BI.Zone: 47% атакующих кластеров — кибершпионы, нацеленные на ОПК и госорганы
Почти половина хакерских группировок, атакующих российские организации, занимается кибершпионажем. Согласно отчету компании BI.Zone, 47% выявленных кластеров специализируются на сборе разведданных, а не на финансовом мошенничестве или саботаже. Один из таких кластеров — Core Werewolf — создал троян

Почти половина хакерских группировок, атакующих российские организации, занимается кибершпионажем. Согласно отчету компании BI.Zone, 47% выявленных кластеров специализируются на сборе разведданных, а не на финансовом мошенничестве или саботаже. Один из таких кластеров — Core Werewolf — создал троян удаленного доступа, который использовался в атаках на предприятия оборонно-промышленного комплекса и органы государственной власти. Это открытие подчеркивает растущую угрозу целевого шпионажа в условиях геополитической напряженности.
BI.Zone раскрыла масштабы кибершпионажа в России
Эксперты компании BI.Zone проанализировали активность хакерских группировок, нацеленных на российские организации, и выяснили, что 47% из них занимаются кибершпионажем. В отчете, опубликованном 30 июля 2026 года, отмечается, что эти кластеры не преследуют финансовую выгоду, а собирают конфиденциальные данные, интеллектуальную собственность и информацию о государственных структурах. Особое внимание уделено кластеру Core Werewolf, который разработал троян удаленного доступа (RAT). Этот вредонос использовался в атаках на предприятия оборонно-промышленного комплекса (ОПК) и государственные органы. BI.Zone подчеркивает, что шпионаж стал доминирующим мотивом среди атакующих, что требует пересмотра подходов к защите критической инфраструктуры.
Предыстория и контекст
Рост кибершпионажа в России наблюдается на фоне обострения международных отношений и увеличения числа целевых атак на стратегические отрасли. Ранее BI.Zone уже фиксировала активность групп, связанных с разведками других стран, но текущий отчет впервые показывает, что шпионаж стал приоритетом для почти половины всех кластеров. Core Werewolf — не единственная группа: в 2025–2026 годах были замечены и другие шпионские кластеры, использующие фишинг и эксплуатацию уязвимостей. Однако именно Core Werewolf выделяется созданием собственного RAT, что свидетельствует о высоком уровне технической подготовки. Эксперты связывают эту тенденцию с растущим спросом на разведданные в условиях геополитической конкуренции.
Как работает троян Core Werewolf?
Троян удаленного доступа, разработанный Core Werewolf, позволяет злоумышленникам незаметно проникать в сети жертв, собирать файлы, перехватывать нажатия клавиш и делать скриншоты. Вредонос распространяется через фишинговые письма, маскируясь под документы от имени государственных ведомств или подрядчиков ОПК. После заражения троян устанавливает связь с командным сервером и передает украденные данные. BI.Zone отмечает, что Core Werewolf использует методы обхода антивирусов и шифрование трафика, что делает его обнаружение сложным. Отличие от других RAT — в модульной архитектуре, позволяющей добавлять новые функции по мере необходимости.
Технические детали атак Core Werewolf
Core Werewolf применяет троян, написанный на C++, с возможностью загрузки дополнительных модулей. Вредонос использует протокол HTTPS для связи с сервером, что затрудняет его фильтрацию. Среди основных функций — сбор учетных данных, кража документов с расширениями .doc, .xls, .pdf и мониторинг активности пользователя. Для закрепления в системе троян изменяет реестр Windows и использует методы обхода UAC. BI.Zone выявила, что в атаках на ОПК злоумышленники также применяли легитимные инструменты, такие как PowerShell и PsExec, чтобы избежать подозрений. Анализ инфраструктуры показал, что командные серверы расположены в нескольких странах, что затрудняет их блокировку.
Кого затронет и как
Атаки Core Werewolf в первую очередь угрожают предприятиям оборонно-промышленного комплекса, государственным органам и организациям, работающим с государственными заказами. Для бизнеса это означает рост риска утечки интеллектуальной собственности и коммерческой тайны. Разработчикам и ИБ-специалистам необходимо усилить мониторинг фишинговых атак и внедрить многофакторную аутентификацию. Для потребителей прямых угроз нет, но косвенно шпионаж может привести к утечкам персональных данных, если атакованы госорганы. В России и СНГ компаниям рекомендуется обновить политики безопасности и провести аудит систем на наличие признаков компрометации.
Что будет дальше
BI.Zone прогнозирует, что активность Core Werewolf и подобных кластеров будет расти, особенно в преддверии выборов и крупных политических событий. Ожидается, что злоумышленники усовершенствуют свои инструменты, используя искусственный интеллект для автоматизации фишинга и обхода защиты. Компания рекомендует организациям внедрить системы поведенческого анализа и регулярно обновлять сигнатуры. Возможны также новые утечки данных, если атаки на ОПК окажутся успешными. Для противодействия потребуется координация между государством и частным сектором.
Итог
Почти половина хакерских кластеров, атакующих российские организации, занимается кибершпионажем, и Core Werewolf — яркий пример этой угрозы. Созданный ими троян удаленного доступа уже использовался против ОПК и госорганов, что подчеркивает необходимость усиления защиты критической инфраструктуры. Следить за развитием ситуации важно всем, кто работает с конфиденциальными данными, так как шпионаж становится главным мотивом атак.