Что обнаружили аналитики

Команда BI.ZONE Threat Intelligence зафиксировала серию атак кластера, получившего имя Feral Wolf, на российские организации в период с мая по август 2026 года. Среди пострадавших отраслей — промышленные предприятия (11% атак), розничная торговля (8%), ИТ-компании (5%) и строительный сектор (3%). Финальной стадией атак в ряде случаев становилось развёртывание шифровальщика GenieLocker, а основным мотивом злоумышленников исследователи называют финансовую выгоду.

Как действует группировка Feral Wolf

  • Эксплуатация уязвимостей в Atlassian Confluence для получения удалённого доступа;
  • Использование ошибок конфигурации в системах на базе «1С:Предприятие» для внедрения вредоносного кода и доступа к базам данных;
  • Применение бэкдоров и легитимных сетевых протоколов для маскировки трафика;
  • Использование прокси-инструментов для перемещения внутри сети;
  • Манипуляции с памятью процессов для удаления следов присутствия и затруднения расследования.

По словам директора BI.ZONE Threat Intelligence Олега Скулкина, группировки постоянно совершенствуют арсенал — от эксплуатации уязвимостей и ошибок конфигурации до продвинутых техник работы с памятью и зачистки следов атаки.

Почему уязвимости в Confluence и 1С — удобная точка входа

Confluence — популярная корпоративная база знаний и вики-система, а «1С:Предприятие» — одна из самых распространённых учётных платформ в России, от бухгалтерии до складского учёта. Обе системы часто хранят большой объём внутренней информации и интегрированы с другими сервисами компании, поэтому уязвимость или банальная ошибка настройки в них может открыть злоумышленнику доступ сразу к нескольким участкам инфраструктуры — без необходимости атаковать каждую систему по отдельности.

Что такое шифровальщик и почему это финал атаки

Шифровальщик (ransomware) — вредоносная программа, которая делает файлы жертвы нечитаемыми и требует выкуп за восстановление доступа. В подобных схемах шифрование обычно наступает не в начале, а в конце длительной атаки: сначала злоумышленники изучают сеть, находят самые ценные данные и системы, а затем одновременно шифруют максимум ресурсов, чтобы усилить давление на жертву и получить выкуп.

Контекст: почему целевые атаки на бизнес участились

В последние годы количество группировок, атакующих российские компании ради финансовой выгоды, стабильно растёт — этому способствуют как доступность инструментов для проведения атак на теневых площадках, так и большое количество непропатченных корпоративных систем, о которых становится известно после массовых утечек и публикаций уязвимостей. Одновременно усложняются и сами техники — атакующие всё чаще используют легитимные протоколы и инструменты, что затрудняет обнаружение атаки классическими средствами защиты.

Что рекомендуют эксперты

  • Своевременно устанавливать обновления для Atlassian Confluence и других корпоративных систем;
  • Регулярно проверять конфигурацию систем на базе «1С:Предприятие» и ограничивать избыточные права доступа;
  • Использовать средства обнаружения аномальной активности внутри сети, а не только защиту периметра;
  • Контролировать доступ подрядчиков и третьих лиц к внутренним системам — именно через них нередко происходит первичное проникновение.
Итог: Атаки кластера Feral Wolf показывают, что для российского бизнеса риски связаны не только с новыми экзотическими уязвимостями, но и с давно известными ошибками конфигурации в массово используемом ПО. Своевременное устранение таких пробелов остаётся одной из самых доступных и эффективных мер защиты от целевых атак с шифрованием данных.

Читайте также: