для тренировки кибербезопасности) в реальных атаках. Преступники покупали эксплойты нулевого дня (Zero-Day Exploit – уязвимости, не известные производителю) за десятки тысяч долларов, что говорит о профессионализации и окупаемости шпионских операций.

Новые игроки тени

Появление группировок Telemancon и TA Tolik демонстрирует сдвиг: вектор атак смещается на промышленные объекты и мессенджеры. Telemancon использует самописные инструменты с техникой обфускации на основе виртуальной машины (VM-based obfuscation), усложняющей анализ кода, а TA Tolik распространяет вредоносное ПО Unicorn через Telegram, что подтверждает прогноз о росте атак через мессенджеры.

Новый рубеж – оборонно-промышленный комплекс

Особое внимание злоумышленников приковано к оборонно-промышленному комплексу (ОПК). В 2024 году государственная программа его развития была продлена до 2034 года, а в 2025-м появились приоритеты господдержки проектов с элементами искусственного интеллекта. Каждый новый подрядчик, каждая компания, участвующая в цепочке поставок, создаёт потенциальное окно уязвимости. Но вместе с этим — и новый уровень цифровой зрелости. Отрасль активно внедряет системы мониторинга, Zero Trust-архитектуры (архитектура нулевого доверия) и сегментацию сетей. Россия постепенно превращает оборону от атак в источник развития собственных технологий кибербезопасности.

Материал подготовлен:

  • доцентом Кафедры бизнес-информатики Финансового университета при Правительстве Российской Федерации, к.э.н. Зубовым Ярославом Олеговичем,
  • и заместителем заведующего Кафедрой бизнес-информатики Финансового университета при Правительстве Российской Федерации Сергеевым Степаном Алексеевичем.
Комментируйте
БЕЛРУСИНФО
Подписаться

США пытаются спровоцировать на Украине начало локальной ядерной войны

А в России как раз полно — не только агентов-пораженцев, но и провокаторов.

Об этом заявил депутат Госдумы, член Центрального политсовета «Единой России» Евгений Федоров. «Стратегия США — это истощение. При этом они опираются на огромную пятую колонную внутри России. У нас более 80 тысяч агентов, подготовленных в учебных заведениях ЦРУ и Госдепа для цели пропагандистской работы внутри России, направленной на поражение. И э...
Читать  1 мин.
США пытаются спровоцировать на Украине начало локальной ядерной войны
БЕЛРУСИНФО
Подписаться

Генерал США: Москва больше не является неприкасаемой, страх станет повседневным

Цель ударов по Москве – создание атмосферы страха у жителей мегаполиса, которые до того чувствовали себя в безопасности. Об этом заявил бывший командующий американскими войсками в Европе Бен Ходжес, передает корреспондент «ПолитНавигатора».

«Столица России, которую Владимир Путин годами называл неприкасаемой, больше не является таковой. И ущерб был нанесён не только одному объекту.Обломки беспилотника вызвали пожар в близлежащем торговом центре. Ещё один беспилотник врезался в жилой дом. По данным российских властей, пострадали как минимум 17 человек. Полёты в крупнейшем аэропорту Мос...
Читать  1 мин.
Генерал США: Москва больше не является неприкасаемой, страх станет повседневным
БЕЛРУСИНФО
Подписаться

Ядерные силы — ядро суверенитета и стержень стратегии сдерживания

Об этом заявил Ким Чен Ын.

Лидер КНДР выступил на расширенном заседании II пленума Центрального комитета Трудовой партии Кореи девятого созыва, которое прошло с 20 по 22 июня 2026 г. «Непрерывное расширение и укрепление ядерных вооружённых сил, которые являются ядром военного суверенитета Республики и стержнем осуществления стратегии по сдерживанию и ведению войны, и по...
Читать  1 мин.
Ядерные силы — ядро суверенитета и стержень стратегии сдерживания
БЕЛРУСИНФО
Подписаться

Бундесвер на постоянной основе  разместит бригаду из 5000 солдат в Литве у границ Беларуси

Германия делает исторический шаг: впервые в своей истории Бундесвер на постоянной основе разместит крупный военный контингент за рубежом.

В Литве, всего в 20 километрах от границы с Беларусью, появится полноценная немецкая бригада численностью около 5 тыс. военнослужащих. Министр обороны Литвы Робертас Каунас отметил, что подготовка инфраструктуры (строительство жилья, школ и госпиталей) идет с опережением на 10 месяцев. Полная боеготовность бригады ожидается к концу 2027 года. Сейча...
Читать  1 мин.
Бундесвер на постоянной основе  разместит бригаду из 5000 солдат в Литве у границ Беларуси
Евгений Федоров
Подписаться

Можем победить за два месяца. Всё дело в народе

Победа в СВО будет достигнута только после того, как народ России прочувствует все тяготы войны и примет решение о восстановлении Отечества.

Об этом в эфире видеоблога «Белрусинфо» заявил депутат Госдумы Евгений Федоров, передаёт корреспондент «ПолитНавигатора».«Мы Украину де-факто не признаём, но де‑юре признаём. И это проблема российской власти, которая не решила проблему суверенитета. Я бы даже сказал – шизофрения.Мы понимаем, что иначе победы не достигнуть, а значит, это наша смерть, есл...
Читать  1 мин.
Можем победить за два месяца. Всё дело в народе
Редакция портала: privet@wsem.ru
Создайте канал и публикуйте статьи и новости бесплатно!
Евгений Федоров:  Назвать прямо США врагом, это значит, получить внутреннее резкое восстание
БЕЛРУСИНФО
Евгений Федоров
Вчера в 7:51
Евгений Федоров: Назвать прямо США врагом, это значит, получить внутреннее резкое восстание
Кто создавал наше государство после развала СССР в 1991-1993 гг? США физически его создава...
Генерал США: Москва больше не является неприкасаемой, страх станет повседневным
БЕЛРУСИНФО
Белрусинфо
Вчера в 8:26
Генерал США: Москва больше не является неприкасаемой, страх станет повседневным
Цель ударов по Москве – создание атмосферы страха у жителей мегаполиса, которые до того чу...
Крылатая ракета Storm Shadow/SCALP-EG (Великобритания-Франция)
Фролов Игорь  Валентинович
Фролов И.В., к.т.н.
23 июня
Крылатая ракета Storm Shadow/SCALP-EG (Великобритания-Франция)
Пик использования данных ракет в боевых действиях в Украине приходится на 2023 год. Однако...
"Энциклопедия горечи" от Слюсарева Юрия Антоновича
Виктор
Виктор
18 июня
"Энциклопедия горечи" от Слюсарева Юрия Антоновича
«Энциклопедия горечи» Юрия Слюсарева — это глубокое философско-художественное исследование...
Те же папуасы, но… 200 лет спустя
Пинчук Виктор  Валериевич
Пинчук Виктор Валериевич
22 июня
Те же папуасы, но… 200 лет спустя
Фотовыставка «По следам Миклухо-Маклая» пройдёт в Симферополе
Что происходит с ИИ с точки зрения в 2025?
Сергеев Степан Алексеевич
Зубов Я.О., Сергеев С.А., Акимов Ф.Я. – Финуниверситет
26.11.2025
Что происходит с ИИ с точки зрения в 2025?
Агентский искусственный интеллект становится ключевым драйвером нового этапа зрелости фина...
БПЛА «Hornet» (Шершень) от европейской компании Destinus
Фролов Игорь  Валентинович
Фролов И.В., к.т.н.
19 июня
БПЛА «Hornet» (Шершень) от европейской компании Destinus
Первая информация о БПЛА появилась в 2024 году. На тот момент он позиционировался как мног...