Фишинг, ransomware и украденные учётные данные: какие киберугрозы важно учитывать бизнесу в Казахстане
Для успешной кибератаки злоумышленникам не всегда требуется искать новую уязвимость в инфраструктуре компании. Точкой входа могут стать уже похищенные учётные данные, фишинговый сайт, забытый внешний сервис или недостаточно защищённый ресурс, доступный из Интернета.
В опубликованном 6 августа 2026 года выпуске Cybercrime Investigations Weekly от ImmuniWeb собраны сразу несколько таких случаев: атаки ransomware-группировки Ransom Cartel, компрометация учётных записей клиентов Snowflake, деятельность фишинговой платформы Tycoon2FA и многомиллионная схема с кражей данных туристических агентств.
Хотя расследования относятся к зарубежным компаниям, использованные злоумышленниками методы актуальны для организаций независимо от страны. Разберём, на какие риски стоит обратить внимание компаниям в Казахстане.
Украденная учётная запись может стать точкой входа
Один из наиболее показательных случаев связан с компрометацией клиентов облачной платформы Snowflake.
Как сообщает ImmuniWeb в Cybercrime Investigations Weekly, злоумышленники использовали ранее похищенные данные для входа в учётные записи клиентов Snowflake. При этом, согласно материалам расследования, доступ был получен не за счёт эксплуатации уязвимости самой платформы.
В результате были затронуты как минимум 165 компаний. Среди похищенной информации находились банковские данные, паспортные данные и другая персональная информация.
Этот случай показывает: организация может своевременно обновлять программное обеспечение и защищать инфраструктуру, но всё равно столкнуться с компрометацией, если действующие корпоративные учётные данные уже оказались у злоумышленников.
Поэтому контроль внешних угроз должен включать не только поиск технических уязвимостей, но и обнаружение утечек корпоративных учётных данных.
Ransomware — это не только шифрование
Другой случай связан с деятельностью Ransom Cartel. Создатель этой ransomware-группировки Максим Сильникау был приговорён в США к 16 годам лишения свободы.
По данным ImmuniWeb, с 2021 по 2023 год участники Ransom Cartel атаковали не менее 18 компаний по всему миру. Во время атак злоумышленники похищали корпоративные данные и шифровали системы, после чего требовали выкуп за ключи расшифровки или обещание не публиковать украденную информацию.
По данным американских прокуроров, группа пыталась получить от жертв как минимум 5,2 млн долларов, а известный ущерб превысил 6,7 млн долларов.
Такая схема показывает, почему одной резервной копии недостаточно для снижения всех последствий ransomware-атаки. Резервирование помогает восстановить данные, но не устраняет риск их утечки и последующего шантажа.
Фишинг позволяет атаковать даже защищённые учётные записи
Ещё один пример — Tycoon2FA, платформа класса «фишинг как услуга», которая позволяла создавать поддельные сайты для перехвата учётных данных.
Согласно данным ImmuniWeb, инфраструктура Tycoon2FA использовала более 24 000 доменов и была связана более чем с 96 000 жертвами фишинга по всему миру. Платформа позволяла злоумышленникам не только похищать логины и пароли, но и обходить многофакторную аутентификацию.
Это не означает, что многофакторная аутентификация неэффективна: она остаётся важным уровнем защиты. Однако одного механизма недостаточно. Необходимо также своевременно выявлять поддельные сайты, похожие домены и другие внешние признаки подготовки атаки.
Насколько проблема фишинга актуальна для Казахстана
Это уже не только международная статистика.
По данным KZ-CERT по итогам мониторинга за II квартал 2026 года, в казахстанском сегменте Интернета было зарегистрировано и отработано более 125 инцидентов, связанных с фишингом, из которых 40 приходились на ресурсы в доменной зоне.kz.
Большинство выявленных случаев были связаны с имитацией государственных и финансовых сервисов. При этом более 75% фишинговых ресурсов, выявленных KZ-CERT непосредственно в зоне .kz, имитировали организации государственного и финансового сектора.
