CrowdStrike: технологические компании сталкиваются с киберразведкой, вымогательством и атаками на цепочки поставок

25 июня, 2026, 17:41

Отчет CrowdStrike 2026 Technology Threat Landscape Report показывает, что атаки на технологический сектор смещаются к учетным записям, репозиториям кода, открытым компонентам, облачным средам и цепочкам поставок. В отчете также рассмотрены финансово мотивированные операции, продажа доступа к технологическим компаниям и использование интереса к ИИ для распространения вредоносного ПО. SecPost знакомит с основными выводами отчета.

SecPost.ru

О чем отчет и почему технологический сектор интересен злоумышленникам

CrowdStrike 2026 Technology Threat Landscape Report описывает угрозы для технологических компаний за период с 1 апреля 2025 года по 31 марта 2026 года. CrowdStrike относит к этому сектору разработчиков аппаратного обеспечения, ИТ-услуг, полупроводников и программного обеспечения. Такие компании интересны атакующим не только как самостоятельные цели. Через них можно получить доступ к коду, инфраструктуре, учетным записям, клиентским данным, открытым компонентам и цепочкам поставок.

Почему технологический сектор интересен злоумышленникам
CrowdStrike выделяет четыре основных мотива атак на технологические компании: финансовая выгода, киберразведка, использование инфраструктуры для дальнейших операций и идеологические причины. Для разных групп один и тот же сектор может быть интересен по-разному: одни ищут выкуп и данные, другие – технологии, доступы или публичный эффект.

Общая картина атак

По данным CrowdStrike, структура интерактивных вторжений в технологический сектор осталась близкой к показателям 2024 года. На финансово мотивированные группы пришлось 65% таких операций, на государственные – 35%. Активность была сосредоточена вокруг технологических центров Северной Америки, Европы и Азии. В отчете также отмечается, что среди государственных групп основная часть таких вторжений была связана с КНДР и Китаем.

Структура интерактивных вторжений в технологический сектор
По данным CrowdStrike, за период с 1 апреля 2025 года по 31 марта 2026 года на финансово мотивированные группы пришлось 65% интерактивных вторжений в технологический сектор, на государственные группы – 35%. На схеме также приведены наиболее часто встречавшиеся вредоносные программы и инструменты удаленного доступа.

Финансово мотивированные атаки

В отчете CrowdStrike термином eCrime обозначены злоумышленники, которые действуют ради финансовой выгоды. Их сценарии включают вымогательство, кражу данных, продажу доступов и давление через публикацию информации на сайтах утечек. По данным CrowdStrike, за отчетный период на сайтах утечек вымогательских группировок были названы 572 технологические организации. Для технологического сектора это особенно чувствительно, потому что утечки могут затрагивать клиентов, код, внутренние документы и данные о проектах.

Продолжение ниже

Продажа доступа к компаниям

CrowdStrike отдельно отмечает роль брокеров начального доступа. Так называют злоумышленников, которые получают доступ к корпоративной инфраструктуре, а затем продают его другим участникам теневого рынка. По данным отчета, за рассматриваемый период на продажу выставлялся доступ к 277 технологическим компаниям. Это почти на 30% больше, чем годом ранее. Такой рынок снижает порог входа для последующих атак: покупателю не нужно самостоятельно взламывать организацию.

Открытый код, репозитории и ИИ-приманки

Инфраструктура разработки в отчете рассматривается как отдельная зона риска. CrowdStrike описывает кампанию Glassworm, в которой через украденные учетные данные были скомпрометированы более 300 репозиториев GitHub. Отдельно приведен эпизод с Crimson Collective: группа заявила о доступе к 570 ГБ данных из 28 тыс. проектов компании-разработчика. Еще один сценарий связан с ИИ: под видом OpenClaw, легитимного инструмента с открытым кодом для автоматизации, распространялся похититель информации для macOS. Такие программы собирают пароли, токены, файлы cookie и другие данные, которые могут использоваться для доступа к корпоративным системам.

Государственные группы: общий контекст

В разделе State-Sponsored CrowdStrike рассматривает активность групп, которые компания связывает с государственными интересами. Технологический сектор важен для них из-за доступа к интеллектуальной собственности, клиентским данным, инфраструктуре и цепочкам поставок. В отчете отдельно выделены группы, связываемые с Китаем, КНДР, Ираном и Россией. Их цели различаются: от киберразведки и получения технологий до поддержки операций, связанных с региональными конфликтами.

География активности против технологического сектора
Карта CrowdStrike показывает регионы и страны, где в отчетный период фиксировалась активность против технологических компаний, а также группировки, связанные с отдельными регионами. Иллюстрация не означает, что атаки ограничены только этими странами: она показывает основные направления, которые CrowdStrike выделяет в отчете.

Китай: интерес к технологиям и цепочкам поставок

CrowdStrike пишет, что группы, связываемые с Китаем, чаще других государственных групп атаковали технологический сектор. На них пришлось 56,55% интерактивных вторжений государственных групп против технологических организаций, если не учитывать непропорционально высокий объем операций FAMOUS CHOLLIMA. В отчете названы SUNRISE PANDA, MURKY PANDA, MUSTANG PANDA, WARP PANDA и OVERCAST PANDA. Их интерес CrowdStrike связывает с технологиями, интеллектуальной собственностью, почтовой инфраструктурой, облачными средами и доступом к клиентским организациям.

КНДР: фальшивые ИТ-сотрудники и открытые компоненты

Группы, связываемые CrowdStrike с КНДР, атаковали технологический сектор через несколько сценариев. FAMOUS CHOLLIMA проводила операции с фальшивыми ИТ-сотрудниками, LABYRINTH CHOLLIMA использовала цепочки заражения, нацеленные на пользователей macOS и Linux, а STARDUST CHOLLIMA была связана с компрометацией npm-пакета Axios. CrowdStrike указывает, что этот пакет скачивают около 100 млн раз в неделю, поэтому такая атака могла затронуть большое число зависимых проектов и пользователей.

Иран: региональный контекст и технологические компании

CrowdStrike связывает активность иранских групп с конфликтами на Ближнем Востоке и противостоянием с США. В отчете упоминаются HAYWIRE KITTEN, SPECTRAL KITTEN, BANISHED KITTEN и CHARMING KITTEN. Их операции затрагивали технологические компании в США, Израиле, Индии и странах Европы. CrowdStrike отмечает как разведывательные операции, так и разрушительные действия, а также попытки использовать технологические компании как часть более широких кампаний, связанных с региональной повесткой.

Россия: киберразведка и ограниченная активность

CrowdStrike описывает активность, связываемую с Россией, как ограниченную по объему, но связанную с киберразведкой и событиями вокруг Украины. Один из эпизодов касается скомпрометированных серверов Microsoft Exchange. CrowdStrike пишет, что они использовались для сбора информации, но не раскрывает, каким организациям принадлежали эти серверы и какие именно данные собирались. В отчете также описана рассылка с приглашением на саммит ЕС и США по минералам: ее целью мог быть сбор информации о контактах и коммуникациях участников.

Негосударственные группы

Отдельный раздел отчета посвящен негосударственным группам, прежде всего хактивистам. CrowdStrike пишет, что они проводили операции против технологического сектора в связи с международными конфликтами, вопросами приватности, наблюдения и политической повесткой. Их методы включали взломы, публикацию данных, атаки на сайты и инфраструктуру. При этом мотивация отличалась от финансово мотивированных групп и государственных операций: на первом плане были не выкуп и не долгосрочная киберразведка, а публичный эффект и политический контекст.

Прогноз CrowdStrike

В разделе Outlook CrowdStrike пишет, что технологический сектор, вероятно, останется одной из постоянных целей для разных типов злоумышленников. Финансово мотивированные группы будут использовать вымогательство, торговлю доступами и атаки через цепочки поставок. Группы, связываемые с Китаем, вероятно, продолжат операции, связанные с технологиями и интеллектуальной собственностью. Активность групп, связываемых с КНДР, будет опираться на фальшивое трудоустройство, криптовалютные цели и компрометацию открытых компонентов.

Практические рекомендации

CrowdStrike рекомендует технологическим компаниям усиливать защиту от социальной инженерии, мошеннического трудоустройства и злоупотребления учетными записями. Отдельно выделены защита процессов разработки, контроль репозиториев, пакетов и конвейеров сборки, а также закрытие пробелов в облаках, почтовых системах и виртуальной инфраструктуре. Компания также советует заранее готовиться к краже данных, вымогательству и сбоям сервисов: защищать интеллектуальную собственность, клиентские данные и внутренние коммуникации, проверять планы восстановления и вести проактивный поиск признаков вторжения.

Полный текст отчета «CrowdStrike 2026 Technology Threat Landscape Report» доступен по ссылке