КИБЕРБЕЗОПАСНОСТЬ

76% кибератак по бизнесу сводятся к шифрованию и вайперам

76% кибератак на российские компании связаны с шифрованием и разрушением инфраструктуры, показало исследование Jet CSIRT за 2023-2025 годы.

✍️ Редакция iTech News | 09.06.2026 | ⏱ 4 мин | Источник: CNews
🔑

Кибератаки на бизнес в России все чаще заканчиваются не кражей данных, а остановкой работы: 76% крупных инцидентов связаны с шифрованием или разрушением инфраструктуры. Для разработчиков, ИТ-директоров и владельцев цифровых продуктов это неприятная, но полезная развилка: вопрос уже не только в том, как не пустить злоумышленника внутрь, а в том, сколько часов или дней компания проживет после его входа.

Такие цифры приводит команда Jet CSIRT компании «Инфосистемы Джет», сообщает CNews. Исследование основано на более чем 100 крупных инцидентах, в расследовании, реагировании и ликвидации последствий которых специалисты участвовали с 2023 по 2025 год. Самая частая цель атакующих — не тихо посидеть в инфраструктуре, а максимально быстро остановить бизнес-процессы. На шифрование инфраструктуры приходится 44% инцидентов, на атаки класса wiper, то есть на уничтожение данных и ИТ-активов, еще 32%. Остальное делят хактивизм, утечки данных и DDoS — по 8% на каждый сценарий.

По отраслям картина тоже показательна. Больше всего расследованных инцидентов пришлось на промышленность и производство — 20%. Следом идут ритейл и e-commerce с 18%, госсектор и консалтинг с профессиональными услугами — по 13%, ИТ и телеком — 10%, финансы и страхование — еще 10%. На первый взгляд это выглядит как привычный список «самых заметных» отраслей. Но в нем есть более важный вывод: уязвимы не только банки, госструктуры или заводы с тяжелым legacy. Под ударом, по оценке Jet CSIRT, может оказаться практически любая компания, вне зависимости от размера, зрелости процессов или сложности инфраструктуры.

Внутри этих инцидентов не так много сюрпризов по технике, и именно это делает статистику особенно неприятной. Большинство атак развивается по знакомой схеме: первичный доступ, закрепление, повышение привилегий, движение по инфраструктуре и только потом запуск шифровальщика или инструмента разрушения. До финальной стадии злоумышленники успевают довольно плотно поработать с ИТ-средой: используют легитимные административные средства, собирают сведения о системах, двигаются между узлами и получают доступ к критичным ресурсам. Иными словами, «катастрофа» редко происходит мгновенно. Обычно ей предшествует заметный след, который можно было поймать, если в компании выстроены мониторинг, разбор аномалий и нормальный процесс реагирования, а не ритуальное чтение дашбордов по понедельникам.

С точки зрения непрерывности бизнеса Jet CSIRT выделяет три основных сценария, которые бьют по работе компании напрямую. Первый — ransomware, когда блокируется доступ к данным и сервисам. Второй — wiper, где задача уже не монетизация в лоб, а необратимое повреждение ИТ-активов. Третий — масштабный DDoS, способный надолго положить критичные сервисы. Все три сценария отличаются деталями, но результат у них один: недоступность систем, простой команд и потери, которые потом трудно красиво разложить по Excel так, чтобы совет директоров не задавал лишних вопросов.

При этом финансовая мотивация никуда не делась, скорее наоборот. Более чем в 90% расследованных инцидентов конечной целью злоумышленников было получение выкупа. Диапазон сумм широкий — от 500 тыс. до 500 млн рублей. По сути, рынок выкупа живет по тем же принципам, что и любой другой рынок: цену назначают после разведки и оценки того, сколько жертва способна заплатить за быстрое восстановление. Если атакующие понимают, что компания критично зависит от конкретных ИТ-сервисов, логистики, производства или онлайн-продаж, ценник растет быстро. Для бизнеса это означает довольно прозаичную вещь: качество внутренней сегментации, резервного копирования и управления привилегиями напрямую влияет не только на ущерб, но и на переговорную позицию, если до переговоров вообще дойдет.

Комментарий «Инфосистемы Джет» в этом контексте звучит без лишней драматургии, но по делу. Директор центра мониторинга и реагирования Ринат Сагиров прямо говорит: кибератака стала фактором операционного риска, а главный вопрос теперь не в том, случится ли она, а в том, насколько быстро компания сможет восстановить бизнес-процессы. Эта формулировка важна именно для русскоязычной ИТ-аудитории, потому что она смещает разговор из зоны абстрактной информационной безопасности в зону архитектуры, отказоустойчивости и управления изменениями. Для разработчиков это означает, что устойчивость сервисов и изоляция сред — уже не только тема SRE и инфраструктурных команд. Для продактов — что сценарии деградации и ручного обхода критических функций надо продумывать заранее. Для HR и руководителей — что дефицит людей, умеющих не просто администрировать, а восстанавливать инфраструктуру после инцидента, будет только ощущаться сильнее.

Кибератаки на бизнес становятся все менее похожи на историю про точечный взлом и все больше — на историю про принудительную остановку компании с расчетом на срочный платеж. Если этот тренд сохранится, то в ближайшие годы зрелость ИБ будут измерять не количеством купленных средств защиты, а способностью пережить шифровальщика, вайпер или затяжной DDoS без паралича ключевых процессов. И это уже довольно жесткий экзамен не только для служб безопасности, но и для всей ИТ-архитектуры бизнеса.

Поделиться: Telegram X LinkedIn