Среди каналов распространения KZ-CERT отмечает SMS, мессенджеры и электронную почту. Также фиксировались поддельные ресурсы, имитирующие популярные онлайн-сервисы, государственные сервисы, маркетплейсы и логистические компании.
В своих рекомендациях KZ-CERT указывает на необходимость использования двухфакторной аутентификации, повышения осведомлённости пользователей и развития технологий, позволяющих обнаруживать и блокировать фишинговые атаки на ранних этапах.
Что видит злоумышленник снаружи
Общие черты этих атак хорошо показывают, почему компаниям недостаточно контролировать только известные серверы, рабочие станции и приложения.
За пределами внутреннего реестра ИТ-службы могут оставаться:
-
забытые домены и поддомены;
-
тестовые серверы;
-
облачные ресурсы;
-
открытые административные интерфейсы;
-
устаревшие сервисы;
-
теневые ИТ-активы;
-
скомпрометированные корпоративные учётные данные;
-
поддельные сайты и домены, имитирующие бренд компании.
Все они формируют внешнюю поверхность атаки организации.
Причём эта поверхность постоянно изменяется: сотрудники и подрядчики создают новые сервисы, подключают облачные ресурсы, регистрируют домены и разворачивают инфраструктуру. Поэтому разовая инвентаризация быстро теряет актуальность.
Как ImmuniWeb Discovery помогает контролировать внешнюю поверхность атаки
Для решения этой задачи предназначены системы управления внешней поверхностью атаки — Attack Surface Management.
ImmuniWeb Discovery автоматически обнаруживает и классифицирует доступные из Интернета активы компании. Решение позволяет выявлять домены и поддомены, IP-адреса, сертификаты, облачные и локальные ресурсы, теневую ИТ-инфраструктуру, забытые серверы, открытые сервисы и административные интерфейсы.
Помимо инвентаризации внешней инфраструктуры, ImmuniWeb Discovery помогает выявлять ошибки конфигурации, устаревшие сервисы и другие факторы риска и приоритизировать обнаруженные проблемы.
В рамках сценария Continuous Threat Exposure Management — непрерывного управления киберрисками и внешними угрозами решение также объединяет информацию об инфраструктуре с данными об утечках, скомпрометированных пользователях и системах, фишинговых ресурсах и угрозах в Dark Web.
Отдельный сценарий Dark Web Monitoring в ImmuniWeb Discovery предназначен для обнаружения утёкших учётных данных, документов, конфиденциальной информации и скомпрометированных систем в открытых, глубоких и теневых источниках Интернета.
Такой подход позволяет смотреть на инфраструктуру с позиции потенциального злоумышленника: не только искать уязвимость на известном сервере, но и понимать, какие цифровые активы и данные организации уже доступны извне.
Что стоит проверить компании
Для оценки собственной внешней поверхности атаки организациям стоит ответить как минимум на несколько вопросов:
-
известны ли ИТ- и ИБ-службе все ресурсы компании, доступные из Интернета;
-
существуют ли забытые серверы, домены или облачные ресурсы;
-
какие административные интерфейсы доступны извне;
-
не используются ли устаревшие или неправильно настроенные сервисы;
-
появлялись ли корпоративные учётные данные в известных утечках;
-
существуют ли сайты или домены, имитирующие корпоративный бренд;
-
насколько быстро компания узнаёт о появлении нового внешнего актива или угрозы.
Контроль этих факторов помогает перейти от реагирования на уже произошедшие инциденты к системному выявлению потенциальных точек входа.
ImmuniWeb в Казахстане
Платформа ImmuniWeb объединяет решения для управления внешней поверхностью атаки, мониторинга Dark Web и киберугроз, оценки защищённости веб- и мобильных приложений, API и инфраструктуры, а также проведения тестирования на проникновение.
Специалисты 1С:Дистрибьюция помогут определить подходящий сценарий использования ImmuniWeb, подобрать решение под инфраструктуру и задачи организации и подготовить коммерческое предложение.
**По вопросам решений ImmuniWeb в Казахстане: sales@1c.kz
Источник материала о расследованиях: ImmuniWeb, Cybercrime Investigations Weekly от 6 августа 2026 года.