Госструктуры и ведомства по всему миру ежедневно становятся жертвами хакеров-вымогателей

Госструктуры и ведомства по всему миру ежедневно становятся жертвами хакеров-вымогателей

изображение: grok

Государственные структуры по всему миру оказались под шквалом кибератак программ-вымогателей. Исследование Comparitech зафиксировало 187 инцидентов против госорганизаций за первые шесть месяцев 2026 года, что означает более одной атаки в сутки. Прирост к предыдущему полугодию составил около 13%, а сама модель нападений превратилась для преступных группировок в отлаженный конвейер.

Пока идёт бурное развитие искусственного интеллекта и цифровых сервисов, преступные объединения времени зря не теряют. Государственные ведомства постепенно превращаются в самую привлекательную мишень для операторов шифровальщиков. Логика простая — чем сильнее нарушается работа государственных сервисов, тем выше вероятность, что пострадавшая организация будет искать самый быстрый способ вернуть системы к жизни.

Аналитики Comparitech изучили случаи применения программ-вымогателей против государственных структур в период с января по июнь 2026 года. Отчёт был опубликован 16 июля и показывает неприятную динамику:

  • первое полугодие 2026 года — 187 зафиксированных инцидентов;
  • вторая половина 2025 года — 165 атак;
  • прирост за полгода — около 13%;
  • среднее число нападений в сутки — более одного;
  • официально подтверждены самими пострадавшими лишь 89 случаев.

Отмечается, что реальный масштаб проблемы почти наверняка выше зарегистрированного. Далеко не каждое ведомство готово публично рассказывать о взломе собственной инфраструктуры, если расследование ещё продолжается или специалисты восстанавливают работу внутренних систем.

Интерес преступников к государственным учреждениям вполне объясним. В распоряжении подобных организаций находятся огромные массивы персональных данных граждан, а остановка их цифровых сервисов способна парализовать сразу большое количество государственных функций. Российские пользователи здесь тоже уязвимы — атаки на региональные и муниципальные ведомства в РФ уже несколько лет остаются одной из основных болевых точек рынка информационной безопасности.

Руководитель направления исследований данных Comparitech Ребекка Муди отметила, что длительные перебои в работе государственных сервисов вместе с масштабными утечками информации превращают подобные организации в чрезвычайно привлекательную добычу для киберпреступников. По её словам, высокий уровень общественной значимости увеличивает вероятность того, что руководство пострадавшего ведомства рассмотрит выплату выкупа как самый быстрый способ восстановить доступ к системам.

География атак распределилась следующим образом:

  • США — 31% всех зарегистрированных случаев;
  • Германия — около 7%;
  • Испания — примерно 4%;
  • Италия — около 4%;
  • остальные страны — оставшаяся доля.

Исследователи Comparitech полагают, что заметное преимущество США объясняется не уникальной уязвимостью американской инфраструктуры, а значительно большим количеством государственных учреждений и более высокой численностью населения по сравнению с другими странами.

Финансовая сторона подобных кампаний выглядит непривычно скромно для современных шифровальщиков. За первые шесть месяцев 2026 года средний размер требований преступников составил около 100 тысяч долларов. Вероятно, злоумышленники сами понимают, что чрезмерные аппетиты способны резко снизить вероятность получения денег, если пострадавшая организация финансируется из государственного бюджета и находится под постоянным общественным вниманием.

Самым крупным эпизодом за рассматриваемый период стало нападение на Земельный и сельскохозяйственный банк развития Южной Африки. После январской кибератаки злоумышленники потребовали 3,1 миллиона долларов, организация отказалась платить и предпочла восстановление собственными силами. Полноценную работу информационных систем удалось вернуть лишь в апреле, а исполнители нападения так и не установлены.

Активность отдельных группировок за первое полугодие:

  • The Gentlemen — около 10% зарегистрированных атак;
  • Qilin — примерно 9%;
  • LockBit — около 7%;
  • прочие объединения — оставшаяся часть инцидентов;
  • часть эпизодов остаётся без установленных исполнителей.

Несмотря на разные названия и методы работы, большинство группировок применяют хорошо знакомые специалистам приёмы проникновения. Чаще всего преступники ищут давно опубликованные уязвимости, пропущенные обновления безопасности или ошибки в настройке корпоративной инфраструктуры. Между выпуском исправления и успешным проникновением злоумышленников нередко проходят недели или месяцы — вполне достаточно, чтобы обновиться.

Стоит обратить внимание, что этот сценарий полностью применим и к российским государственным информационным системам. Отечественные ведомства регулярно сталкиваются с атаками через известные CVE, для которых давно выпущены патчи, но не установлены на местах.

Ребекка Муди заявила, что организациям стоит выстраивать защиту не вокруг реакции на уже случившийся инцидент, а вокруг постоянной подготовки к возможным атакам. По её словам, снизить вероятность успешного проникновения помогают своевременная установка обновлений, быстрое устранение обнаруженных слабых мест, регулярное создание резервных копий, а также обучение сотрудников правилам информационной безопасности и их готовность правильно действовать при подозрительных ситуациях.

Исследование Comparitech наглядно демонстрирует, что современный шифровальщик давно перестал быть редкой проблемой отдельных организаций. Для государственного сектора подобные инциденты постепенно превращаются почти в ежедневный риск, способный нарушить работу критически значимых цифровых сервисов. Если нынешняя динамика сохранится, администраторам государственных информационных систем придётся конкурировать не только с постоянно растущим числом новых уязвимостей, но и с преступными группировками, которые превратили атаки на госсектор в непрерывный поток операций.

Ранее сообщалось, что прокуратура США предъявила обвинения троим гражданам России, которых американские следователи связывают с работой сервисов Media Land и ML.Cloud. По версии обвинения, эта инфраструктура использовалась для размещения программ-вымогателей, фишинговых ресурсов и ботнетов, а общий ущерб от атак, обеспеченных её работой, превысил 62 млн долларов. В материалах дела фигурируют Александр Волосовик, Юлия Панкова и Кирилл Затолокин, каждому из которых следствие отводит отдельную роль в деятельности так называемого пуленепробиваемого хостинга.

Экспертная редакция CISOCLUB полагает, что публикуемая статистика Comparitech фиксирует не разовое обострение, а долгосрочный тренд, к которому российскому государственному сектору тоже стоит отнестись предельно серьёзно.

Атаки на региональные администрации, муниципальные учреждения и подведомственные организации в РФ давно перешагнули отметку разовых инцидентов и превратились в постоянный фоновый риск. Наши коллеги по отрасли отмечают, что большинство успешных проникновений связано не с изощрёнными техниками, а с элементарным отсутствием патч-менеджмента и слабыми процедурами резервного копирования. Пока государственные заказчики продолжают откладывать инвестиции в базовую гигиену ИБ, конвейер шифровальщиков будет только наращивать обороты. Редакция считает необходимым переход госструктур от реактивной модели к системной подготовке к инцидентам — с регулярными киберучениями, отработкой процедур восстановления и обязательной проверкой готовности подрядчиков.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: