Согласно исследованию Positive Technologies о киберугрозах за первые два квартала 2025 года, вредоносное программное обеспечение (ВПО) продолжает оставаться основным инструментом киберпреступников. Во II квартале 2025 г. его использование в успешных атаках на организации достигло 76%. Основные последствия атак включают утечки конфиденциальных данных (52%) и нарушение основной деятельности компаний (45%).
По данным экспертного центра безопасности PT ESC, во II квартале 2025 г. использование ВПО выросло на 26% по сравнению с предыдущим кварталом и на 12% относительно аналогичного периода 2024 года. Наиболее распространённые типы вредоносного ПО:
- Программы-вымогатели (шифровальщики) — 49%
- Вредоносное ПО для удаленного управления — 33%
- Шпионское ПО — 22%
Рост популярности ВПО объясняется его способностью быстро проникать в системы, оставаться незамеченным и обеспечивать злоумышленникам контроль над ресурсами. С развитием средств обнаружения киберпреступники создают новые скрытые версии вредоносного ПО. Например, доля загрузчиков увеличилась в три раза по сравнению с предыдущим кварталом, поскольку они позволяют многоэтапно разворачивать ВПО, включая трояны, инфостилеры и шифровальщики. В качестве примера отмечается загрузчик ModiLoader (DBatLoader), распространявшийся через фишинговые письма с вложениями под видом официальных банковских документов, который на завершающем этапе загружал шпионское ПО Snake Keylogger для перехвата нажатий клавиш, данных из буфера обмена и учетных записей.
Эксперты фиксируют также рост использования легального ПО в кибератаках (11%), что позволяет злоумышленникам маскировать вредоносные действия и сочетать его с малоизвестными open-source инструментами.
Специалисты Positive Technologies прогнозируют увеличение числа сложных атак с использованием нескольких видов ВПО одновременно, а также рост скрытных атак программ-вымогателей, направленных на кражу данных с последующим вымогательством. Злоумышленники будут активнее применять легитимные инструменты, облачные сервисы и подход living off the land, что усложняет обнаружение угроз.
«Вредоносное ПО становится всё более сложным. Преступники используют многоэтапные схемы доставки, легитимное ПО и обфускацию для обхода стандартных средств защиты. В таких условиях критически важно применять многоуровневую защиту, включая системы глубокого анализа сетевого трафика — продукты классов NTA/NDR, например, PT Network Attack Discovery (PT NAD)», — отметил Кирилл Шипулин, руководитель экспертизы PT NAD в Positive Technologies. — «Система выявляет современные киберугрозы и адаптируется к новым ВПО. В последнем релизе PT NAD добавлены модули для обнаружения аномальных запросов к Telegram API, что позволяет противодействовать использованию инфраструктуры Telegram для управления вредоносными программами».
Для комплексной защиты организаций рекомендуется использовать антивирусы, межсетевые экраны нового поколения, песочницы, SIEM-системы и WAF-продукты. Практическое отработку APT-атак без риска для инфраструктуры можно проводить на онлайн-полигоне Standoff Defend.