Нарушаването на ИТ системите, които поддържат индустриалните среди, може да бъде достатъчно за прекъсване на производството, дори когато операторите на рансъмуер не получават директен достъп до индустриалните системи за управление (ICS), според Dragos.
Компанията идентифицира 1140 рансъмуер инцидента, включващи индустриални организации през второто тримесечие на 2026 г., което е ръст с 12% спрямо 1020 през първото тримесечие. Данните идват от публично оповестена информация за жертвите и публикации, направени от рансъмуер групи на техните сайтове за изтичане на данни. Производственият сектор генерира 747 инцидента, или 65% от общия брой.
Строителството възлиза на 176 инцидента, производството на оборудване – на 114, а организациите за храни и напитки – на 70. Организациите, поддържащи ICS среди, включително инженерни фирми, системни интегратори и производители на оборудване, представляват други 117 инцидента. Транспортът и логистиката регистрират 95.
„Рансъмуерът остава най-постоянната и разрушителна киберзаплаха за индустриалните организации“, пишат изследователите от Dragos Лекси Муни и Абдулрахман Х. Аламри.
„Рискът за индустриалните организации се оформя по-малко от нов, специфичен за ICS зловреден код и повече от задълбочаващия се фокус на атакуващите върху корпоративните ИТ системи, които подкрепят OT средите.“
„Платформи като ERP системи, виртуализационна инфраструктура, услуги за идентификация и портали за отдалечен достъп представляват високостойностни цели именно защото нарушаването им може бързо да ескалира в спиране на производството и въздействие върху веригата за доставки“, добавят те.
Mackay Sugar, вторият по големина производител на сурова захар в Австралия, разкри кибератака на 10 юни, която спря смилането и транспорта на тръстика в две от трите ѝ мелници в Куинсланд. Едната мелница поднови ограничено ръчно смачкване два дни по-късно. Рансъмуер групата „The Gentlemen“ по-късно вписа компанията в своя сайт за изтичане на данни.
Dragos заяви, че не е открил доказателства атакуващите да са достигнали до ICS или директно да са манипулирали OT. Изследователите оцениха с ниска степен на увереност, че инцидентът е засегнал главно корпоративните ИТ и казаха, че остава неясно дали спирането е резултат от атаката или от мерките за ограничаване, предприети след това.
Кражбата на данни остава централна за рансъмуер изнудванетоИзнудването продължава да се измества от шифроване на файлове към кражба на данни, отбелязва Dragos.
Това означава, че едно проникване може да продължи да излага на риск дадена организация, след като засегнатите системи бъдат възстановени, тъй като откраднатите данни на служители, клиенти, доставчици, финансови или оперативни данни могат да бъдат публикувани или използвани за по-нататъшно изнудване.
Атакуващите продължиха да получават достъп чрез устройства с достъп до интернет, инструменти за отдалечено управление, компрометирани акаунти и откраднати идентификационни данни.
Qilin регистрира най-голям брой твърдения за индустриални жертви през второто тримесечие със 140, спад от 198 през първото тримесечие. Akira последва със 129, нагоре от 100, докато The Gentlemen нарасна от 83 на 125. Трите групи завършиха в рамките на 15 искания една от друга.
Партньорите на Qilin използваха няколко маршрута в мрежите на жертвите, включително компрометирани идентификационни данни и уязвима инфраструктура с достъп до интернет. Akira разчиташе на компрометирани VPN устройства, докато The Gentlemen се насочи към периферни устройства, преди да се придвижи по-дълбоко в корпоративните мрежи.
Атакуващите се представят за ИТ поддръжка в Teams„Социалното инженерство беше най-последователно докладваната тема за първоначален достъп за тримесечието и се измести от имейл към интерактивно представяне под чужда самоличност в платформите за корпоративно сътрудничество“, заявяват изследователите.
Няколко групи се свързаха със служители по Microsoft Teams, докато се представяха за вътрешна ИТ поддръжка, след което насочваха целите чрез сесии за споделяне на екрана да инсталират инструменти за отдалечен мониторинг като AnyDesk или Quick Assist.
Някои атакуващи също така създадоха домейни за събиране на идентификационни данни, проектирани да наподобяват конвенциите за именуване на организацията на жертвата, улавяйки пароли и MFA кодове, въведени от служителите.
ФБР предупреди в края на май, че Silent Ransom Group, известна още като Luna Moth, е започнала да изпраща оператори в офиси, представяйки се за ИТ техници и свързвайки USB устройства директно към машините.
Правоприлагащите органи се насочват към рансъмуер инфраструктуратаВластите продължиха да се насочват към инфраструктурата за рансъмуер през тримесечието, включително услуги и зловреден код, използвани за подпомагане на атаки.
Международна операция разформирова услугата за анонимизиране First VPN, изземвайки 33 сървъра в 27 държави и идентифицирайки хиляди потребители.
Фаза от операцията „Endgame“ в средата и края на юни беше насочена към фамилиите зловреден код SocGholish, Amadey и StealC, които могат да осигурят откраднати идентификационни данни и първоначален достъп на операторите на рансъмуер. Операцията също така възстанови десетки милиони откраднати идентификационни данни.
Северна Америка регистрира 514 инцидента, спрямо 480 през първото тримесечие. Европа последва с 316, нагоре от 252. САЩ представляват 431 инцидента, 38% от общия брой в световен мащаб.
Германия отбеляза една от по-сериозните промени между тримесечията, като предполагаемите инциденти нараснаха от 37 на 68. Производствените организации съставляват 76% от заявените жертви в Германия.
Азия регистрира 172 инцидента, водена от Тайван и Тайланд. Южна Америка регистрира 64, Близкият изток – 44, Австралия и Нова Зеландия – 19.