Финальной целью атак становилось полное блокирование работы компаний с помощью программ‑вымогателей
С мая по август 2026 года российские организации из разных отраслей подверглись серии целевых кибератак группировки Feral Wolf. Специалисты Bi.Zone Threat Intelligence установили, что злоумышленники использовали уязвимости корпоративных систем, ошибки настроек и инфраструктуру подрядчиков для проникновения в сети.
Одним из основных способов атаки стала эксплуатация уязвимостей в Atlassian Confluence, позволявшая получить удаленный доступ к системам. В отдельных случаях хакеры использовали некорректные настройки решений на базе 1С, чтобы запускать вредоносный код и добираться до баз данных.
После проникновения Feral Wolf применяла инструменты скрытого управления и проксирования трафика. Для маскировки активности использовались легитимные протоколы, а также механизмы, затрудняющие обнаружение и анализ действий атакующих.
Финальной стадией становился запуск вымогателя GenieLocker. Он шифровал критические данные, из-за чего работа пострадавших компаний фактически останавливалась.
По данным Bi.Zone, в первом полугодии 2026 года на промышленность пришлось 11% атак, на ритейл — 8%, на IT-компании — 5%, а на строительный сектор — 3%. Главной причиной активности группировки исследователи считают финансовую мотивацию.
