The Gentlemen и Qilin: вымогатели в Японии наращивают активность и используют ИИ
Активность вымогателей в Японии выросла на 4,7%
В первой половине 2026 года количество инцидентов с использованием программ-вымогателей в Японии увеличилось на 4,7% по сравнению с аналогичным периодом прошлого года. Всего зафиксировано 90 случаев атак. Среднемесячное число инцидентов составило около 13, пик пришелся на апрель — 19 случаев. Зарубежные офисы и дочерние компании японских организаций стали целью в 13,3% случаев. Наибольшее число атак пришлось на Тайвань, США и Филиппины.
Вымогатели нацелились на малый и средний бизнес
80% пострадавших организаций имели капитал менее 1 миллиарда японских иен. Этот показатель вырос на 13% по сравнению с 2025 годом. Наиболее уязвимым сектором остался производственный — 34% атак. На втором месте находится информационно-коммуникационный сектор (11%), за ним следует сфера услуг (9%).
The Gentlemen лидирует по числу атак
Группа The Gentlemen совершила 14 инцидентов, заняв первое место по активности в первой половине 2026 года. Их активность выросла в 2,2 раза: с 48 публикаций на сайте утечек в январе до 105 в июле. В атаках могут быть задействованы русскоязычные исполнители. Вторая по активности группа — Qilin, которая использует искусственный интеллект для повышения эффективности операций. Также зафиксированы атаки групп SafePay, NightSpire, NetRunner, LockBit 5.0, RansomEXX, Stormous и AiLock.
Атака The Gentlemen включает сбор данных и эксфильтрацию
Злоумышленники используют модель Ransomware-as-a-Service (RaaS). Они шифруют данные жертв и угрожают их публикацией. В инфраструктуре The Gentlemen обнаружены инструменты для сбора информации об Active Directory (AD), такие как RustHound и BloodHound. Эксплуатировалась SQL-инъекция CVE-2025-24799 в GLPI. Также применялись инструменты для атак типа «человек посередине» (Responder) и ретрансляции аутентификации NTLM (impacket-partial-mic). Для туннелирования трафика использовались Ligolo-ng и Chisel. В ходе атаки злоумышленники собирали учетные данные из файлов резервных копий VHDX, включая ntds.dit и SAM. Собранные данные сжимались и передавались в облачные хранилища, такие как Wasabi, с использованием Rclone. Атаки также использовали уязвимости CVE-2020-1472 (Zerologon) и MS17-010.
Qilin применяет ИИ для повышения эффективности
Группа Qilin заняла второе место по числу атак в Японии. Исследователи отмечают использование этой группой искусственного интеллекта для оптимизации своих операций. Конкретные детали применения ИИ не приводятся. Группа активно действовала в 2025 году и продолжает оставаться угрозой.
Опубликовано в канале 17 сентября, 13:04
Каждый материал сайта выходит в канале в тот же момент.
Источник: Cisco Talos