Современные кибератаки стали частью преступной экосистемы
Кибератаки сегодня стали частью целой преступной экосистемы, в которой злоумышленники используют искусственный интеллект, покупают готовые инструменты и доступы к корпоративным сетям, а также распределяют роли между разными участниками. Несколько лет назад кибератака ассоциировалась с хакером, который самостоятельно ищет уязвимость, чтобы взломать конкретную компанию или пользователя, но сегодня такой сценарий встречается реже. Об этом сообщает «Код Дурова».
«По итогам последних исследований, общее число кибератак выросло примерно на четверть по сравнению с предыдущим годом, а каждая четвертая успешная компрометация сегодня реализуется через цепочки поставок – подрядчиков, поставщиков ПО или облачные сервисы», — пишет «Код Дурова».
Это означает, что даже компания с высоким уровнем информационной безопасности и собственной защиты может стать жертвой из-за компрометации одного из партнёров или контрагента. Привычное представление только о защищённом цифровом периметре как единственно востребованном подходе к защите данных теряет актуальность. Если раньше организация могла сосредоточиться исключительно на защите собственных серверов и рабочих станций, то сегодня угроза может прийти практически с любой стороны. Современный киберпреступник ищет не самую крупную компанию, а самое слабое звено.
Ключевым объектом атаки по-прежнему остаётся человек. Злоумышленники всё чаще используют человеческий фактор вместо поиска сложных технических уязвимостей. По разным оценкам, около 60% киберинцидентов начинаются не с эксплуатации программных ошибок, а с действий сотрудников. Социальная инженерия трансформировалась из массовой рассылки однотипного спама в персонализированную манипуляцию, в которой сообщения создаются с учётом должности и рабочих задач сотрудника, специфики деятельности и профиля компании.
Злоумышленники делают ставку не на техническую неграмотность, а на особенности человеческого поведения — спешку, многозадачность, усталость и авторитет руководства. Если письмо выглядит как сообщение от руководителя, уведомление от ИТ-службы или приглашение на корпоративное мероприятие, критическое мышление может не успеть включиться. Вместе с фишинговыми сайтами и письмами злоумышленники применяют дипфейки, сообщения, сгенерированные искусственным интеллектом, а также поддельные страницы авторизации в корпоративную почту, VPN, CRM и другие внутренние сервисы. Используются и классические сценарии — звонки от «службы технической поддержки», поддельные приказы, счета или акты, во вложениях к которым скрывается вредоносное ПО.
Человеческий фактор — одна из уязвимостей, на которую компания может повлиять. Регулярное обучение сотрудников, практические тренировки и учебные фишинговые рассылки позволяют существенно снизить риск. После полугода таких симуляций около половины сотрудников начинают безошибочно распознавать злоумышленников.
Если социальная инженерия помогает злоумышленнику попасть внутрь корпоративной сети, то масштаб последствий зависит от зрелости внутренних процессов компании. Сценарии непредумышленных ошибок включают загрузку данных в публичные нейросетевые сервисы, ошибки ИТ-администраторов и цифровую небрежность. В 2025 году 59% московских организаций сталкивались с инцидентами информационной безопасности по вине сотрудников.
Предумышленные внутренние угрозы возникают, когда сотрудник или подрядчик сознательно эксплуатирует легитимный доступ ради прямой финансовой выгоды или из-за конфликта с работодателем. Это может быть продажа данных и промышленный шпионаж, саботаж или использование ИИ-агентов для автоматизации скрытого поиска и сбора конфиденциальных сведений внутри сети. Инсайдеру не нужно искать способ проникнуть в инфраструктуру, так как он уже обладает легитимным доступом и хорошо знает внутренние процессы компании.
Организованные преступные группы и теневой рынок вредоносных программ существуют давно. Сегодня к ним добавились широкая автоматизация и искусственный интеллект, которые позволяют быстрее искать уязвимости, создавать убедительные фишинговые схемы, адаптировать вредоносное ПО и масштабировать атаки. В результате порог входа в киберпреступность снижается, а число и скорость атак продолжают расти.
Современные внешние атаки различаются используемыми инструментами и сценарием реализации. Одни нацелены на быстрое хищение денежных средств, другие — на получение доступа к корпоративной инфраструктуре, третьи предполагают длительное скрытое присутствие в сети для последующего развития атаки. Наиболее распространённым инструментом быстрого заработка остаются программы-шифровальщики (ransomware). Если цель — получить доступ сразу к большому числу организаций, злоумышленники используют атаки через цепочки поставок (Supply Chain).
Отдельную категорию составляют сложные целевые атаки (APT), ориентированные на промышленный шпионаж, кражу чувствительной информации или нарушение работы критически важных систем. Искусственный интеллект серьёзно изменил характер атак, позволяя автоматически искать уязвимости и генерировать эксплойты после выхода обновлений безопасности. Развивается полиморфное вредоносное ПО, которое изменяет собственный код уже во время атаки и усложняет обнаружение традиционными средствами защиты. Последствия подобных атак проявляются в виде остановки бизнес-процессов, публикации конфиденциальных данных, репутационных потерь и многомиллионных расходов на восстановление инфраструктуры.
Большинство организаций уделяют вопросам информационной безопасности всё больше внимания, но оценка рисков нередко остаётся односторонней. Компании продолжают готовиться к одним сценариям, тогда как реальные инциденты чаще развиваются по другому пути. Наиболее распространённые ошибки включают фокус только на внешних угрозах, недооценку внутренних процессов, игнорирование человеческого фактора и реактивный подход.
Сегодня недостаточно просто усиливать защитный периметр. Современная практика переходит к парадигме «от скомпрометированной системы», исходя из того, что сеть уже скомпрометирована. Вопрос смещается из плоскости «смогут ли нас взломать?» в плоскость «когда это произойдёт и как быстро мы восстановимся?». Главным критерием становится не попытка полностью исключить атаки, а создание условий для обеспечения киберустойчивости — способности бизнеса не только отражать атаки, но и быстро выявлять инцидент, локализовать ущерб, сохранять непрерывность критических процессов и восстанавливать работу инфраструктуры с минимальными потерями.
Основой такого подхода становятся три взаимосвязанных направления: работа с человеческим фактором, контроль внутренних рисков и надёжная техническая база. Обучение сотрудников становится таким же важным элементом защиты, как антивирус или межсетевой экран. Для контроля внутренних рисков применяются принципы нулевого доверия, минимально необходимых привилегий, а также внедрение DLP и SIEM-систем. Многофакторная аутентификация снижает риск компрометации учётных записей, сегментация сети препятствует распространению нарушителя и вредоносного ПО, а регулярное резервное копирование остаётся наиболее эффективным способом восстановления после атак шифровальщиков.
Образ хакера, штурмующего цифровую крепость, постепенно уходит в прошлое. Сегодня киберугроза — это не один человек и не одна технология, а совокупность факторов, каждый из которых по отдельности может показаться незначительным. Внимание бизнеса необходимо смещать с поиска киберпреступника на выстраивание процессов, которые делают компанию устойчивой независимо от того, кто и каким способом попытается её атаковать.
Подписывайтесь на наш Telegram-канал, чтобы быть в курсе всех новостей и событий Рунета.