Арсенал хакера: хактивисты и ИБ-вендоры — об актуальных инструментах для взлома

5 августа, 2026, 09:30

С 2022 года выявлено более сотни вредоносных программ, которые были применены против России и Беларуси. SecPost выяснил у хакеров, что они пользуются публичными фреймфорками Havoc и Silver. ИБ-эксперты же рассказали, что часто видят, как злоумышленники используют утилиты для извлечения учетных даннных из памяти ОС и ПО для тестирования на проникновение.

www.magnific.com

Арсенал киберпреступников стремительно меняется. Если раньше атаки строились вокруг отдельных вирусов и эксплойтов, то сегодня злоумышленники используют целые экосистемы готовых сервисов. SecPost ранее писал, что инструментарий злоумышленников активно расширяется, а методы атак с каждым днем развиваются в более эффективную сторону. Редакция решила разобраться, из чего состоит арсенал хакеров и как выглядит типичная атака.

Мнение хактивистов

Чтобы подробнее разобраться в вопросе, SecPost связался с хакером PalachPro с просьбой рассказать, как выглядит атака изнутри. Хактивист объяснил, что в атаках используются как инструменты многоразовые, которые подходят для нескольких операций, так и софт, специально разработанный под конкретный случай. По заявлению собеседника SecPost, все зависит от уровня задачи.

Так, в рядовых акциях почти всегда заново используются готовые инструменты, некоторые из них являются публичными или полупубличными. Palach Pro рассказал, что использует автономный экземпляр искусственного интеллекта, в котором деплоит инструменты определенных категорий, как nmap и sqlmap. По словам хактивиста, ИИ-агент проводит обработку и оптимизацию решений. Помимо этого, собеседник выделил, что система улучшает эксплойты, такие как 2025-8088. К этому собеседник добавил, что пользуется фреймворками Havoc и Silver, а для написания/модификаций модулей выбирает metasploit.

Готовые решения, как заявил хактивист, берут «из коробки», адаптируют под случай и «гоняют пачками». Собеседник объяснил, что, несмотря на низкую эффективность таких решений, использование такого арсенала выгодно хакерам, поскольку недостатки компенсируются объемом. Вместе с этим, Palach Pro заявил, что все чаще вручную реализует определенные эксплойты.

Продолжение ниже

Хактивист уточнил, что конкретный инструмент сильно меняется под конкретную цель, если речь идет об операции средней сложности. «Чем выше ставки и чем дольше операция должна быть незамеченной, тем больше пишется/переписывается специально», — объяснил Palach Pro.

По мнению собеседника, готовые «универсальные» решения чересчур заметны, так как имеют сигнатуры и поведенческие паттерны, которые уже есть в базах. При этом хактивист подчеркнул, что решения, специально написанные с нуля, используются редко, поскольку занимают много времени и являются дорогими. То же самое касается использования на серьезных операциях полностью готового ПО.

Другой хактивист, представитель группировок «Смешарики» и «Перун Сварога», в комментарии для SecPost пояснил, что существует огромное количество разнообразных хакерских инструментов. Собеседник подчеркнул, что ранее его группировка использовала найденные эксплойты, в данный же момент они пишутся участниками команды.

На вопрос о том, сколько в среднем стоит проведение атаки и зависит ли её эффективность от стоимости, Palach Pro ответил, что одной конкретной цифры не существует, поскольку атаки разделены на множество типов. Хактивист привел пример: стоимость DDoS-атаки может быть как очень низкой, так и высокой, в зависимости от конкретной цели. Тем не менее собеседник считает, что эффективность атак такого типа частично зависит от стоимости. «Чем больше душишь сеть, тем быстрее она упадет», — заключил хактивист.

Мнение ИБ-вендоров

Ведущий аналитик разведки киберугроз (Cyber Threat Intelligence) в «Лаборатории Касперского» Александр Кириченко указал, что злоумышленники сегодня используют широкий инструментарий. По информации эксперта, только с 2022 года по настоящее время в хакерских акциях против России и Беларуси было выявлено больше сотни уникальных вредоносов и фреймворков. Кириченко отметил, что в арсенал злоумышленников входят как легитимные средства удаленного администрирования и общедоступные утилиты, так и специализированное вредоносное ПО и полноценные атакующие фреймворки.

Также эксперт из «Лаборатории Касперского» отметил, что с 2025 года заметным фактором стало применение в атаках ИИ. «Здесь важно не преувеличивать: ИИ не создал новых типов атак. Он сократил время подготовки — генерация убедительных фишинговых писем под конкретную жертву, ускорение разработки вредоносного кода, автоматизация сбора информации о цели», — подчеркнул Кириченко.

Наиболее серьезной угрозой для бизнеса эксперт назвал программы-вымогатели и вайперы. Кириченко объяснил, что программы-вымогатели шифруют данные и требуют плату за их восстановление, в то время как вайперы предназначены для безвозвратного уничтожения информации и нарушения работы инфраструктуры.

Еще один собеседник SecPost, ведущий эксперт по сетевым угрозам компании «Код Безопасности» Константин Горбунов, выделил техники, которые атакующие использовали за последний год. В их число вошли целевой фишинг, управление цепочками поставок и Credential harvesting (массовый сбор учетных данных). Помимо этого, эксперт выделил ClickFix — технику, при которой пользователя обманом вынуждают запустить вредоносное ПО.

SecPost в июле сообщал, что киберпреступная группировка Insolent Hyena использовала технику ClickFix для проникновения в инфраструктуру российских организаций из государственной, образовательной и научной сфер. Под видом CAPTCHA пользователей принуждали нажать сочетание клавиш, которое запускало вредоносную активность

Также Горбунов рассказал, что хакеры чаще всего используют ПО для тестирования на проникновение, утилиты для извлечения учетных данных из памяти ОС, а также социальную инженерию через популярное легитимное программное обеспечение. Помимо этого эксперт отметил, что злоумышленники могут использовать некоторые методы обхода EDR и антивирусов. Конкретно были названы такие способы обхода, как загрузка легитимного ПО устаревшей версии с неисправленными уязвимостями, подмена имен процессов, очистка системных журналов и корректировка в них временных меток с целью запутать форензику.

Кириченко из «Лаборатории Касперского» указал, что цепочку современной атаки от первоначального доступа до достижения цели можно описать при помощи тактик в матрице MITRE ATT&CK. Эксперт выделил, что атака начинается с разведки. На этом этапе злоумышленник собирает сведения о компании, сотрудниках, используемых там технологиях и доступных из интернета системах. После этого хакеры получают первоначальный доступ при помощи фишингового письма, эксплуатации уязвимости, украденной учетной записи или атаки через подрядчика.

Далее, по словам эксперта, злоумышленники стараются закрепиться в инфраструктуре, пытаясь повысить свои привилегии и получить контроль над учетными записями с расширенными правами. Горбунов из «Кода Безопасности» объяснил, что для этого атакующие могут запустить скрипт PowerShell и настройки автозагрузки вредоносного ПО. После этого, по словам Кириченко, происходит перемещение между системами, изучение внутренней сети, налаживание каналов связи со своим командным сервером. Эксперт уточнил: все это необходимо злоумышленникам для доступа к критически важным сервисам и сбора интересующих данных.

Финальный же этап может сильно различаться в зависимости от цели атаки, считает Кириченко. Собеседник объяснил, что целями атакующих могут быть кража конфиденциальной информации, шифрование серверов с требованием выкупа, уничтожение данных при помощи вайпера либо же нарушение работы ключевых сервисов компании. «Таким образом, конкретные инструменты и техники постоянно меняются, но общая последовательность действий злоумышленников остается достаточно устойчивой», — заключил эксперт.

В марте SecPost писал, что Росреестр в своем техническом задании на проведение киберучений перечислил десятки конкретных инструментов, которыми необходимо пользоваться для испытания ИТ-инфраструктуры на прочность. В перечень вошли инструменты сканирования и разведки, взлома паролей, тестирования веб-приложений и другое.