IT-инфраструктура Европы становится всё более привлекательной добычей для хакеров

IT-инфраструктура Европы становится всё более привлекательной добычей для хакеров

изображение: grok

Агентство ENISA выпустило отчёт Threat Landscape 2026 и разобрало 8257 инцидентов, которые случились в Европе с 1 января по 31 декабря 2025 года. Выяснилось, что атака на одного поставщика услуг быстро расползается по всей цепочке его клиентов. DDoS, вымогатели, кража доступов и ИИ-инструменты сплелись в общий конвейер, а отдельные заражённые ноутбуки перестали быть главной головной болью.

Данные для отчёта собрали из открытых источников и обезличенных сведений, которыми делились страны Евросоюза и участники программы ENISA Cyber Partnership Programme. Главными угрозами агентство назвало:

  • киберпреступность;
  • группировки, связанные с государствами;
  • иностранные кампании по манипулированию информацией и вмешательству;
  • хактивизм;
  • эксплуатацию уязвимостей.

Исполнительный директор ENISA Юхан Лепассар отметил, что отчёт показывает не просто список угроз и раскладку по отраслям. По его оценке, разные виды атак всё сильнее переплетаются, а злоумышленники умеют переносить последствия своих операций на всю цифровую инфраструктуру. Юхан Лепассар уточнил, что без понимания этих связей устойчивость экономики Европы не вырастет.

На DDoS пришлось 51,3% всех зарегистрированных инцидентов, на несанкционированный доступ 39,5%. Заметная часть сетевых атак на госсайты и онлайн-сервисы легла на хактивистов, а вымогательские кампании остались одним из главных источников сбоев.

Технологические подрядчики, облачные площадки и цепочки поставок ПО превратились в отдельную головную боль Европы. Компании тянут сторонние сервисы и компоненты пачками, поэтому взлом 1 поставщика открывает преступникам дверь сразу к нескольким клиентам. ENISA зафиксировала атаки на следующие цели:

  • софт;
  • репозитории;
  • расширения для браузеров;
  • широко распространённые библиотеки и пакеты.

Если скомпрометированный компонент уже встроен в корпоративные продукты, пользователи попадают под удар, даже когда до их инфраструктуры никто не добрался. Для российских компаний и разработчиков тема тоже не чужая, потому что те же npm-пакеты, PyPI-библиотеки и расширения для Chrome стоят у них в проектах так же, как у европейцев.

Вымогательское ПО ударило по шведскому поставщику ИТ-услуг, и перебои затронули около 200 муниципалитетов и региональных органов власти. Легли системы кадровой отчётности, и сбой у одной коммерческой компании стал проблемой для толпы госклиентов.

Интересно, что взломали не сами муниципалитеты, а одного общего подрядчика, через которого они все работают.

На госадминистрацию пришлось 31,8% всех инцидентов, остальные отрасли распределились так:

  • деловые услуги с 8,5%;
  • транспорт с 8%;
  • производство с 6,9%;
  • финансовый сектор и банки с 5,6%.

Внутри госсектора на DDoS пришлось 81,8% инцидентов. Правительственные сайты и порталы получали трафиком по лицу во время выборов, операций правоохранителей и международных кризисов. В отчёте отдельно упомянуты война России против Украины и конфликты на Ближнем Востоке, где цифровые атаки стали инструментом давления на госструктуры и публичные сервисы.

Среди финансово мотивированных инцидентов против госорганизаций на утечки данных пришлось 38,4%, на вымогательские атаки 36%. Группы, связанные с государствами, продолжали копать под министерства и дипломатические организации ради кибершпионажа. У деловых услуг 56,7% инцидентов составил несанкционированный доступ, 38% пришлись на DDoS, а в 54% случаев проникновения злоумышленники применили вымогательское ПО.

Фишинг составил 77,8% всех выявленных методов социальной инженерии, несмотря на моду на ИИ. Преступники по-прежнему начинают с банального обмана человека. ENISA отметила и распространение ClickFix, когда вредоносные команды маскируют под инструкцию по починке якобы возникшей проблемы, а пользователь сам запускает их у себя на компьютере.

Стоит обратить внимание, что доля эксплуатации уязвимостей в 5,2% относится только к инцидентам с несанкционированным доступом и не отражает все атаки с багами в ПО.

Часть кампаний стартовала в Signal и WhatsApp (мессенджер, принадлежит запрещённой в России и признанной экстремистской американской корпорации Meta). Злоумышленник сначала налаживает личный контакт с жертвой, а потом ведёт её через настоящие процедуры авторизации, и человек сам отдаёт доступ к уже скомпрометированному устройству. Российским пользователям эта механика знакома по «сотрудникам банка» и «службе безопасности» в мессенджерах, где человека тоже подводят к нужным действиям его же руками.

Киберпреступники и группы, связанные с государствами, применяли ИИ-модели для таких задач:

  • подготовки фишинговых сообщений;
  • мошенничества;
  • разведки;
  • написания вредоносного кода;
  • действий после первоначального проникновения.

Нейросети ускоряют персонализированные письма и скрипты, так что новую технику придумывать не нужно, хватает масштабировать рабочую. Сами ИИ-приложения тоже стали мишенями, потому что некоторые имеют доступ к конфиденциальным документам, учётным данным, браузерным сессиям и средам разработки. Взломанный ИИ-помощник превращается в удобный мостик в корпоративные системы. ENISA допустила, что продвинутые модели возьмут на себя больше этапов атак.

Эксперты CISOCLUB отметили, что главный урок отчёта в том, что защищать приходится не только свой периметр, но и всех, кому доверяешь доступ. Список подрядчиков с правами в инфраструктуру стоит пересматривать регулярно, а права выдавать по минимуму и на короткий срок. Против ClickFix и мессенджерных схем работает простая дисциплина, никаких команд из чужих инструкций в терминал и никаких кодов авторизации в чате с малознакомым человеком. ИИ-ассистентов с доступом к документам, сессиям и средам разработки лучше держать на коротком поводке и разбирать их права так же строго, как права живого сотрудника. Защита от DDoS нужна публичным сервисам заранее, потому что простой у подрядчика бьёт по всем его клиентам сразу.

Ранее сообщалось, что Германия занимает первое место в Европе по числу атак с использованием программ-вымогателей, а темпы их роста почти вдвое превышают показатели Франции. Об этом заявил специалист по информационной безопасности Кристиан Дёрр из Института Хассо Платтнера. Вопрос обсуждается на конференции по национальной кибербезопасности в Потсдаме, участниками которой стали сотрудники силовых структур, представители государственных органов и эксперты отрасли.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных