Фишинг, ransomware и украденные учётные данные: какие киберугрозы важно учитывать бизнесу в Казахстане


Для успешной кибератаки злоумышленникам не всегда требуется искать новую уязвимость в инфраструктуре компании. Точкой входа могут стать уже похищенные учётные данные, фишинговый сайт, забытый внешний сервис или недостаточно защищённый ресурс, доступный из Интернета.

В опубликованном 6 августа 2026 года выпуске Cybercrime Investigations Weekly от ImmuniWeb собраны сразу несколько таких случаев: атаки ransomware-группировки Ransom Cartel, компрометация учётных записей клиентов Snowflake, деятельность фишинговой платформы Tycoon2FA и многомиллионная схема с кражей данных туристических агентств.

Хотя расследования относятся к зарубежным компаниям, использованные злоумышленниками методы актуальны для организаций независимо от страны. Разберём, на какие риски стоит обратить внимание компаниям в Казахстане.

Украденная учётная запись может стать точкой входа

Один из наиболее показательных случаев связан с компрометацией клиентов облачной платформы Snowflake.

Как сообщает ImmuniWeb в Cybercrime Investigations Weekly, злоумышленники использовали ранее похищенные данные для входа в учётные записи клиентов Snowflake. При этом, согласно материалам расследования, доступ был получен не за счёт эксплуатации уязвимости самой платформы.

В результате были затронуты как минимум 165 компаний. Среди похищенной информации находились банковские данные, паспортные данные и другая персональная информация.

Этот случай показывает: организация может своевременно обновлять программное обеспечение и защищать инфраструктуру, но всё равно столкнуться с компрометацией, если действующие корпоративные учётные данные уже оказались у злоумышленников.

Поэтому контроль внешних угроз должен включать не только поиск технических уязвимостей, но и обнаружение утечек корпоративных учётных данных.

Ransomware — это не только шифрование

Другой случай связан с деятельностью Ransom Cartel. Создатель этой ransomware-группировки Максим Сильникау был приговорён в США к 16 годам лишения свободы.

По данным ImmuniWeb, с 2021 по 2023 год участники Ransom Cartel атаковали не менее 18 компаний по всему миру. Во время атак злоумышленники похищали корпоративные данные и шифровали системы, после чего требовали выкуп за ключи расшифровки или обещание не публиковать украденную информацию.

По данным американских прокуроров, группа пыталась получить от жертв как минимум 5,2 млн долларов, а известный ущерб превысил 6,7 млн долларов.

Такая схема показывает, почему одной резервной копии недостаточно для снижения всех последствий ransomware-атаки. Резервирование помогает восстановить данные, но не устраняет риск их утечки и последующего шантажа.

Фишинг позволяет атаковать даже защищённые учётные записи

Ещё один пример — Tycoon2FA, платформа класса «фишинг как услуга», которая позволяла создавать поддельные сайты для перехвата учётных данных.

Согласно данным ImmuniWeb, инфраструктура Tycoon2FA использовала более 24 000 доменов и была связана более чем с 96 000 жертвами фишинга по всему миру. Платформа позволяла злоумышленникам не только похищать логины и пароли, но и обходить многофакторную аутентификацию.

Это не означает, что многофакторная аутентификация неэффективна: она остаётся важным уровнем защиты. Однако одного механизма недостаточно. Необходимо также своевременно выявлять поддельные сайты, похожие домены и другие внешние признаки подготовки атаки.

Насколько проблема фишинга актуальна для Казахстана

Это уже не только международная статистика.

По данным KZ-CERT по итогам мониторинга за II квартал 2026 года, в казахстанском сегменте Интернета было зарегистрировано и отработано более 125 инцидентов, связанных с фишингом, из которых 40 приходились на ресурсы в доменной зоне .kz.

Большинство выявленных случаев были связаны с имитацией государственных и финансовых сервисов. При этом более 75% фишинговых ресурсов, выявленных KZ-CERT непосредственно в зоне .kz, имитировали организации государственного и финансового сектора.

Среди каналов распространения KZ-CERT отмечает SMS, мессенджеры и электронную почту. Также фиксировались поддельные ресурсы, имитирующие популярные онлайн-сервисы, государственные сервисы, маркетплейсы и логистические компании.

В своих рекомендациях KZ-CERT указывает на необходимость использования двухфакторной аутентификации, повышения осведомлённости пользователей и развития технологий, позволяющих обнаруживать и блокировать фишинговые атаки на ранних этапах.

Что видит злоумышленник снаружи

Общие черты этих атак хорошо показывают, почему компаниям недостаточно контролировать только известные серверы, рабочие станции и приложения.

За пределами внутреннего реестра ИТ-службы могут оставаться:

  • забытые домены и поддомены;

  • тестовые серверы;

  • облачные ресурсы;

  • открытые административные интерфейсы;

  • устаревшие сервисы;

  • теневые ИТ-активы;

  • скомпрометированные корпоративные учётные данные;

  • поддельные сайты и домены, имитирующие бренд компании.

Все они формируют внешнюю поверхность атаки организации.

Причём эта поверхность постоянно изменяется: сотрудники и подрядчики создают новые сервисы, подключают облачные ресурсы, регистрируют домены и разворачивают инфраструктуру. Поэтому разовая инвентаризация быстро теряет актуальность.

Как ImmuniWeb Discovery помогает контролировать внешнюю поверхность атаки

Для решения этой задачи предназначены системы управления внешней поверхностью атаки — Attack Surface Management.

ImmuniWeb Discovery автоматически обнаруживает и классифицирует доступные из Интернета активы компании. Решение позволяет выявлять домены и поддомены, IP-адреса, сертификаты, облачные и локальные ресурсы, теневую ИТ-инфраструктуру, забытые серверы, открытые сервисы и административные интерфейсы.

Помимо инвентаризации внешней инфраструктуры, ImmuniWeb Discovery помогает выявлять ошибки конфигурации, устаревшие сервисы и другие факторы риска и приоритизировать обнаруженные проблемы.

В рамках сценария Continuous Threat Exposure Management — непрерывного управления киберрисками и внешними угрозами решение также объединяет информацию об инфраструктуре с данными об утечках, скомпрометированных пользователях и системах, фишинговых ресурсах и угрозах в Dark Web.

Отдельный сценарий Dark Web Monitoring в ImmuniWeb Discovery предназначен для обнаружения утёкших учётных данных, документов, конфиденциальной информации и скомпрометированных систем в открытых, глубоких и теневых источниках Интернета.

Такой подход позволяет смотреть на инфраструктуру с позиции потенциального злоумышленника: не только искать уязвимость на известном сервере, но и понимать, какие цифровые активы и данные организации уже доступны извне.

Что стоит проверить компании

Для оценки собственной внешней поверхности атаки организациям стоит ответить как минимум на несколько вопросов:

  • известны ли ИТ- и ИБ-службе все ресурсы компании, доступные из Интернета;

  • существуют ли забытые серверы, домены или облачные ресурсы;

  • какие административные интерфейсы доступны извне;

  • не используются ли устаревшие или неправильно настроенные сервисы;

  • появлялись ли корпоративные учётные данные в известных утечках;

  • существуют ли сайты или домены, имитирующие корпоративный бренд;

  • насколько быстро компания узнаёт о появлении нового внешнего актива или угрозы.

Контроль этих факторов помогает перейти от реагирования на уже произошедшие инциденты к системному выявлению потенциальных точек входа.

ImmuniWeb в Казахстане

Платформа ImmuniWeb объединяет решения для управления внешней поверхностью атаки, мониторинга Dark Web и киберугроз, оценки защищённости веб- и мобильных приложений, API и инфраструктуры, а также проведения тестирования на проникновение.

Специалисты 1С:Дистрибьюция помогут определить подходящий сценарий использования ImmuniWeb, подобрать решение под инфраструктуру и задачи организации и подготовить коммерческое предложение.

**По вопросам решений ImmuniWeb в Казахстане: sales@1c.kz

Источник материала о расследованиях: ImmuniWeb, Cybercrime Investigations Weekly от 6 августа 2026 года.