Киберпрестъпниците и подкрепяните от държави хакерски групи злоупотребяват с доверени самоличности, облачни услуги, AI инструменти и вериги за доставка на софтуер, за да получат достъп, избягвайки откриването, според доклада за лов на заплахи на CrowdStrike за 2026 г. (2026 Threat Hunting Report).
Активността по неоторизиран достъп се е увеличила с около 4% през изминалата година. Въпреки че увеличението е по-малко в сравнение с предходния отчетен период, то показва нарастващ фокус върху по-целенасочени кампании. Атакуващите инвестират повече време в експлоатирането на доверени пътища за достъп и легитимна инфраструктура.
Злонамерените субекти използват големи езикови модели (LLM) за генериране на злонамерен код, фишинг имейли, команди за разузнаване и скриптове след компрометиране на системи. Изкуственият интелект помага за идентифициране на уязвимости, генериране на код за доказателство на концепцията (PoC) и съкращаване на времето между разкриването на уязвимостта и нейното експлоатиране.
„AI променя начина, по който атаките се планират, изпълняват и мащабират, като същевременно разширява повърхността за атака, която организациите трябва да защитават“, заяви Адам Майерс, ръководител на операциите срещу противници в CrowdStrike. „Организациите, които ще успеят, са тези, които ще защитават AI толкова агресивно, колкото го внедряват, и ще използват AI за защита със скоростта на противника.“
Атакуващите са експлоатирали сървърен софтуер за AI, за да откраднат чувствителни конфигурационни данни и да инсталират програми за копаене на криптовалута, докато финансово мотивирани групи са злоупотребявали с корпоративни AI платформи в атаки, известни като LLMJacking.
При един от инцидентите атакуващите са получили административен достъп до облачен акаунт, след което са изпратили близо 200 000 заявки към големи езикови модели в рамките на две минути, консумирайки AI ресурси за сметка на жертвата.
Противниците експлоатират новооткрити уязвимости все по-бързо. Между януари и юни 2026 г. 88% от наблюдаваните експлоатации, включващи уязвимости с публично достъпен PoC код, са извършени в рамките на 48 часа след неговото публикуване. Групи, свързани с Китай, са стартирали атаки в рамките на 24 часа след разкриването на критична уязвимост в уеб приложение.
Екосистемите за разработчици стават основни цели
Атакуващите скриват злонамерен код в софтуерни пакети, качени в публични хранилища, използвани от разработчици. Веднъж инсталирани, пакетите могат да разпространят злонамерен код до хиляди потребители по веригата. Регистърът на пакети npm съставлява 87% от идентифицираните пакети със злонамерен софтуер по време на отчетния период.
Противниците компрометират регистри на пакети, CI/CD конвейери, регистри на контейнери и разширения за IDE среди за разработка, тъй като те осигуряват достъп до производствени системи, облачни среди и клиентски мрежи. Свързаната със Северна Корея група STARDUST CHOLLIMA и финансово мотивираната ALTERED SPIDER са идентифицирани като най-активните атакуващи на веригата за доставка на софтуер. Твърди се, че една кампания на ALTERED SPIDER е компрометирала повече от 300 софтуерни зависимости в рамките на един ден, позволявайки на групата да открадне идентификационни данни и да получи достъп до облачни среди.
Вишингът (гласов фишинг) се превърна в един от най-бързо развиващите се методи за получаване на първоначален достъп. Атакуващите се представят за служители по ИТ поддръжка по телефона и убеждават служителите да въведат идентификационните си данни във фалшиви страници за вход или да одобрят отдалечен достъп, използвайки легитимен софтуер като Microsoft Quick Assist. Тъй като тези атаки разчитат на валидни идентификационни данни, те често заобикалят традиционните инструменти за сигурност.
Засечените от CrowdStrike OverWatch прониквания, при които вишингът е бил вероятният вектор за първоначален достъп на месец, януари 2024 г. – юни 2026 г. (Източник: CrowdStrike): Проникванията, свързани с вишинг, са се увеличили със 134% между 2024 г. и 2025 г. Активността се е ускорила допълнително през първата половина на 2026 г., когато са наблюдавани два пъти повече инциденти в сравнение с предходните шест месеца.
Групите CORDIAL SPIDER и SNARKY SPIDER са използвали тази техника, за да компрометират акаунти за еднократен вход (SSO), преди да получат достъп до среди на Microsoft 365 и Google Workspace. При едно проникване на SNARKY SPIDER атакуващите са преминали от превземане на акаунт до кражба на данни за по-малко от пет минути.
Активността на облачно ориентираната киберпрестъпност се е увеличила със 171% през изминалата година, водена от кражба на идентификационни данни, копаене на криптовалута, злоупотреба с AI услуги и опити за кражба на цифрови активи.
Една от най-бързо развиващите се техники е фишингът с кодове на устройства (device code phishing), който злоупотребява с легитимния процес за удостоверяване на Microsoft. Атакуващите подмамват потребителите да оторизират злонамерени влизания чрез доверени работни процеси за удостоверяване. Опитите за фишинг с кодове на устройства са се увеличили 15 пъти през последните шест месеца.
Атакуващите се насочват към облачни идентификационни данни, API ключове и секрети, съхранявани в облачни услуги, за да получат достъп до портфейли с криптовалута и други ценни активи. Откриването на тези прониквания често зависи от идентифицирането на необичайна облачна активност, тъй като атакуващите често разчитат на легитимни акаунти и токени за удостоверяване.
Технологиите, финансите и образованието остават ключови цели
Технологичният сектор остава най-насочваната индустрия за девета поредна година, тъй като организациите в сектора притежават ценна интелектуална собственост и служат като врати за компрометиране на веригата за доставка на софтуер. Финансовите услуги отчитат 11% увеличение на активността по проникване през отчетния период, докато атаките, насочени към университети и образователни институции също бележат ръст.