Развитие информационных угроз во втором квартале 2026 года. Статистика по ПК
Развитие информационных угроз во втором квартале 2026 года. Мобильная статистика
Статистика в этом отчете основана на детектирующих вердиктах продуктов «Лаборатории Касперского», если не указано иное. Информация предоставлена пользователями продуктов «Лаборатории Касперского», подтвердившими свое согласие на передачу статистических данных.
Цифры квартала
Во втором квартале 2026 года:
- решения «Лаборатории Касперского» отразили почти 400 миллионов атак с различных интернет-ресурсов;
- веб-антивирус среагировал на 52 миллиона уникальных ссылок;
- файловый антивирус заблокировал более 16 миллионов вредоносных и потенциально нежелательных объектов;
- было обнаружено 2538 новых модификаций шифровальщиков;
- более 71 тысячи пользователей столкнулись с атаками шифровальщиков;
- 15% всех жертв шифровальщиков, данные которых опубликованы на DLS-сайтах (Data Leak Site) группировок, пострадали от Qilin;
- более 213 тысяч пользователей столкнулись с майнерами.
Вредоносные программы-шифровальщики
Главные тенденции и события квартала
Противодействие злоумышленникам
Корпорация Microsoft ликвидировала нелегальный сервис для электронной подписи вредоносного ПО, использовавшийся вымогателями. Подразделение по борьбе с киберпреступностью (Digital Crimes Unit) Microsoft пресекло функционирование сервиса MSaaS (Malware-Signing-as-a-Service), организованного группировкой Fox Tempest. Этот сервис предоставлял злоумышленникам возможность генерировать сертификаты для электронной подписи вредоносного ПО, злоупотребляя функциональностью платформы Microsoft Artifact Signing. Подписанные таким образом вредоносные программы были замечены в кампаниях вымогательских группировок Rhysida, Akira, INC, Qilin и BlackByte, а также использовались загрузчиками вроде Oyster и инфостилерами Lumma и Vidar. Корпорация Microsoft изъяла домен, использовавшийся сервисом, отозвала сертификаты и деактивировала связанные аккаунты, а также подала иск против группировки.
Уязвимости и атаки
Агентство CISA подтвердило, что уязвимость Windows под названием BlueHammer эксплуатируется в вымогательских атаках. 22 апреля CISA обновило свой каталог известных эксплуатируемых уязвимостей (KEV), отметив активную эксплуатацию CVE-2026-33825 вымогателями. Это уязвимость повышения привилегий в Microsoft Defender, изначально раскрытая в апреле. Microsoft выпустила патч 14 апреля, но необновленные системы до сих пор остаются под угрозой. CISA не опубликовало дополнительных деталей, в том числе не назвав конкретные группировки, эксплуатировавшие BlueHammer.
Компания Check Point связала эксплуатацию уязвимости нулевого дня CVE-2026-50751 с группировкой Qilin. Эта критическая уязвимость в решениях Check Point Remote Access VPN и Mobile Access эксплуатировалась в атаках нулевого дня начиная с 7 мая, и уже в начале июня был зафиксирован резкий рост активности. Целями этих атак стали несколько десятков организаций, и было подтверждено, что по меньшей мере один инцидент связан с группировкой Qilin. Также была раскрыта смежная уязвимость проверки сертификатов (CVE-2026-50752), затрагивающая соединения site-to-site VPN, которые используют устаревший протокол обмена ключами IKEv1.
Исследователи с высокой вероятностью связывают с атаками группировки PayoutsKing использование легитимного эмулятора QEMU для запуска скрытых виртуальных машин на базе Alpine Linux на скомпрометированных хостах. Защитные решения зачастую не могут проверять активность внутри виртуальной машины, чем и воспользовались злоумышленники для обхода механизмов обнаружения. Внутри образа операторы разворачивают различные инструменты, в том числе ПО для кражи учетных данных, а также настраивают виртуальную машину как бэкдор, управляемый через обратный SSH-туннель к инфраструктуре атакующих. Эта техника не нова: мы уже разбирали ее ранее, однако в вымогательских атаках она встречается довольно редко.
Наиболее активные группировки
В этом разделе приводятся данные о наиболее активных вымогательских группах по количеству жертв, добавленных на их DLS (Data Leak Site). На первое место вернулась группировка Qilin (14,57%), в прошлом квартале занимавшая вторую строчку TOP по активности. За ней следуют шифровальщик Akira (7,80%) и группа DragonForce (6,88%), работающая по модели RaaS.

Доля жертв конкретной группы (по данным ее сайта DLS) среди всех жертв всех групп, опубликованных на всех рассмотренных сайтах DLS за отчетный период
Количество новых модификаций шифровальщиков
Во втором квартале решения «Лаборатории Касперского» обнаружили 4 новых семейства шифровальщиков и 2538 новых модификаций — статистика продолжает выравниваться после всплесков в первом и четвертом квартале прошлого года.
Количество пользователей, атакованных троянцами-шифровальщиками
За второй квартал наши решения защитили от шифровальщиков 71 860 уникальных пользователей. Период наибольшей активности вымогателей пришелся на апрель: в этом месяце было атаковано 31 206 пользователей.
TОР 10 стран и территорий, подвергшихся атакам троянцев-шифровальщиков
| Страна/территория* | %** | |
| 1 | Южная Корея | 0,87 |
| 2 | Пакистан | 0,76 |
| 3 | Китай | 0,71 |
| 4 | Ливия | 0,49 |
| 5 | Таджикистан | 0,46 |
| 6 | Туркменистан | 0,38 |
| 7 | Камерун | 0,38 |
| 8 | Индонезия | 0,36 |
| 9 | Бангладеш | 0,36 |
| 10 | Мозамбик | 0,34 |
* При расчетах мы исключили страны и территории, где число пользователей «Лаборатории Касперского» относительно мало (менее 50 000).
** Доля уникальных пользователей, компьютеры которых были атакованы троянцами-шифровальщиками, от всех уникальных пользователей продуктов «Лаборатории Касперского» в стране или на территории.
TОР 10 наиболее распространенных семейств троянцев-шифровальщиков
| Название | Вердикт | %* | |
| 1 | (generic verdict) | Trojan-Ransom.Win32.Gen | 28,02 |
| 2 | WannaCry | Trojan-Ransom.Win32.Wanna | 7,14 |
| 3 | (generic verdict) | Trojan-Ransom.Win32.Crypren | 6,27 |
| 4 | (generic verdict) | Trojan-Ransom.Win32.Agent | 4,89 |
| 5 | (generic verdict) | Trojan-Ransom.Win32.Encoder | 4,65 |
| 6 | (generic verdict) | Trojan-Ransom.Python.Agent | 3,07 |
| 7 | (generic verdict) | Trojan-Ransom.Win32.Crypmod | 2,70 |
| 8 | (generic verdict) | Trojan-Ransom.MSIL.Agent | 2,45 |
| 9 | PolyRansom/VirLock | Virus.Win32.PolyRansom / Trojan-Ransom.Win32.PolyRansom | 2,31 |
| 10 | (generic verdict) | Trojan-Ransom.Win32.Phny | 2,12 |
* Доля уникальных пользователей «Лаборатории Касперского», подвергшихся атакам конкретного семейства троянцев-вымогателей, от всех пользователей, подвергшихся атакам троянцев-вымогателей.
Майнеры
Количество новых модификаций майнеров
Во втором квартале 2026 года решения «Лаборатории Касперского» обнаружили 6067 новых модификаций майнеров — это почти в два раза больше, чем за предыдущий отчетный период.
Количество пользователей, атакованных майнерами
Во втором квартале мы обнаружили атаки с использованием программ-майнеров на компьютерах 213 003 уникальных пользователей продуктов «Лаборатории Касперского» по всему миру.
