"Цифра" в балансе: как одна хакерская атака обнуляет годовой бюджет отдела
Средний ущерб от успешных целевых атак на финансовые подразделения российских компаний за последние два месяца продемонстрировал резкий, более чем трехкратный рост. По данным аналитиков компании F6, в марте и апреле 2026 года этот показатель достиг отметки в 10 миллионов рублей, тогда как еще в начале года речь шла о суммах порядка 3 миллионов. За этим сухим числовым рядом стоит тревожная тенденция: киберпреступники не просто нащупали уязвимое место в корпоративной безопасности, а выстроили отлаженный конвейер по хищению средств, используя человеческий фактор как главный вектор атаки.
Группировка, стоящая за этой волной инцидентов, носит название Hive0117 и действует как минимум с конца 2021 года. За это время её почерк не только не утратил актуальности, но и эволюционировал в сторону более сложных и многоступенчатых схем. По оценкам F6, с начала текущего года объектами атак стали более 3000 организаций не только в России, но и в Беларуси, Казахстане и Узбекистане. И хотя в нашей стране успешными оказались порядка 400 атак, этого количества оказалось достаточно, чтобы кратно увеличить статистику по убыткам. Основной мишенью злоумышленников неизменно остаются бухгалтеры — сотрудники, чей доступ к банковским системам и платежным документам делает их критически важным звеном в цепи корпоративной безопасности.
Методология проникновения практически не изменилась за последние годы, что говорит не о примитивности подходов, а о высокой степени их эффективности. Вредоносные письма визуально неотличимы от деловой переписки. Темы сообщений варьируются от «Счета на оплату» и «Накладной» до «Акта сверки» или «Задолженности по оплате». Такая стандартная, рутинная лексика притупляет бдительность даже опытных сотрудников, которые ежедневно получают десятки подобных запросов от контрагентов. Вложения к письмам представлены либо в виде EXE-файлов, либо защищенных паролем архивов. Пароль, как правило, указывается в тексте самого письма, что создает у жертвы ложное ощущение легитимности и контроля над ситуацией.
Инструментарий группировки также заслуживает отдельного внимания. В своей деятельности Hive0117 использует бесфайловый троян DarkWatchman, который практически не оставляет следов на жестком диске, работая исключительно в памяти компьютера, что значительно усложняет его обнаружение штатными антивирусными средствами. Однако заражение трояном удаленного доступа — это лишь первый этап, начальная точка входа. После того как вредоносное ПО успешно внедряется в систему, злоумышленники переходят к фазе сбора данных. Для этого они внедряют дополнительные компоненты — кейлоггеры, способные перехватывать каждое нажатие клавиши, содержимое буфера обмена, а также отслеживать момент подключения криптографических токенов.
Именно токены, используемые для входа в системы дистанционного банковского обслуживания (ДБО) юридических лиц, являются конечной целью преступников. Получив доступ к сессии и обойдя двухфакторную аутентификацию, злоумышленники получают полный контроль над банковскими счетами компании. При этом важно отметить, что весь этот процесс может происходить полностью незаметно для пользователя. Троян удаленного доступа позволяет управлять зараженным устройством в фоновом режиме, а кейлоггер фиксирует данные без каких-либо визуальных оповещений, что дает преступникам временное окно для проведения финальной операции.
Но эволюция Hive0117 в 2026 году коснулась не только технических аспектов проникновения, но и схемы вывода похищенных средств. Если раньше злоумышленники старались перевести деньги на подконтрольные счета или через сложные цепочки транзакций, то теперь они избрали более дерзкий и изощренный способ маскировки. Используя доступ к системе ДБО, преступники оформляют платежи по реестру, которые внешне полностью имитируют регулярные выплаты заработной платы сотрудникам. Однако в этих реестрах законные банковские карты работников заменяются на счета так называемых «дропов» — подставных лиц, через которые происходит обналичивание.
Такая тактика обходит значительную часть стандартных антифрод-систем. Алгоритмы банков, настроенные на выявление несанкционированных переводов на неизвестные счета или крупные суммы, гораздо реже блокируют операции, которые по формальным признакам соответствуют привычному для компании паттерну поведения — выплате зарплаты. Это позволяет выводить со счетов компаний суммы, в разы превышающие традиционные лимиты на разовые переводы, и делает обнаружение атаки «на выходе» крайне сложной задачей.
Аналитики F6 отмечают, что пик вредоносных рассылок пришелся на февраль и март. В ряде случаев письма отправлялись от имени ранее скомпрометированных организаций их реальным контрагентам. Это так называемая атака на доверие (Business Email Compromise), когда используется взломанный почтовый ящик одной компании для рассылки вредоносных вложений в адрес партнеров. Получатель видит знакомый адрес отправителя, что критически снижает его подозрения и многократно повышает вероятность запуска зараженного файла.
Ситуация усугубляется тем, что в условиях внешнего санкционного давления и импортозамещения многие компании переходят на новое программное обеспечение, иногда сопряженное с «детскими болезнями» в части безопасности. Бухгалтеры и финансовые директора вынуждены адаптироваться к новым интерфейсам и регламентам, что создает дополнительные факторы отвлечения и стресса. В таких условиях социальная инженерия процветает особенно активно.
На этом фоне интересно выглядит параллельное сообщение от пророссийских хактивистов Throne, заявивших о взломе пивоваренного завода в Чехии. Хотя данный эпизод имеет скорее политико-символический характер, он демонстрирует растущую фрагментацию киберугроз: бизнес одновременно страдает как от финансово мотивированных преступных группировок, так и от идеологически заряженных хактивистов.
Для защиты от подобных атак компаниям рекомендуется не ограничиваться стандартными антивирусами. Необходим комплексный подход: усиление контроля над входящей почтой, внедрение строгой политики запуска исполняемых файлов из архивов, а также регулярное обучение бухгалтерского персонала правилам цифровой гигиены. Особое внимание стоит уделить контролю за реестрами на выплату зарплаты: даже если у злоумышленников получится внедрить троян, дополнительный ручной контроль или система внутренних согласований может стать последним барьером, предотвращающим многомиллионный ущерб.
