Вход на сайт

Просмотр новости

Найдите то, что Вас интересует

Средний ущерб от атак киберпреступников на бухгалтеров вырос до 10 млн рублей

Дата публикации: 18-06-2026 07:08:00

Компания F6, российский разработчик технологий для борьбы с киберугрозами, проанализировала атаки киберпреступной...

Основное содержимое страницы с новостью.

18 Июня 2026 10:08 18 Июн 2026 10:08 |

Компания F6, российский разработчик технологий для борьбы с киберугрозами, проанализировала атаки киберпреступной группы Hive0117 на финансовые подразделения компаний в России, Белоруссии, Казахстане и Узбекистане. С начала 2026 г. злоумышленники атаковали более 3000 организаций из разных отраслей: с помощью вредоносных писем заражали компьютеры бухгалтеров и выводили деньги на счета дропов, в том числе под видом перечисления зарплаты. По данным F6, около 400 атак Hive0117 на российские компании оказались успешными, средняя сумма ущерба увеличилась до 10 млн руб. Об этом CNews сообщили представители F6.

Тысячи адресатов

Специалисты департамента противодействия финансовому мошенничеству (Fraud Protection) компании F6 представили исследование новой волны атак финансово мотивированной киберпреступной группы Hive0117 на компании в России и странах СНГ, которые проводятся с начала 2026 г.

Киберпреступная группировка Hive0117 действует с конца 2021 г. В своих атаках использует бесфайловое вредоносное ПО DarkWatchman. Нацелена на финансовые отделы организаций из различных отраслей. Злоумышленники маскируются под реальные организации, регистрируют инфраструктуру для рассылок и управляющих доменов, зачастую домены используют повторно. Для группировки характерны всплески активности — после массовых рассылок обычно наступает затишье, порой до нескольких месяцев.

В январе 2026 г. злоумышленники начали проводить вредоносные рассылки на бухгалтеров. Только в России адресатами киберпреступников стали свыше 3000 компаний из разных отраслей. Кроме того, по данным департамента киберразведки (Threat Intelligence) компании F6, среди получателей рассылок группы Hive0117 оказались организации из СНГ, включая как минимум шесть компаний в Белоруссии (из сфер телекома, промышленности, торговли и других), три – в Казахстане (интернет-магазины и предприятие химической промышленности) и одна – в Узбекистане (производитель напитков).

Пик рассылок пришелся на февраль-март 2026 г., после чего их количество пошло на спад и сократилось в десятки раз. В ряде случаев рассылки вредоносных писем проводились от ранее скомпрометированной организации по ее контрагентам, что увеличивало шансы преступников на результативность атаки. Вредоносные рассылки клиентам компании F6 были успешно заблокированы системой защиты корпоративной почты F6 Business Email Protection (F6 BEP).

Стадо троянов

Схема атак выглядела следующим образом. Злоумышленники направляли вредоносные письма под видом обычной деловой почты. Преступники использовали, например, такие темы для писем, как: «Документы от <дата направления письма>», «Счет на оплату», «Накладная», «Акт сверки», «Задолженность по оплате».

Вредоносный файл скрывался в исполняемых EXE-файлах или в RAR-архивах под видом документов. Пароли к архивам были указаны в тексте письма – так киберпреступники пытаются скрыть вредоносное ПО от обнаружения фильтрами почтовых сервисов и антивирусов. При открытии архива пользователь запускал скрытый внутри файл, который приводил к установке трояна удаленного доступа DarkWatchman.

Чтобы получить доступ к системам дистанционного банковского обслуживания, через которые бухгалтеры совершают платежные операции, злоумышленники дополнительно устанавливали кейлоггер. Эта вредоносная программа позволяет преступникам не только перехватывать данные с клавиатуры и из буфера обмена, но также проверять наличие криптографического токена, вставленного в USB-разъем компьютера. Этот момент особенно важен для злоумышленников, так как наличие токена обязательно для аутентификации в кабинете дистанционного банковского обслуживания юридического лица.

Как только бухгалтер на зараженном компьютере вставляет криптографический токен в USB-разъем устройства, злоумышленники доустанавливают еще одну программу. Как правило, это средство удаленного администрирования или троян удаленного доступа, позволяющий управлять экраном зараженного устройства. В итоге злоумышленникам становятся доступны сохраненные в браузере пароли, активные сессии и другие пользовательские данные. Бухгалтер, находясь за компьютером, может не замечать активности злоумышленников, которая происходит в это же время.

Призрачная ведомость

В 2026 г. группировка Hive0117 применила новую тактику для кражи денег со счетов компаний.

Продвинутые антифрод-решения, которые банки используют для защиты клиентов – физических лиц позволяют за считанные доли секунды проанализировать каждую платежную операцию по множеству параметров и показателей, начиная с устройства пользователя и установленных на нем приложений до контекста транзакции и рисковых признаков. Это позволяет заблокировать подозрительные переводы.

Используя удаленный доступ к системам дистанционного банковского обслуживания через взломанные компьютеры бухгалтеров, злоумышленники из Hive0117 оформляют платежи для зачисления на банковские счета по реестру. Формально это выглядит как перечисление зарплаты, однако в реестре были указаны банковские счета дропов. Если такие платежные операции не проходят через антифрод-системы, злоумышленники получают возможность вывести со счетов компаний значительные суммы.

По оценкам F6, с начала 2026 г. около 400 атак группировки Hive0117 на российские компании оказались успешными. Средняя сумма ущерба от этих атак в марте-апреле выросла с 3 млн до 10 млн руб.

«Эволюция угроз финансового мошенничества происходит стремительно. Атаки как на обычных пользователей, так и на компании усложняются, злоумышленники постоянно используют новые уловки и инструменты. Вот почему главная задача – заблокировать мошенника на ранних этапах атаки. Не дать ему добраться до счета клиента, его персональных данных, банковской тайны. Соответственно, вендор должен предоставить банку качественное решение, которое может отражать все типы современных атак на каждом этапе, не допуская финансовых и иных потерь», – сказал Дмитрий Ермаков, руководитель департамента Fraud Protection компании F6.

Рекомендации F6 для бухгалтеров и специалистов финансовых подразделений

Не открывайте без проверки файлы, полученные от неизвестных отправителей.

При подозрении на наличие вредоносной активности на ПК изолируйте устройство от внешней сети.

Рекомендации F6 для подразделений информационной безопасности банков

Усилить защиту клиентов средствами сессионного и транзакционного антифрод-решения.

Систематически напоминать клиентам об опасности фишинговых рассылок и загрузке файлов с недоверенных веб-ресурсов.

Рекомендовать клиентам использовать изолированные рабочие станции для систем ДБО с ограниченным доступом в интернет.

Рекомендовать клиентам не оставлять средство подписи (токен) в компьютере.

Реализовать на устройстве пользователя дополнительные меры защиты по выявлению сторонних вредоносных приложений.

При реализации двухфакторной авторизации через СМС учитывать установленные приложения для чтения СМС на устройстве пользователя.

В рамках пользовательских сессий в веб-канале учитывать данные, косвенно свидетельствующие об удаленном подключении к устройству пользователя.

Схожие новости

#Наименование новостиТональностьИнформативностьДата публикации
1Старый новый фрод: ущерб от финансового мошенничества в 2025-2026 гг превысил 600 млрд рублей0725-06-2026
2Мошенники создают поддельные сайты-радары атак БПЛА для имитации взлома личных кабинетов0729-06-2026
3Мошенники создают поддельные сайты-радары атак БПЛА для имитации взлома личных кабинетов-2629-06-2026
4Мошенники создают поддельные сайты-радары атак БПЛА для имитации взлома личных кабинетов-2629-06-2026
5Стыд и скам: пользователям предлагают проверить наличие долгов и списывают деньги-5623-06-2026
6F6 обнаружила фишинговые сайты под видом сетей АЗС0523-06-2026
7F6 обнаружила фишинговые сайты под видом сетей АЗС0523-06-2026
8Roblox вернулся не один: преступники через фейковые сайты предлагают 1000 робуксов и угоняют аккаунты мессенджеров-2603-07-2026
9Roblox вернулся не один: преступники через фейковые сайты предлагают 1000 робуксов и угоняют аккаунты мессенджеров-2603-07-2026
10Roblox вернулся не один: преступники через фейковые сайты предлагают 1000 робуксов и угоняют аккаунты мессенджеров-2703-07-2026

Классификация: Экономика. Схожих патентов: 0. Схожих новостей: 10. Тональность: 0. Информативность: 7. Источник: www.cnews.ru.