TОР 10 стран и территорий, подвергшихся атакам майнеров
| Страна/территория* | %** | |
| 1 | Мали | 1,56 |
| 2 | Сенегал | 1,54 |
| 3 | Танзания | 1,32 |
| 4 | Панама | 1,04 |
| 5 | Бангладеш | 1,03 |
| 6 | Эфиопия | 0,87 |
| 7 | Коста-Рика | 0,67 |
| 8 | Боливия | 0,67 |
| 9 | Кот-д’Ивуар | 0,65 |
| 10 | Казахстан | 0,62 |
* При расчетах мы исключили страны и территории, где число пользователей «Лаборатории Касперского» относительно мало (менее 50 000).
** Доля уникальных пользователей, компьютеры которых были атакованы майнерами, от всех уникальных пользователей продуктов «Лаборатории Касперского» в стране или на территории.
Атаки на macOS
События квартала
В апреле исследователи Aikido сообщили об очередной атаке стилера GlassWorm, распространявшегося через вредоносные расширения для IDE на платформе Open VSX. Полезная нагрузка заключалась в установке другого вредоносного расширения во все имеющиеся в системе среды IDE. Оно в конечном счете извлекало данные криптокошельков, переменные окружения и прочие секреты, а также устанавливало RAT-троянец на зараженное устройство.
В мае стало известно об обнаружении атаки на цепочку поставок исследователями Socket. В результате компрометации npm-пакет art-template встраивал в собираемые с ним веб-приложения загрузку набора эксплойтов Coruna, атакующего устройства на iOS.
В июне специалисты Unit 42 из Palo Alto Networks обнаружили новое семейство бэкдоров FlutterShell, нацеленных на устройства под управлением macOS. Зловреды написаны на Flutter и используют движок WebView для загрузки веб-страниц с вредоносным JavaScript-кодом. На стороне бэкдора регистрируются функции-мосты, которые вызываются загружаемым JS-кодом и позволяют злоумышленникам выполнять любую полезную нагрузку на устройстве пользователя. Примечательно, что вредоносные приложения прошли нотаризацию Apple. Хотя в рамках исследования бэкдор скорее выполнял функцию рекламного ПО, его принцип работы позволяет доставить нагрузку с более сложной вредоносной функциональностью.
TOP 20 угроз для macOS

Доля* уникальных пользователей, столкнувшихся с данным зловредом, от всех атакованных пользователей защитных решений «Лаборатории Касперского» для macOS
* Данные за предыдущий квартал могут незначительно отличаться от опубликованных ранее в связи с ретроспективным пересмотром некоторых вердиктов.
Доля атак шпионов PasivRobber продолжает снижаться. На первые строчки рейтинга поднялись рекламные приложения и ПО для маршрутизации трафика (NetTool). Также во втором квартале наблюдался видимый всплеск детектирований эксплойта DirtyCow, часто применяемого для джейлбрейка устройств iPhone.
TOP 10 стран и территорий по доле атакованных пользователей
| Страна/территория | %* Q1 2026 | %* Q2 2026 |
| Бразилия | 1,13 | 1,13 |
| Китай | 1,04 | 1,28 |
| Гонконг | 0,92 | 0,49 |
| Сингапур | 0,85 | 0,19 |
| Франция | 0,62 | 1,18 |
| Мексика | 0,43 | 0,72 |
| Индия | 0,41 | 0,42 |
| Таиланд | 0,40 | 0,24 |
| Германия | 0,33 | 0,71 |
| Нидерланды | 0,31 | 0,62 |
* Доля уникальных пользователей, столкнувшихся с угрозами для macOS, от всех уникальных пользователей продуктов «Лаборатории Касперского» в стране или на территории.
Статистика IoT-угроз
В этом разделе приводится статистика атак на IoT-ханипоты «Лаборатории Касперского». Данные о географии источников атак основаны на IP-адресах атакующих устройств.
Во втором квартале 2026 года распределение по используемым протоколам устройств и сессий, атакующих ловушки «Лаборатории Касперского», выглядит следующим образом:
Доля протокола SSH в распределении атак незначительно выросла по сравнению с предыдущим кварталом.
TOP 10 угроз, загружаемых на IoT-устройства

Доля определенной угрозы, которая была загружена на зараженное устройство в результате успешной атаки, от общего количества загруженных угроз
В распределении IoT-угроз традиционно большинство позиций занимают варианты ботнета Mirai. Кроме того, выросла активность другого известного ботнета, Prometei.
