Хакеры атакуют Россию: блокчейн Bitcoin как C2 и антибот-фильтры в Q2 2026

Во втором квартале 2026 года хакерские группировки продолжили наращивать активность против российских организаций, применяя инновационные методы обхода защиты. Среди ключевых трендов — использование блокчейна Bitcoin для управления C2-серверами и внедрение антибот-шлюзов, которые отсекают анализ в п

Хакеры атакуют Россию: блокчейн Bitcoin как C2 и антибот-фильтры в Q2 2026

Во втором квартале 2026 года хакерские группировки продолжили наращивать активность против российских организаций, применяя инновационные методы обхода защиты. Среди ключевых трендов — использование блокчейна Bitcoin для управления C2-серверами и внедрение антибот-шлюзов, которые отсекают анализ в песочницах. Эти техники делают атаки более устойчивыми к традиционным средствам обнаружения, требуя от специалистов по информационной безопасности новых подходов к мониторингу и реагированию.

Блокчейн Bitcoin как C2 и другие технические новинки

Одной из наиболее заметных тенденций стало применение блокчейна Bitcoin в качестве канала управления C2-серверами. Злоумышленники записывают IP-адреса или домены в транзакции Bitcoin, а вредоносное ПО извлекает их, анализируя блокчейн. Это делает инфраструктуру устойчивой к блокировкам — традиционные методы обнаружения C2 по статическим спискам перестают работать. Кроме того, группировки активно используют антибот-фильтры: перед загрузкой полезной нагрузки проверяется, запущено ли ПО в песочнице или на реальном устройстве. Если обнаруживаются признаки виртуализации (например, наличие VMware Tools), атака прекращается.

Метод business email compromise (BEC) также остаётся популярным. Злоумышленники подделывают письма от имени руководителей или контрагентов, чтобы убедить сотрудников перевести средства или передать конфиденциальные данные. В Q2 2026 зафиксировано несколько успешных атак на российские компании из секторов промышленности и финансов.

Предыстория и контекст

Рост активности хакерских группировок против российских организаций наблюдается с 2022 года. По данным PT ESC, количество целевых атак увеличивается каждый квартал. Во втором квартале 2026 года эксперты отметили, что злоумышленники стали чаще использовать сложные обфусцированные вредоносные программы и многоступенчатые схемы заражения. В частности, участились случаи атак через легитимные облачные сервисы — например, Dropbox или Google Drive — для хранения промежуточных payload'ов.

Важно, что атаки становятся всё более адресными: группировки тщательно изучают жертв, используя открытые источники и утечки данных. Это позволяет им подбирать убедительные легенды для фишинга и точнее настраивать вредоносное ПО.

Какие отрасли атакуют чаще всего?

Наиболее уязвимыми отраслями в Q2 2026 стали промышленность, энергетика и финансы. На них пришлось более 60% всех зафиксированных инцидентов. В промышленном секторе злоумышленники стремились получить доступ к системам управления производством (SCADA), в энергетике — к диспетчерским системам, в финансах — к платёжным шлюзам и базам клиентов. Также отмечен рост атак на телекоммуникационные компании и госучреждения.

Технические подробности: как работают новые приёмы

Резолв C2 через блокчейн Bitcoin реализуется следующим образом: вредоносное ПО содержит публичный ключ или адрес кошелька, по которому оно запрашивает последние транзакции. В поле данных (OPRETURN) или в самом адресе могут быть закодированы команды или адреса серверов. Это делает трафик неотличимым от легитимных Bitcoin-транзакций. Антибот-фильтры, в свою очередь, проверяют наличие драйверов виртуализации, процессов отладчиков, а также время работы системы — если оно слишком мало, выполнение прерывается.

Метод BEC в Q2 2026 эволюционировал: злоумышленники используют генеративные нейросети для создания убедительных писем без грамматических ошибок, а также подделывают голосовые сообщения с помощью deepfake. В одном из инцидентов атакующие сгенерировали голос генерального директора, чтобы подтвердить фальшивый перевод средств.

Кого затронет и как

Разработчики систем безопасности вынуждены адаптировать свои решения: традиционные песочницы перестают быть эффективными против антибот-шлюзов, а списки блокировок C2 — против блокчейн-каналов. Специалистам по ИБ в российских компаниях необходимо внедрять поведенческий анализ аномалий, а не полагаться только на сигнатуры. Бизнесу, особенно в промышленности и финансах, стоит усилить мониторинг сетевого трафика и обучить сотрудников распознавать сложные фишинговые атаки.

Для российских организаций ситуация осложняется тем, что многие группировки используют инфраструктуру, зарегистрированную в юрисдикциях, с которыми затруднено взаимодействие по линии правоохранительных органов. Это замедляет реагирование и блокировку.

Что будет дальше

Ожидается, что в третьем квартале 2026 года количество атак не снизится, а технические приёмы станут ещё изощрённее. Вероятно распространение схем с использованием блокчейнов других криптовалют (Ethereum, Monero) и усиление антибот-механизмов. Positive Technologies рекомендует компаниям регулярно обновлять политики безопасности, проводить пентесты и внедрять решения класса EDR (Endpoint Detection and Response).

Итог

Второй квартал 2026 года показал, что хакерские группировки активно осваивают новые технологии для обхода защиты. Блокчейн Bitcoin как C2 и антибот-фильтры — лишь вершина айсберга. Российским организациям необходимо быть готовыми к эволюции угроз и инвестировать в проактивную защиту. Следите за отчётами PT ESC, чтобы оставаться на шаг впереди злоумышленников.