Хакерите все по-често използват новоразкрити уязвимости в софтуер на трети страни, за да получат първоначален достъп до облачни среди. Според нов анализ на Google времето между публичното разкриване на уязвимост и реалната ѝ експлоатация е намаляло от седмици до едва няколко дни.
Докладът анализира инциденти от втората половина на 2025 г. и показва съществена промяна в техниките на атакуващите. Докато в миналото компрометираните идентификационни данни бяха основният метод за проникване, днес експлоатацията на софтуерни уязвимости се превръща в доминираща стратегия.
Уязвимостите вече са основният вход за атаки
Според анализа на екипите за реагиране при инциденти:
-
44.5% от проникванията са осъществени чрез експлоатиране на уязвимости
-
27% от атаките са резултат от компрометирани акаунти и идентификационни данни
Това показва ясно изместване към по-агресивни и технически сложни атаки, при които нападателите реагират почти веднага след публикуване на нови уязвимости.
Най-често експлоатираният тип слабости са уязвимости за отдалечено изпълнение на код (RCE).
Сред открояващите се примери са:
-
React2Shell (CVE-2025-55182)
-
уязвимостта в XWiki, проследявана като CVE-2025-24893
Тези слабости са били използвани в атаки на ботнета RondoDox.
Времето за реакция се свива до часове
Един от най-тревожните изводи в доклада е драстичното ускоряване на атаките.
Изследователите от Google са наблюдавали случаи, при които:
-
криптомайнър зловреден софтуер е внедрен само 48 часа след разкриване на уязвимост
-
нови облачни инстанции са били компрометирани в рамките на един час след създаването им
Това показва, че киберпрестъпниците разполагат с готови инструменти за бърза „въоръжена“ експлоатация на нови уязвимости.
Според Google промяната вероятно се дължи на по-силните механизми за защита на акаунти и идентификационни данни.
Държавни хакерски групи поддържат достъп с години
Докладът описва и продължителни шпионски кампании, свързани с държавно подкрепяни групи:
Иранската група UNC1549
Хакерската група UNC1549 е поддържала достъп до корпоративна среда повече от две години.
Атаката е осъществена чрез:
-
откраднати VPN идентификационни данни
-
използване на зловредния софтуер MiniBike
През този период нападателите са успели да откраднат почти 1 терабайт корпоративни данни.
Китайската група UNC5221
Друга кампания, приписвана на UNC5221, е използвала зловредния инструмент BrickStorm, за да поддържа достъп до сървъри на VMware vCenter най-малко 18 месеца.
Основната цел на операцията е била кражба на изходен код.
Севернокорейски операции за кражба на криптовалута
Докладът посочва, че около 3% от анализираните инциденти са свързани с хакерски операции от КНДР.
Фалшиви ИТ служители
Групата UNC5267 използва фалшиви самоличности, за да се наема като ИТ персонал в компании и да генерира приходи за държавата.
Кражба на криптовалута
Друга група, UNC4899, е атакувала облачни среди с цел кражба на дигитални активи.
В един от случаите хакерите:
-
убеждават разработчик да изтегли архив, представен като open-source проект
-
архивът съдържа зловреден Python код
-
кодът инсталира бинарен файл, маскиран като инструмент за Kubernetes
Зловредният файл се свързва със сървъри на нападателите и създава бекдор достъп до корпоративната мрежа.
След проникването атакуващите:
-
извършват разузнаване в Kubernetes клъстера
-
получават токен за високопривилегирован CI/CD акаунт
-
придвижват се странично към по-чувствителни системи
В крайна сметка те компрометират система със данни за клиенти и криптовалутни портфейли, което им позволява да откраднат милиони долари в криптовалута.
Supply chain атаки и злоупотреба с OpenID Connect
В друга атака нападател използва компрометиран npm пакет QuietVault, за да открадне GitHub токен на разработчик.
Чрез злоупотреба с механизма GitHub-to-AWS OpenID Connect атакуващият успява да създаде администраторски акаунт в облачната инфраструктура на компанията.
Само три дни след първоначалното проникване атаката води до:
-
кражба на API ключове
-
достъп до Amazon Web Services ресурси
-
извличане на данни от S3 хранилища
-
унищожаване на част от информацията в продукционната среда
Инцидентът е част от supply-chain атаката „s1ngularity“ през август 2025 г., при която компрометирани версии на build системата Nx разкриват чувствителни данни от:
-
2 180 акаунта
-
7 200 хранилища
Вътрешни заплахи и облачни услуги
Изследователите анализират и 1002 случая на вътрешна кражба на данни.
Резултатите показват:
-
771 инцидента са извършени от служители, които все още работят в компанията
-
255 случая са настъпили след прекратяване на трудовите отношения
Все по-често вътрешните лица използват облачни платформи като:
-
Amazon Web Services
-
Google Cloud
-
Microsoft Azure
-
Google Drive
-
Dropbox
-
Microsoft OneDrive
за екфилтрация на чувствителна информация.
Според Google тази тенденция може скоро да доведе до замяна на електронната поща като основен канал за изнасяне на данни.
Облачните атаки стават твърде бързи за ръчна защита
Изследването подчертава още една критична тенденция – атакуващите все по-често:
-
изтриват лог файлове
-
премахват резервни копия
-
заличават форензични следи
Това затруднява както възстановяването на системите, така и разследването на инцидента.
Според Google скоростта на съвременните облачни атаки вече изисква автоматизирани системи за реагиране, тъй като традиционните ръчни процеси са твърде бавни.
Компанията очаква увеличаване на кибероперациите през 2026 г., като фактори ще бъдат геополитическите конфликти, големи международни събития и политически избори.