Атаки на IoT-ханипоты
В распределении атак по протоколу SSH наибольшую долю составляют атаки с территории Нидерландов, Германии и США. В прошлом квартале первые три позиции занимали эти же страны, однако изменилось их расположение.
| Страна/территория | Q1 2026 | Q2 2026 |
| Нидерланды | 17,57% | 21,18% |
| Германия | 10,34% | 16,73% |
| США | 23,74% | 6,76% |
| Болгария | 1,10% | 5,50% |
| Швеция | 2,09% | 4,93% |
| Панама | 6,34% | 4,67% |
| Люксембург | 0,16% | 4,62% |
| Румыния | 5,82% | 4,06% |
| Вьетнам | 3,50% | 3,91% |
| Индия | 6,05% | 2,78% |
Доля атак по протоколу Telnet из Пакистана продолжила расти и сдвинула на вторую позицию атаки с территории Китая.
| Страна/территория | Q1 2026 | Q2 2026 |
| Пакистан | 27,31% | 36,60% |
| Китай | 39,54% | 35,62% |
| Россия | 8,25% | 8,75% |
| Индия | 4,66% | 4,19% |
| Бразилия | 3,30% | 3,34% |
| США | 0,45% | 3,03% |
| Индонезия | 6,71% | 1,52% |
| Филиппины | 0,36% | 0,95% |
| Франция | 0,17% | 0,84% |
| Таиланд | 0,55% | 0,66% |
Атаки через веб-ресурсы
Статистические данные в этом разделе основаны на детектирующих вердиктах веб-антивируса, который защищает пользователей в момент загрузки подозрительных объектов с вредоносной или зараженной веб-страницы. Вредоносные страницы злоумышленники создают целенаправленно. Зараженными могут оказаться те веб-ресурсы, где контент создают сами пользователи (например, форумы), а также взломанные легитимные ресурсы.
Страны и территории — источники веб-атак: TOP 10
Приведенная ниже статистика показывает распределение по странам и территориям источников заблокированных продуктами «Лаборатории Касперского» интернет-атак на компьютеры пользователей (веб-страницы с перенаправлением на эксплойты, сайты с эксплойтами и другими вредоносными программами, центры управления ботнетами и т. д.). Отметим, что каждый уникальный хост мог быть источником одной и более веб-атак.
Для определения географического источника веб-атак использовалась методика сопоставления доменного имени с реальным IP-адресом, на котором размещен данный домен, и установления географического местоположения данного IP-адреса (GeoIP).
Во втором квартале 2026 года решения «Лаборатории Касперского» отразили 399 312 961 атаку, которые проводились с интернет-ресурсов, размещенных по всему миру. Зафиксировано 52 850 592 уникальных URL, на которые сработал веб-антивирус.
Страны и территории, где пользователи подвергались наибольшему риску заражения через интернет
Чтобы оценить степень риска заражения вредоносными программами через интернет, которому подвергаются компьютеры пользователей в разных странах и на разных территориях мира, мы подсчитали для каждой из них долю пользователей продуктов «Лаборатории Касперского», которые столкнулись со срабатыванием веб-антивируса в отчетный период. Полученные данные являются показателем агрессивности среды, в которой работают компьютеры в разных странах и на разных территориях.
Напомним, что в этом рейтинге учитываются только атаки вредоносных объектов класса Malware. При подсчетах мы не учитывали срабатывания веб-антивируса на потенциально опасные и нежелательные программы, такие как RiskTool и рекламные программы.
| Страна/территория* | %** | |
| 1 | Бангладеш | 11,71 |
| 2 | Индия | 7,40 |
| 3 | Таджикистан | 7,13 |
| 4 | Венесуэла | 7,05 |
| 5 | Новая Зеландия | 6,58 |
| 6 | Вьетнам | 6,34 |
| 7 | Тайвань | 6,28 |
| 8 | Бельгия | 6,24 |
| 9 | Франция | 5,97 |
| 10 | Венгрия | 5,92 |
| 11 | Непал | 5,91 |
| 12 | Португалия | 5,86 |
| 13 | Италия | 5,77 |
| 14 | Коста-Рика | 5,72 |
| 15 | Канада | 5,65 |
| 16 | Катар | 5,61 |
| 17 | Доминиканская Республика | 5,52 |
| 18 | Палестина | 5,48 |
| 19 | Греция | 5,47 |
| 20 | ОАЭ | 5,43 |
* При расчетах мы исключили страны и территории, где число пользователей «Лаборатории Касперского» относительно мало (меньше 10 000).
** Доля уникальных пользователей, подвергшихся веб-атакам вредоносных объектов класса Malware, от всех уникальных пользователей продуктов «Лаборатории Касперского» в стране или на территории.
В среднем в течение квартала 4,54% компьютеров пользователей в мире хотя бы один раз подвергались веб-атаке класса Malware.
Локальные угрозы
Важным показателем является статистика локальных заражений пользовательских компьютеров. Сюда попадают объекты, которые проникли на устройство путем заражения файлов или съемных носителей либо изначально попали на него не в открытом виде (например, программы в составе сложных инсталляторов, зашифрованные файлы и т. д.).
В этом разделе мы анализируем статистические данные, полученные на основе работы антивируса, сканирующего файлы на жестком диске в момент их создания или обращения к ним, и данные по сканированию различных съемных носителей информации. Статистика основана на детектирующих вердиктах модулей OAS (On-Access Scan) и ODS (On-Demand Scan) файлового антивируса. Учитывались вредоносные программы, найденные непосредственно на компьютерах пользователей или же на съемных носителях, подключенных к компьютерам, — флешках, картах памяти фотоаппаратов, телефонах, внешних жестких дисках.
Во втором квартале 2026 года наш файловый антивирус зафиксировал 16 986 351 вредоносный и потенциально нежелательный объект.
Страны и территории, где компьютеры пользователей подвергались наибольшему риску локального заражения
Для каждой из стран и территорий мы подсчитали долю пользователей продуктов «Лаборатории Касперского», на чьих устройствах файловый антивирус сработал хотя бы раз за отчетный период. Эта статистика отражает уровень зараженности персональных компьютеров в различных странах мира.
Отметим, что в этом рейтинге учитываются только атаки вредоносных объектов класса Malware. При подсчетах мы не учитывали срабатывания файлового антивируса на потенциально опасные или нежелательные программы, такие как RiskTool и рекламные программы.
| Страна /территория* | %** | |
| 1 | Туркменистан | 46,38 |
| 2 | Куба | 29,70 |
| 3 | Таджикистан | 28,46 |
| 4 | Афганистан | 28,19 |
| 5 | Йемен | 27,85 |
| 6 | Бурунди | 26,82 |
| 7 | Мозамбик | 25,01 |
| 8 | Республика Конго | 24,88 |
| 9 | Сирия | 23,17 |
| 10 | Узбекистан | 22,49 |
| 11 | Китай | 21,92 |
| 12 | Никарагуа | 21,60 |
| 13 | Камерун | 21,47 |
| 14 | Бангладеш | 20,43 |
| 15 | Демократическая Республика Конго | 20,25 |
| 16 | Алжир | 19,78 |
| 17 | Уганда | 19,48 |
| 18 | Эфиопия | 18,57 |
| 19 | Танзания | 18,54 |
| 20 | Мали | 18,53 |
* При расчетах мы исключили страны и территории, где число пользователей «Лаборатории Касперского» относительно мало (менее 10 000).
** Доля уникальных пользователей, на компьютерах которых были заблокированы локальные угрозы класса Malware, от всех уникальных пользователей продуктов «Лаборатории Касперского» в стране или на территории.
В среднем в мире хотя бы один раз в течение второго квартала локальные угрозы класса Malware были зафиксированы на 10,93% компьютеров пользователей.
Показатель России в этом рейтинге составил 10,78%.










Развитие информационных угроз во втором квартале 2026 года. Статистика по ПК