Мы не раз поднимали тему информационной безопасности: говорили про риски, про базовые меры защиты, про то, как атаки бьют по стройплощадкам, поставкам и контрактам. Сегодня — свежий и показательный кейс с российского рынка.
⭕️Реальный пример: кампания Head Mare, май 2026 года
В мае 2026-го зафиксирована новая масштабная кампания группировки Head Mare. Под удар попали предприятия производственного, строительного, транспортного и инженерного секторов России. Последствия — тяжелейшие.
⭕️Что именно произошло:
🔹Массированная фишинговая рассылка. Вредоносные архивы маскировались под сметы, коммерческие предложения и техдокументацию. Канал распространения — почта и мессенджеры.
🔹Кастомное вредоносное ПО. Head Mare использовала стилер PhantomDL для кражи учётных данных и бэкдор PhantomCore для закрепления в сети и удалённого управления.
🔹Компрометация инфраструктуры. Получив доступ через учётную запись сотрудника, злоумышленники повышали привилегии и закреплялись на ключевых узлах. Конечная цель — шпионаж, кража данных и подготовка плацдарма для дальнейших атак, включая шифровальщик.
🔹Похищены проектная документация, внутренняя переписка, финансовые документы и учётные данные.
💡Как хакеры добились такого результата
Многоэтапная схема атаки. После открытия вредоносного вложения злоумышленники не переходили сразу к шифрованию данных. Сначала они закреплялись в инфраструктуре, собирали сведения о сети, искали серверы с критически важной информацией, выгружали документы и учётные данные, а затем создавали условия для дальнейшего развития атаки. По данным исследователей, Head Mare действовала в связке с группировкой BO Team: первая обеспечивала первоначальный доступ в инфраструктуру, а вторая могла использовать полученную точку входа для кибершпионажа и последующих атак.
Ключевая уязвимость, которая всё и решила: в пострадавших компаниях отсутствовала комплексная система защиты от фишинга и вредоносного ПО, а сотрудники не прошли подготовку по распознаванию вредоносных вложений в мессенджерах. Антивирусные средства сигнатурного типа оказались бесполезны против кастомного вредоносного ПО, которое не детектировалось стандартными базами.
⭕️Что из себя представляют пострадавшие компании
Предприятия производственного и строительного сектора с распределённой инфраструктурой: заводы, склады, проектные офисы, сотни и тысячи сотрудников, десятки объектов.
⭕️Реальные последствия для бизнеса
Скомпрометированные учётные данные — дорога для повторных атак. Похищенная документация — инструмент для шантажа и промышленного шпионажа. Закреплённый бэкдор означает, что злоумышленники могут вернуться в любой момент.
💡Какой вывод стоит сделать
Информационная безопасность — не опция, а обязательная часть бизнес-процессов. Особенно для компаний с распределённой инфраструктурой.
⭕️ Базовые меры, которые могли бы снизить риски:
✅ Продвинутая защита конечных точек с детектированием вредоносного ПО по поведению, а не по сигнатурам.
✅ Многофакторная аутентификация для почты, мессенджеров и удалённого доступа.
✅ Сегментация сети, чтобы взлом одного рабочего места не открывал всю инфраструктуру.
✅ Обучение сотрудников кибергигиене с упором на мессенджеры.
✅ Регулярный pentest с отработкой целевого фишинга.
✅ Резервное копирование с защитой самих бэкапов.
✅Контроль привилегированных учётных записей и принцип минимально необходимых прав.
✅Централизованный мониторинг событий безопасности (SIEM/XDR) и оперативное реагирование на инциденты.
Безопасность — фундамент, на котором стоят производство, стройка и доверие контрагентов.
💬 Мы в Telegram
💬 Мы в MAX