От хакерских атак спасет только многослойная защита
Security Operations Center компании «Спикател» остановил попытку взлома системы предприятия от имени логистической компании после того, как вредоносный файл миновал почтовый фильтр.

Обеспечение информационной безопасности сейчас является приоритетом для любой компании. В условиях, когда хакеры постоянно совершенствуют средства взлома, какого-то одного, пусть даже и крайне надежного элемента защиты уже недостаточно. Нужны уже не просто защитные программы, а услуги специализированных организаций, которые вступают в дело в наиболее сложных случаях.
Аналитики сработали своевременно
Необходимость именно многослойной защиты подтвердил кейс компании «Спикател». Ее Security Operations Center (SOC) помог отразить хакерскую атаку. Злоумышленники действовали якобы от имени логистического оператора. SOC смог обнаружить вредоносный файл уже после того, как его пропустил почтовый фильтр. После этого аналитики отправили оповещение специалистам, которые отвечают за обеспечение информационной безопасности, и попытка взлома была предотвращена.
Злоумышленники использовали стандартную схему нападения. С реальной, ранее взломанной корпоративной почты бухгалтерии шла рассылка «документов на подписание» по бухгалтериям компаний-контрагентов. При открытии файла, замаскированного под счет, договор или акт, запускался скрипт, который скачивал файл в формате PNG. Оно, в свою очередь, запускало вредоносную библиотеку. Если бы ее удалось внедрить на предприятии, то перед хакерами раскрылись бы широкие возможности для дальнейших действий: от тихого шпионажа и кражи бухгалтерских баз до прямого ограбления – подмены реквизитов во время транзакции или скрытого удаленного управления аккаунтом.

Как это работает?
Специалисты отмечают, что, несмотря на стандартный характер атаки, в ней прослеживались признаки высокой квалификации взломщиков. Главный – обфускация полезной нагрузки. Вложенный файл не содержит всего вредоносного кода. Его задача – выполнить скрипт-загрузчик, скачивающий с удаленного сервера PNG-файл, который является не картинкой, а контейнером. В пиксельные данные «вшита» DLL-библиотека. Она загружается непосредственно в память системного процесса, минуя запись на диск.
Важно также сказать, что атака носила массовый характер и могла затронуть всех контрагентов логистического оператора.

Фишинговые рассылки несут основную опасность
Специалисты «Лаборатории Касперского» отмечают, что по итогам первого квартала 2026 года число хакерских атак на российские организации возросло на 68% по сравнению с аналогичным периодом прошлого года. По их словам, злоумышленники по-прежнему проявляют интерес к наиболее значимым отраслям, в том числе российским организациям из госсектора, промышленности, финансов, сферы образования и транспорта. Так, в первом квартале 2026 года число инцидентов в сферах транспорта и промышленности выросло на 24%.
При этом около 10% пришлось именно на компании, которые работают в сфере транспорта и логистики. Эта тенденция объясняется достаточно просто: они тесно взаимодействуют с большим количеством заказчиков, поставщиков и подрядчиков, поэтому компрометация одного участника создаёт возможность атаковать остальных через уже существующие доверительные связи.

Доверие как инструмент взлома
Что касается фишинговых атак, то они превратились один из основных инструментов злоумышленников еще в 2023-2024 годах. На них приходилось до 68% всех изученных попыток взлома. При этом в 85% случаев вредоносные файлы пытались внедрить именно под прикрытием документов, которые присылались от имени контрагентов.
В 2025 году Positive Technologies сообщала, что количество фишинговых атак в 2024 году выросло на треть относительно предыдущего года и на 72% относительно 2022-го.
Кейс компании «Спикател» показывает, что все описанные специалистами тенденции имеют под собой вполне реальные основания. Поэтому рынок сейчас крайне нуждается именно в комплексных средствах защиты данных. Злоумышленники используют реальную корпоративную переписку и доверие между компаниями, а классических почтовых фильтров уже может быть недостаточно. Поэтому в последнее время постоянно растет роль SOC как второго уровня защиты, отсекающего наиболее сложные атаки. Скорее всего, в ближайшее время будет наблюдаться более широкое распространение модели SOC-as-a-Service, когда круглосуточный мониторинг и расследование инцидентов передаются специализированному поставщику. Такой формат особенно перспективен для средних компаний, регионального бизнеса.









































