Половина подрядчиков российских компаний остаётся уязвимой для хакерских атак

Половина подрядчиков российских компаний остаётся уязвимой для хакерских атак

изображение: recraft

По результатам масштабного анализа цифровой устойчивости более 60 тыс. российских компаний, выступающих подрядчиками и контрагентами, выяснилось, что 55% из них не обеспечивают даже базового уровня защиты от киберугроз. Исследование провела компания CICADA8 с использованием собственной платформы CyberRating, которая оценивает организации по трём направлениям: наличие уязвимостей на ИТ-периметре (Vulnerability Rating), репутация сетевых активов (Network Rating) и факт утечек корпоративных данных в даркнете (Leaks Rating).

Как показал анализ, каждая вторая организация в цепочке поставок может стать «слабым звеном» для атаки. Согласно данным RED Security SOC, атаки через подрядчиков ещё в 2024 году вошли в шестёрку наиболее распространённых векторов вторжений. Тогда количество подобных инцидентов утроилось по сравнению с предыдущим годом.

Исследование CICADA8 подтвердило тревожную тенденцию:

  • 55% подрядчиков оставляют открытыми хотя бы один управляющий порт, доступный из интернета — это создаёт прямой канал для несанкционированного доступа;
  • у 27% выявлены утечки корпоративных учётных записей, причём многие логины и пароли до сих пор активны;
  • у 32% на внешнем периметре присутствуют критические уязвимости (CVE), давно получившие официальные патчи, но так и не устранённые.

Такая цифровая небрежность открывает злоумышленникам возможности для масштабных атак. Через подрядчиков можно не только похитить данные, но и проникнуть в инфраструктуру заказчиков, используя доверенные сетевые связи или отправляя фишинговые письма с реальных доменов.

Директор продуктового портфеля и сервисов CICADA8 Сергей Колесников подчеркнул, что многие компании инвестируют значительные ресурсы в защиту своих систем, но продолжают оставаться уязвимыми из-за слабого контроля над безопасностью поставщиков. Он отметил, что атаки через цепочку поставок продолжают расти, в то время как проверка цифрового состояния подрядчиков по-прежнему остаётся вне фокуса внимания большинства организаций.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: