Каждая третья атака на компании начинается с подрядчика – исследование УЦСБ SOC

Каждая третья атака на компании начинается с подрядчика  исследование УЦСБ SOC

Каждая третья компрометация теперь начинается с подрядчика, число атак на промышленность кратно растет, а хакеры все чаще зарабатывают на «тихом выкупе» утечек — угрожая компаниям оборотными штрафами от регуляторов, если те откажутся платить.

Центр мониторинга УЦСБ SOC проанализировал реальные инциденты и данные из открытых и теневых каналов за январь — июнь 2026 года. Один из ключевых выводов: злоумышленники все чаще используют тактику комбинированного удара — одновременно шифруют инфраструктуру, выгружают конфиденциальные данные и давят DDoS-трафиком, чтобы вынудить жертву платить.

В оценках угроз для промышленности аналитики УЦСБ SOC отмечают ту же тенденцию, что и другие участники рынка: число заражений шифровальщиками в этом сегменте увеличилось в 2,3 раза по сравнению с прошлым годом.

Кроме того, стремительный рост набирают атаки через подрядчиков. Всего за год их доля увеличилась с 10 до 30%: теперь каждая третья компрометация начинается не со взлома самой компании, а с ее поставщика или сервис-провайдера.

Утечки: терабайты данных и новая схема вымогательства

Злоумышленники неоднократно заявляли о компрометации крупных российских компаний: похищении значительных объемов данных — от корпоративной переписки и персональных данных клиентов до резервных копий и исходного кода. В отдельных случаях речь шла о десятках и сотнях гигабайтов, а также нескольких терабайтах информации.

Среди резонансных примеров заявлений злоумышленников об утечках в отчете:

  • энергетическая компания — 3 ТБ данных, включая почту и данные более 1 млн клиентов;
  • информационный ресурс — 636 ГБ персональных данных 159,6 млн пользователей, выставленных на продажу за $6 тыс.;
  • производитель стройматериалов — шифрование 3 тыс. серверов и удаление 100 ТБ бэкапов;
  • разработчик СХД — утечка 112 ГБ исходного кода, создавшая угрозу цепочкам поставок для нефтегаза, транспорта и энергетики.

Нарастающий тренд: ужесточение закона о персональных данных породило альтернативу публичным сливам. Хакеры все чаще предлагают компаниям «тихий выкуп» — плату за то, чтобы не сообщать регулятору о факте утечки, избавляя бизнес от оборотных штрафов.

Прогноз по векторам атак

Прогнозы УЦСБ SOС, сделанные в начале года, находят подтверждение. Тактика комбинированных атак (одновременное шифрование, кража данных и DDoS) стала главным трендом. Промышленный сектор вышел на первое место по числу инцидентов. Число DDoS-атак выросло на 27% (80% из них — прикладного уровня), а нейросети массово применяются для создания фишинговых писем, которые практически невозможно отличить от настоящих.

При этом сами векторы проникновения не изменились: фишинг, кража учетных данных и эксплуатация веб-уязвимостей по-прежнему дают 70–80% всех инцидентов. Оставшиеся 20–30% — это более ресурсоемкие атаки: использование 0-day-уязвимостей и целевые APT-кампании.

«Раньше для подготовки результативных атак злоумышленникам требовались значительные ресурсы и время. Сегодня нейросети существенно снижают порог входа: запустить цепочку компрометации может даже человек с минимальными навыками. На фоне усложнения атак компаниям независимо от их размера и сферы деятельности стоит пересмотреть парольную политику, усилить защиту удаленных рабочих станций, настроить многофакторную аутентификацию у подрядчиков, внедрить практику неизменяемых резервных копий и обеспечить постоянный мониторинг информационной безопасности. Вложения в базовые меры защиты обходятся значительно дешевле, чем восстановление ИТ-инфраструктуры после успешной атаки», — поясняет директор УЦСБ SOC Константин Мушовец.

Уязвимости: три типа рисков

В отчете УЦСБ SOC выделены три категории «входных ворот», через которые атакующие проникали чаще всего:

  1. Сетевое оборудование (Palo Alto, Check Point, NGINX). Уязвимость в межсетевых экранах Palo Alto давала хакерам возможность удаленно получить полный контроль над устройством. Из-за бреши в VPN-шлюзах Check Point злоумышленники могли подключаться без пароля — под ударом было до 60% российских компаний, использующих эти межсетевые экраны. А удаленная эксплуатация критичной ошибки в коде NGINX позволяла злоумышленникам вызвать сбой веб-серверов, сделав сайты и онлайн-сервисы недоступными; в отдельных случаях — полностью захватить управление сервером. По оценкам, потенциально уязвимыми были до 5,7 млн NGINX-серверов по всему миру.
  2. Ядро Linux. Две связанные ошибки в ядре Linux, известные как Dirty Frag и Copy Fail, дают любому пользователю максимальный уровень прав в любом дистрибутиве, включая ряд российских операционных систем. Это делает критически уязвимыми все серверные инфраструктуры, построенные на Linux.
  3. Офисные приложения. Фишинговые кампании с вредоносными RTF- и PDF-документами, замаскированными под служебные письма госорганов и отраслевые отчеты, стали массовым явлением. Одна из уязвимостей в Adobe эксплуатировалась более полугода до выхода патча, а атаки через Office целенаправленно били по госсектору, промышленности и финансам.

Скачать документ: Отчет_SOC_I_полугодие_2026.pdf

УЦСБ
Автор: УЦСБ
Компания УЦСБ специализируется на создании, модернизации и обслуживании базовых инфраструктурных элементов предприятий и организаций, включая: информационные и инженерно-технические системы, решения по обеспечению информационной и технической безопасности.
Комментарии: