Почта и фишинг в сумме дали половину всех первопричин ransomware-атак за год: 26% пришлось на вредоносные письма, еще 24% — на фишинг. Для тех, кто отвечает за безопасность, инфраструктуру и разработку, это неприятная, но полезная новость: атаки на идентичность больше нельзя считать приложением к уязвимостям, они сами стали главным каналом входа.
Об этом сообщает Dark Reading со ссылкой на отчет Sophos State of Ransomware 2026. В исследование вошли ответы 2158 руководителей IT- и ИБ-функций из 17 стран, представлявших организации, которые столкнулись с ransomware за последний год. На этом фоне особенно показательно, что эксплуатация уязвимостей, которая три года подряд была лидирующей причиной атак, теперь опустилась на третье место: ее доля составила 18% против 32% годом ранее.
Сдвиг выглядит не как статистический шум, а как смена приоритетов у атакующих. Если раньше разговор о ransomware почти автоматически упирался в патчи, CVE и скорость закрытия дыр, то теперь первая линия риска проходит через почтовый ящик, фишинговую страницу и украденную учетную запись. Sophos отдельно указывает, что в 23% случаев первопричиной атаки были скомпрометированные учетные данные. А 67% пострадавших организаций назвали атаку ransomware самым серьезным инцидентом, связанным с идентичностью, за последние 12 месяцев. Иными словами, атаки на идентичность перестали быть локальной проблемой IAM-команд и давно доросли до вопроса устойчивости бизнеса.
Самая неприятная цифра в этой истории касается многофакторной аутентификации. В 97% инцидентов, где причиной стали украденные credentials, MFA уже была развернута, но это не спасло от компрометации. Такой результат ломает слишком удобный управленческий миф: будто включить второй фактор достаточно, чтобы закрыть тему кражи аккаунтов. Нет, недостаточно. Sophos приводит две вероятные причины. Первая — MFA была включена не на всех релевантных системах, и у атакующих оставались зазоры между VPN, почтой, SaaS-сервисами, внутренними порталами и админскими консолями. Вторая — сами техники обхода MFA продолжают эволюционировать, поэтому наличие второго фактора уже не означает автоматической защиты от credential-based атак.
Отдельно показателен состав используемых методов второго фактора. Чаще всего жертвы применяли одноразовые пароли, push-приложения и passkeys. FIDO2-токены, которые обычно считают одним из самых устойчивых к фишингу вариантов, оказались лишь на четвертом месте по распространенности. Из этого не следует, что passkeys или push-сценарии бесполезны. Вывод другой: рынок много лет внедрял MFA как чекбокс соответствия политике, а не как тщательно спроектированную систему контроля доступа. Если у компании нет полного учета точек аутентификации, нет понятной карты сервисных и человеческих учетных записей, а часть старых систем живет по принципу "как-нибудь потом дотянем", злоумышленнику обычно хватает одной слабой двери.
Для технических команд это меняет набор приоритетов. Патч-менеджмент никуда не исчезает, но он больше не выглядит единственным героем истории. Sophos прямо рекомендует усиливать почтовую защиту, настраивать DMARC, DKIM и SPF, а также регулярно обучать сотрудников распознавать фишинг. Это звучит банально ровно до первого инцидента, после которого выясняется, что SPF настроен формально, DMARC работает в мягком режиме, а фишинговые симуляции проводились последний раз тогда, когда все еще спорили, нужен ли компании гибридный график. На практике это означает, что защита от ransomware все сильнее смещается из зоны "закроем еще пару критичных CVE" в зону "сможем ли мы остановить захват идентичности до того, как атакующий закрепится в инфраструктуре".
Есть и более широкий инфраструктурный вывод. Sophos советует делать ставку на identity threat detection and response, тотальное применение MFA на всех точках доступа и регулярный аудит учетных данных — не только человеческих, но и машинных. В комментарии Dark Reading директор и глобальный field CISO Sophos Чет Вишневски описывает это как aggressive defense-in-depth: сегментация, замена устаревших VPN на ZTNA и круглосуточные возможности по обнаружению и реагированию. Это уже не разговор про отдельный продукт, а про архитектуру. Если злоумышленник все же проходит через почту или фишинг, вопрос в том, увидит ли его кто-то до шифрования, и сможет ли он свободно гулять между сегментами, консолями и привилегированными зонами.
Для разработчиков и продуктовых команд у этой статистики тоже есть практическое продолжение. Чем больше внутренних сервисов, self-hosted панелей, временных админок, интеграций с подрядчиками и плохо описанных доступов, тем выше шанс, что реальная поверхность атаки отличается от того, что нарисовано в корпоративной политике. В такой среде атаки на идентичность опасны именно своей приземленностью: злоумышленнику не нужен редкий zero-day, если хватает письма, фейковой страницы входа и одного неучтенного контура без нормальной защиты. В этом смысле новая статистика про ransomware бьет не только по ИБ, но и по инженерной дисциплине в целом: по качеству инвентаризации, по зрелости SSO, по контролю привилегий и по тому, насколько компания вообще понимает, кто и куда у нее логинится.
Главный вопрос теперь не в том, уступят ли уязвимости почте и фишингу окончательно, а в том, как быстро компании перестроят защиту под новую реальность. Пока многие по инерции считают главным KPI скорость установки патчей, атакующие уже неплохо монетизируют доступ к идентичности — и, судя по цифрам, весьма успешно. Подробнее об исходной публикации — .