Заводы стали любимой мишенью хакеров-вымогателей, доля атак на производство выросла до 22%

Заводы стали любимой мишенью хакеров-вымогателей, доля атак на производство выросла до 22%

изображение: grok

Производственные компании собрали на себя 22% всех раскрытых атак шифровальщиков с апреля 2025 по март 2026 года, отчитались аналитики Black Kite. Промышленность держит печальное лидерство среди отраслей уже пятый год подряд, а с января по июль 2026 года число атак подскочило примерно на 40% год к году, с 847 до 1183 инцидентов. Разница между прошлым и текущим показателем составила 336 кейсов, и цифры явно намекают заводам закладывать бюджет не только на станки, но и на киберзащиту.

Каждый год начиная с 2022 года показатель по атакам на производство только растёт, зафиксировали в Black Kite. За семь месяцев 2026 года набежало 1183 инцидента, это примерно 5,5 атаки в сутки. Годом ранее темп был скромнее, 847 случаев, или около 3,9 атаки в день. Получается плюс 1,6 взлома каждые сутки, и это только те кейсы, что засветились публично, часть компаний о взломах вообще молчит.

Сухие цифры по атакам за последние два года:

  • 2025 год, январь–июль, 847 атак на производство, около 3,9 в сутки;
  • 2026 год, январь–июль, 1183 атаки, около 5,5 в сутки;
  • прирост инцидентов, 336 кейсов, плюс 40% год к году;
  • прирост среднесуточного темпа, плюс 1,6 атаки в день.

Самый резкий скачок случился в Европе. За первые семь месяцев 2026 года число пострадавших производственных компаний в регионе взлетело с 199 до 369, это плюс 85,4%. В США динамика пошла в другую сторону, жертв стало меньше, показатель сполз с 443 до 412. Доля американских компаний среди всех пострадавших производителей просела с 52,3% до 34,8%, и Европа фактически наступает США на пятки.

Европейские страны с наибольшим числом жертв:

  • Германия, 77 жертв против 42 годом ранее, плюс 83,3%;
  • Италия, 57 пострадавших компаний;
  • Великобритания, 43 инцидента;
  • Франция, 40 кейсов.

Германия обгоняет соседей по Европе с большим отрывом. Производство формирует порядка 20% немецкой экономики, поэтому взлом одного крупного завода способен потянуть за собой целую цепочку смежных предприятий, от поставщиков компонентов до логистических партнёров.

Уточняется, что в Black Kite отдельно выделили группировку SafePay за фокус на немецких заводах, и эта узкая специализация во многом объясняет скачок жертв в стране.

На сцену вышла ещё команда The Gentlemen, её заметили только в сентябре 2025 года, но за первые семь месяцев 2026 года банда уже отчиталась о 142 жертвах. Больше жертв за тот же период набрала только Qilin, 178 организаций. Производственные компании составили 23% всех жертв, которых The Gentlemen выложили на свой сайт утечек, так что завод для этой банды не случайный улов, а часть стратегии.

Группировки, которые чаще всего мелькали в отчётах Black Kite:

  • Qilin, 178 заявленных жертв за первые семь месяцев 2026 года;
  • The Gentlemen, 142 жертвы при том что банда засветилась только в сентябре 2025 года;
  • доля производственных компаний в утечках The Gentlemen, 23%;
  • SafePay, узкая специализация на немецких заводах.

Для оператора шифровальщика завод это не просто ещё один сервер, это часовой механизм с ценой простоя. Остановка линии бьёт не только по IT-отделу, компания теряет деньги на невыполненных заказах, сорванных поставках и замороженном оборудовании. Промышленная система завязана на физические процессы, и несколько часов простоя крупного предприятия способны утащить за собой задержку всей производственной цепочки.

Отмечается, что чем дороже обходится простой, тем выше потенциальный чек за расшифровку, и заводы по этому параметру обходят обычные офисы с большим отрывом.

Показательный пример, Jaguar Land Rover, взлом 2025 года обошёлся экономике Великобритании примерно в £1,9 млрд, это около $2,5 млрд. Инцидент наглядно показал, что последствия атаки на один завод способны расползтись по всей цепочке поставщиков и партнёров, а не остаться проблемой одной компании.

Корпоративные IT-сети и промышленные OT-системы срастаются всё плотнее, компьютеры, облака и SCADA-контроллеры общаются друг с другом напрямую. Для бизнеса это удобно, оборудование можно мониторить удалённо и автоматизировать без толпы инженеров у панели. Для атакующих та же связка открывает ещё один путь внутрь цеха после взлома обычного офисного ноутбука.

Компрометация бухгалтерского компьютера больше не остаётся головной болью одного отдела, если IT и OT связаны, злоумышленники потенциально дотягиваются до систем, которые управляют самим производством. В Black Kite рост связки IT и OT назвали одним из факторов, разгоняющих привлекательность промышленности для вымогателей. Российские заводы точно так же завязывают производственные линии на облака и удалённый мониторинг, поэтому тренд с IT-OT сращиванием касается их не меньше, чем европейских или американских коллег.

Что делает завод настолько удобной мишенью:

  • высокая цена простоя, заказы и поставки ждать не будут;
  • завязка на физические процессы, а не только на данные;
  • срастание IT и OT сетей, лишняя точка входа для атакующих;
  • цепочка поставок, один взлом бьёт по десяткам партнёров.

Статистика Black Kite опирается только на раскрытые случаи, часть компаний взломы не афиширует, так что реальные цифры по рынку могут быть выше заявленных. Схожая специфика инфраструктуры означает, что российским промышленным предприятиям стоит держать угрозу шифровальщика в фокусе так же внимательно, как европейским заводам.

Эксперты CISOCLUB заявили, что рост атак на производство отражает системную проблему, а не случайный всплеск активности одной группировки. Слабая сегментация сетей и устаревшее промышленное оборудование остаются главной причиной, по которой шифровальщики так легко добираются от офисного компьютера до цеха.

Бизнесу стоит переходить от точечных заплаток к системному аудиту инфраструктуры, с инвентаризацией OT-устройств и разграничением доступа между сетями. Резервное копирование и план восстановления критичны не меньше антивируса, поскольку простой производства обходится в разы дороже стоимости самого выкупа. Регулярные учения на случай атаки нужны, чтобы реакция персонала не сводилась к панике среди ночи. Тренд на IT-OT сращивание в ближайшие пару лет только усилится, поэтому промышленности пора закладывать киберзащиту в капитальные расходы наравне со станками.

Ранее сообщалось, что сентябрьское обновление Windows 11 окончательно удалило из системы WMIC — консольный инструмент, которым более 20 лет пользовались системные администраторы и авторы вредоносных программ. Патч KB5124008 переводит ОС на сборку 26200.9445 и убирает WMIC даже из числа дополнительных компонентов, которые ранее можно было установить вручную.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: