Атака через украинское бухгалтерское ПО M.E.Doc когда-то выглядела как локальный эпизод войны, но в итоге обернулась ущербом на десятки миллиардов долларов для компаний по всему миру. Кибервойна для бизнеса давно перестала быть сюжетом для аналитических докладов: если ваш продукт, дата-центр, облако или клиентская база хоть как-то встроены в критическую инфраструктуру, вы уже можете оказаться в чужом военном сценарии.
Об этом сообщает Dark Reading в материале о том, почему компаниям пора собирать не только планы реагирования на инциденты, но и полноценные «военные» модели угроз. Отправная точка у истории почти нарочито будничная: украинская Intellect Services, семейная компания среднего размера, продавала налоговое ПО. Именно ее платформа M.E.Doc, широко используемая украинским бизнесом, стала удобной точкой входа для Sandworm, одной из самых известных кибергруппировок, которую связывают с российской военной разведкой. Вредоносный бэкдор в обновлении M.E.Doc стал тем, что мир узнал как NotPetya.
Смысл кейса не в том, что атаковали очередного вендора обновлений. Смысл в масштабе эффекта. По логике атакующих, компрометация M.E.Doc позволяла ударить по значительной части украинской экономики, не ломясь в каждую компанию отдельно. По факту же удар вышел далеко за пределы Украины: NotPetya задел тысячи организаций, которые не имели никакого отношения ни к полю боя, ни к политическим решениям, ни к военному снабжению. В этом и главный неприятный вывод для любой IT-команды: в цифровом конфликте вас могут выбрать не потому, что вы «интересная цель», а потому, что через вас удобно добраться до других.
Почему в зону риска попадает частный сектор
Аналитик Forrester Элли Меллен, автор книги Code War: How Nations Hack, Spy, and Shape the Digital Battlefield, формулирует это без дипломатических реверансов: государства в конфликте далеко не всегда будут бить по армии или госорганам, потому что бизнес часто защищен слабее и дает сопоставимый эффект. Если у компании есть контракт с военными, она, по сути, уже цель. Но и прямой контракт не обязателен. Современные цепочки поставок, облачные сервисы, медицинские системы, энергетика, муниципальные подрядчики и SaaS-инфраструктура делают круг потенциальных жертв сильно шире привычного списка «оборонка, телеком, банки».
В статье приводится еще один показательный пример: американская Stryker, поставляющая медицинское оборудование и пациентские системы для разных подразделений армии США, подверглась атаке со стороны Handala, иранской хактивистской группы, которую связывают с министерством разведки Ирана. Формально это частная компания, но в логике конфликта она выглядит как элемент военной цепочки. Для IT-руководителей это важный холодный душ: вопрос больше не в отрасли как таковой, а в том, как именно ваш продукт используется, кем вы публично гордитесь на сайте и какую инфраструктурную роль играете для клиентов.
Юридический контекст тоже меняется не в сторону комфорта. Джонатан Хоровиц, юридический советник Международного комитета Красного Креста, напоминает о формулировке из Женевских конвенций 1977 года: военной целью может считаться объект, который по своей природе, расположению, назначению или использованию вносит эффективный вклад в военные действия и чья нейтрализация дает определенное военное преимущество. В офлайн-мире это давно означает, что мост, железная дорога или энергосистема могут одновременно обслуживать и гражданские, и военные задачи. В цифровом мире та же логика переносится на облака, провайдеров, дата-центры и программные платформы. Для бизнеса это означает неприятную вещь: «гражданский» статус больше не гарантирует иммунитет.
Хоровиц отдельно подчеркивает, что военные уже демонстрировали готовность бить по цифровым сервис-провайдерам даже кинетическими средствами, а значит, вопрос касается не только SOC и резервных копий, но и физического размещения инфраструктуры. Если муниципальный поставщик энергии сидит на облаке, которое одновременно помогает военной базе, риски этого облака автоматически становятся и рисками муниципалитета. В переводе на язык CIO это звучит так: инвентаризация подрядчиков должна учитывать не только uptime, сертификации и стоимость, но и геополитический профиль сервисов.
Что бизнесу делать с этой реальностью
У проблемы есть еще один ускоритель. В марте 2026 года администрация Дональда Трампа выпустила директиву Cyber Strategy for America, где прямо заявлено, что США будут использовать не только защитные, но и наступательные кибероперации. Меллен не спорит о плюсах и минусах ответных атак, но предупреждает о побочном эффекте: другие страны будут иначе оценивать пределы допустимого давления на частный сектор. Проще говоря, если государства все активнее показывают, что цифровая эскалация допустима, бизнесу не стоит рассчитывать, что его обойдут из вежливости. Кибервойна для бизнеса в такой рамке становится не исключением, а новой переменной в модели рисков.
Практические выводы в статье довольно земные и потому особенно полезные. Первый шаг — регулярно обсуждать геополитические изменения не на уровне «что там в новостях», а на уровне влияния на компанию: клиентов, поставщиков, хостинг, каналы продаж, подрядчиков и публичные партнерства. Второй шаг — превращать эту разведку в архитектурные решения. Хоровиц советует по возможности сегментировать гражданские и государственные сервисы и не размещать дата-центры рядом с военными объектами. Меллен добавляет менее героическую, но вполне рабочую меру: не афишировать лишний раз связи с военными клиентами на корпоративном сайте, если это не критично для бизнеса. Да, для малого и среднего бизнеса часть таких мер звучит как роскошь, но даже там можно покупать внешнюю видимость по рискам через профильных вендоров и MSSP, если собственной экспертизы не хватает.
Для разработчиков и продуктовых команд здесь тоже есть прямой урок. Нельзя считать модель угроз завершенной, если в ней нет сценария, где мотив атакующего меняется не из-за вашей уязвимости, а из-за внешней политики. Уязвимый подрядчик, общий облачный контур, публичный кейс с «чувствительным» клиентом, единый канал обновлений, слишком широкие права внутри экосистемы партнеров — все это в условиях конфликта превращается из технического долга в удобную военную поверхность атаки. И чем сильнее бизнес завязан на цифровую инфраструктуру, тем меньше шансов отсидеться с позицией «мы вообще не про это».
Главный вопрос теперь не в том, дотянется ли геополитика до вашей компании, а в том, когда именно она проявится в threat model, procurement и архитектуре платформы. История M.E.Doc показала это еще в эпоху NotPetya; отличие 2026 года в том, что после десятков миллиардов долларов ущерба ссылаться на наивность уже не получится.