IT-инфраструктура Европы становится всё более привлекательной добычей для хакеров

изображение: grok
Агентство ENISA выпустило отчёт Threat Landscape 2026 и разобрало 8257 инцидентов, которые случились в Европе с 1 января по 31 декабря 2025 года. Выяснилось, что атака на одного поставщика услуг быстро расползается по всей цепочке его клиентов. DDoS, вымогатели, кража доступов и ИИ-инструменты сплелись в общий конвейер, а отдельные заражённые ноутбуки перестали быть главной головной болью.
Данные для отчёта собрали из открытых источников и обезличенных сведений, которыми делились страны Евросоюза и участники программы ENISA Cyber Partnership Programme. Главными угрозами агентство назвало:
- киберпреступность;
- группировки, связанные с государствами;
- иностранные кампании по манипулированию информацией и вмешательству;
- хактивизм;
- эксплуатацию уязвимостей.
Исполнительный директор ENISA Юхан Лепассар отметил, что отчёт показывает не просто список угроз и раскладку по отраслям. По его оценке, разные виды атак всё сильнее переплетаются, а злоумышленники умеют переносить последствия своих операций на всю цифровую инфраструктуру. Юхан Лепассар уточнил, что без понимания этих связей устойчивость экономики Европы не вырастет.
На DDoS пришлось 51,3% всех зарегистрированных инцидентов, на несанкционированный доступ 39,5%. Заметная часть сетевых атак на госсайты и онлайн-сервисы легла на хактивистов, а вымогательские кампании остались одним из главных источников сбоев.
Технологические подрядчики, облачные площадки и цепочки поставок ПО превратились в отдельную головную боль Европы. Компании тянут сторонние сервисы и компоненты пачками, поэтому взлом 1 поставщика открывает преступникам дверь сразу к нескольким клиентам. ENISA зафиксировала атаки на следующие цели:
- софт;
- репозитории;
- расширения для браузеров;
- широко распространённые библиотеки и пакеты.
Если скомпрометированный компонент уже встроен в корпоративные продукты, пользователи попадают под удар, даже когда до их инфраструктуры никто не добрался. Для российских компаний и разработчиков тема тоже не чужая, потому что те же npm-пакеты, PyPI-библиотеки и расширения для Chrome стоят у них в проектах так же, как у европейцев.
Вымогательское ПО ударило по шведскому поставщику ИТ-услуг, и перебои затронули около 200 муниципалитетов и региональных органов власти. Легли системы кадровой отчётности, и сбой у одной коммерческой компании стал проблемой для толпы госклиентов.
Интересно, что взломали не сами муниципалитеты, а одного общего подрядчика, через которого они все работают.
На госадминистрацию пришлось 31,8% всех инцидентов, остальные отрасли распределились так:
- деловые услуги с 8,5%;
- транспорт с 8%;
- производство с 6,9%;
- финансовый сектор и банки с 5,6%.
Внутри госсектора на DDoS пришлось 81,8% инцидентов. Правительственные сайты и порталы получали трафиком по лицу во время выборов, операций правоохранителей и международных кризисов. В отчёте отдельно упомянуты война России против Украины и конфликты на Ближнем Востоке, где цифровые атаки стали инструментом давления на госструктуры и публичные сервисы.
Среди финансово мотивированных инцидентов против госорганизаций на утечки данных пришлось 38,4%, на вымогательские атаки 36%. Группы, связанные с государствами, продолжали копать под министерства и дипломатические организации ради кибершпионажа. У деловых услуг 56,7% инцидентов составил несанкционированный доступ, 38% пришлись на DDoS, а в 54% случаев проникновения злоумышленники применили вымогательское ПО.
Фишинг составил 77,8% всех выявленных методов социальной инженерии, несмотря на моду на ИИ. Преступники по-прежнему начинают с банального обмана человека. ENISA отметила и распространение ClickFix, когда вредоносные команды маскируют под инструкцию по починке якобы возникшей проблемы, а пользователь сам запускает их у себя на компьютере.
Стоит обратить внимание, что доля эксплуатации уязвимостей в 5,2% относится только к инцидентам с несанкционированным доступом и не отражает все атаки с багами в ПО.
Часть кампаний стартовала в Signal и WhatsApp (мессенджер, принадлежит запрещённой в России и признанной экстремистской американской корпорации Meta). Злоумышленник сначала налаживает личный контакт с жертвой, а потом ведёт её через настоящие процедуры авторизации, и человек сам отдаёт доступ к уже скомпрометированному устройству. Российским пользователям эта механика знакома по «сотрудникам банка» и «службе безопасности» в мессенджерах, где человека тоже подводят к нужным действиям его же руками.
Киберпреступники и группы, связанные с государствами, применяли ИИ-модели для таких задач:
- подготовки фишинговых сообщений;
- мошенничества;
- разведки;
- написания вредоносного кода;
- действий после первоначального проникновения.
Нейросети ускоряют персонализированные письма и скрипты, так что новую технику придумывать не нужно, хватает масштабировать рабочую. Сами ИИ-приложения тоже стали мишенями, потому что некоторые имеют доступ к конфиденциальным документам, учётным данным, браузерным сессиям и средам разработки. Взломанный ИИ-помощник превращается в удобный мостик в корпоративные системы. ENISA допустила, что продвинутые модели возьмут на себя больше этапов атак.
Эксперты CISOCLUB отметили, что главный урок отчёта в том, что защищать приходится не только свой периметр, но и всех, кому доверяешь доступ. Список подрядчиков с правами в инфраструктуру стоит пересматривать регулярно, а права выдавать по минимуму и на короткий срок. Против ClickFix и мессенджерных схем работает простая дисциплина, никаких команд из чужих инструкций в терминал и никаких кодов авторизации в чате с малознакомым человеком. ИИ-ассистентов с доступом к документам, сессиям и средам разработки лучше держать на коротком поводке и разбирать их права так же строго, как права живого сотрудника. Защита от DDoS нужна публичным сервисам заранее, потому что простой у подрядчика бьёт по всем его клиентам сразу.
Ранее сообщалось, что Германия занимает первое место в Европе по числу атак с использованием программ-вымогателей, а темпы их роста почти вдвое превышают показатели Франции. Об этом заявил специалист по информационной безопасности Кристиан Дёрр из Института Хассо Платтнера. Вопрос обсуждается на конференции по национальной кибербезопасности в Потсдаме, участниками которой стали сотрудники силовых структур, представители государственных органов и эксперты отрасли.



