Уязвимости и мисконфигурации в корпоративном ПО стали лазейкой для атак Feral Wolf на российские организации
С мая по август 2026 года российские компании из ключевых секторов экономики — от розничной торговли до обрабатывающей промышленности — столкнулись с целевыми кибератаками со стороны кластера Feral Wolf. В ходе исследования специалисты BI.ZONE Threat Intelligence проанализировали инструменты злоумышленников и обнаружили, что они использовали широкий арсенал техник, от эксплуатации критических уязвимостей в популярном корпоративном ПО до взлома систем через сторонних подрядчиков. Финальной целью атак становилось полное блокирование работы компаний с помощью программ‑вымогателей.
Анализ инцидентов показал применение различных методов проникновения. Основными векторами стали эксплуатация уязвимостей в Atlassian Confluence для получения несанкционированного удаленного доступа, а также использование инфраструктуры подрядчиков в качестве слабого звена. Кроме того, зафиксированы случаи использования ошибок конфигурации систем 1С, позволявших атакующим внедрять вредоносный код и получать доступ к базам данных.
Помимо техник проникновения, исследователи обнаружили у Feral Wolf уникальный набор инструментов для скрытого управления взломанными системами. Злоумышленники задействовали скрытые каналы связи — бэкдоры, которые осуществляли управление через легитимные протоколы передачи данных, что помогало атакующим оставаться незамеченными в сетях жертв. Для перемещения внутри корпоративных систем и обхода сетевых ограничений применялись инструменты проксирования, позволяющие перенаправлять трафик через каналы удаленного управления рабочим столом.
На завершающем этапе атаки группировка запускала вредоносное ПО GenieLocker. Оно шифровало критически важную информацию, фактически парализуя бизнес‑процессы пострадавших организаций.
Согласно нашим данным, доля атак на промышленность в первом полугодии 2026 года составила 11%, на ритейл — 8%, на компании в сфере IT — 5%, а на строительный сектор — 3%. Несмотря на различия в целевых сегментах, во всех случаях основным драйвером активности остается финансовая мотивация злоумышленников.