КИБЕРБЕЗОПАСНОСТЬ

Крупные кибератаки 2026: от DOGE до взлома систем ФБР

Более 30 млн записей в Canvas и возможная утечка данных Social Security: какие крупные кибератаки уже определяют 2026 год

✍️ Редакция iTech News | 08.06.2026 | ⏱ 5 мин | Источник: TechCrunch
🛡

2026-й еще не дошел до экватора, а крупные кибератаки уже бьют не только по базам данных, но и по воде, электричеству, учебным платформам и системам слежки. Для IT-команд это неприятно простой сигнал: инцидент теперь измеряется не числом скомпрометированных записей, а тем, сколько дней у компании не работает бизнес и сколько людей остаются без доступа к критическим сервисам.

По данным TechCrunch, в список самых тяжелых инцидентов первой половины года вошли возможная утечка данных Social Security в США, атаки на энергетику и водоснабжение в Европе, разрушительный взлом Stryker, серия кампаний ShinyHunters, компрометация open source-цепочек поставок, взлом системы наблюдения ФБР и затяжной простой Hasbro. Общая картина получается без особых сюрпризов, но от этого не легче: атакующие все чаще бьют туда, где последствия нельзя списать на неудобство для IT-отдела.

Самая политически токсичная история связана с DOGE, структурой Department of Government Efficiency. После ее работы в Social Security Administration в федеральных судах продолжаются разбирательства о том, что произошло с одной из самых чувствительных госбаз США. Ключевое заявление whistleblower: живая копия базы Social Security якобы была загружена на незащищенный сторонний сервер. Речь, по данным источника, могла идти о номерах социального страхования и связанных персональных данных большинства живущих американцев. Даже в судебных материалах нет полной ясности, что именно оказалось на сервере, но двое высокопоставленных демократов в Палате представителей уже назвали возможную экспозицию этой базы претендентом на крупнейшую утечку данных в истории США. Для бизнеса здесь важен не только масштаб, но и сюжет: государство, которое собирает максимум данных, само же может потерять контроль над ними из-за плохого процесса и сомнительных подрядных связей.

Вторая линия года — атаки на гражданскую инфраструктуру. В Европе за последние месяцы мишенями становились энергетика и водные объекты: TechCrunch перечисляет атаку разрушительным malware на польскую энергосеть в конце прошлого года, инцидент на шведской ТЭЦ, а также взлом норвежской дамбы, из-за которого произошел сброс воды. Затем атаковали и польские станции водоочистки. Часть этих эпизодов связывают с Россией или возлагают на нее хотя бы частичную ответственность. Параллельно на фоне войны США и Израиля против Ирана выросли опасения, что иранские хакеры переключаются на критическую инфраструктуру в самих Соединенных Штатах, прежде всего на частные водоканалы, которые традиционно отстают по базовой защите. Для русскоязычной IT-аудитории это важный сдвиг: разговор о киберрисках окончательно вышел из серверной и пришел в OT-контур, где цена ошибки — не потерянный CRM-экспорт, а вполне физический ущерб.

На этом фоне особенно показателен мартовский инцидент в Stryker. По данным TechCrunch, иранские хакеры удаленно стерли данные на десятках тысяч устройств сотрудников, что сорвало работу компании на несколько дней. Американские власти связали группу с иранской разведкой и отдельно отметили смену тактики: вместо привычного шпионажа и сливов компромата пошла демонстративно разрушительная атака. В материале говорится и о том, что инцидент повлиял на результаты Stryker за первый квартал, хотя без раскрытия конкретных сумм. Это важная деталь для директоров по ИБ и CIO: рынок все хуже различает «технический сбой» и «финансовое событие». Если раньше ущерб от взлома можно было прятать в операционных расходах и формулировках для пресс-службы, теперь он быстрее доезжает до квартальной отчетности.

Отдельный жанр 2026 года — старый добрый social engineering, который по-прежнему работает лучше многих zero-day. Группа ShinyHunters, как пишет TechCrunch, продолжила кампании с voice phishing: злоумышленники выдают себя то за IT-поддержку, то за сотрудника, забывшего пароль, и получают доступ к внутренним системам. Один из самых громких кейсов — Instructure, владелец платформы Canvas. Хакеры украли частные данные более чем 30 млн студентов и сотрудников, а после отказа платить выкуп взломали сервис повторно и испортили экраны входа в систему во время экзаменационного периода в США. Позже компания все-таки заплатила выкуп, несмотря на попытки ФБР отговорить ее. На счету той же группы, по данным источника, около 40 млн записей интернет-провайдера Charter и как минимум 6 млн клиентских записей круизной компании Carnival. Урок до обидного земной: MFA, обучение сотрудников и нормальный процесс подтверждения обращений в саппорт по-прежнему дают больше эффекта, чем красивые слайды про zero trust.

Не менее неприятно выглядит и supply chain. В 2026 году под удар попали open source-проекты и инструменты, которые используются далеко за пределами их собственных команд. TechCrunch упоминает компрометацию Trivy от Aqua Security, Bitwarden, Checkmarx и других популярных проектов. Сценарий знакомый, но от этого не безопаснее: разработчик или компания ставит бэкдорнутую версию, либо получает вредоносное обновление автоматически, после чего утекают пароли, токены и учетные данные. Дальше злоумышленники используют уже украденный доступ для продвижения по цепочке, а в списке downstream-жертв оказались в том числе OpenAI и Vercel. Если коротко, крупные кибератаки все чаще начинаются не с лобового штурма корпорации, а с маленького доверенного компонента, который никто не считал точкой входа. Для разработчиков это означает довольно скучную, но обязательную работу: контроль зависимостей, воспроизводимые сборки, верификация релизов и меньше слепой веры в auto-update.

Есть и истории, которые особенно неприятны для государства и крупных брендов. В апреле ФБР было вынуждено объявить major cyber incident после компрометации одной из своих систем наблюдения. По сообщениям, могли утечь номера телефонов людей, находившихся под слежкой, а сам взлом не классифицированной сети связывали с китайскими шпионами. Порог инцидента там был достаточно высоким, раз потребовалось уведомление Конгресса. Еще один показательный кейс — Hasbro: спустя недели после обнаружения злоумышленников в конце марта компания оставалась во многом офлайн, ее сайт не работал, а публикацию финансовой отчетности пришлось отложить. Это, пожалуй, лучший антипример для любого совета директоров, который все еще считает recovery plan приложением к презентации для аудита.

Главный вывод первой половины года звучит жестко, но без мистики: крупные кибератаки стали нормальным способом давления на государства, компании и пользователей, а граница между утечкой, саботажем и геополитикой почти стерлась. Вопрос уже не в том, случится ли следующий инцидент, а в том, кто раньше перестроит архитектуру, процессы и ответственность под реальность, где один звонок в саппорт или один зараженный пакет могут остановить не только приложение, но и вполне материальную часть бизнеса.

Поделиться: Telegram X LinkedIn