75% корпоративных ИИ-проектов в РФ уязвимы: половина атак остается скрытой до 90 дней
Половина критических инцидентов в корпоративных сетях остается незамеченной более трех месяцев, позволяя злоумышленникам действовать скрытно до момента полной потери контроля. Внутренние ИИ-проекты и легальные инструменты удаленного доступа превращаются в главные точки входа для атак, делая традиционные методы защиты неэффективными.
Согласно данным «Лаборатории Касперского», в первом полугодии 2026 года киберпреступники сместили фокус на малый и средний бизнес, а также госсектор, используя новые методы социальной инженерии и уязвимости в популярных инструментах. В России зафиксировано 28% всех сетевых кибератак в мире, при этом основным вектором стали попытки эксплуатации известных уязвимостей (CVE). Ситуация усугубляется тем, что более 50% инцидентов высокой критичности в организациях остаются незамеченными более 90 дней, что позволяет злоумышленникам действовать скрытно длительное время.
Важный нюанс: Статистика показывает, что половина серьезных инцидентов не обнаруживается в течение трех месяцев, что означает фактическую потерю контроля над инфраструктурой задолго до момента реакции.
Целевые атаки и новые векторы проникновения
Киберпреступники активно внедряют новые сценарии атак, маскируясь под легитимные сервисы и используя человеческий фактор. В частности, выявлена кампания с вредоносным ПО, замаскированным под психологический тест, которая нацелена на госсектор и энергетику. Также зафиксирована широкомасштабная атака через легальный инструмент удаленного доступа ScreenConnect, затрагивающая как частных пользователей, так и организации на Windows.
Для кражи данных разработаны более изощренные методы:
- Мобильные угрозы: Android-зловред, имитирующий сервис поиска топлива, собирает данные со смартфонов.
- Фишинг через мессенджеры: Вредоносное ПО распространяется под видом деловых документов через скомпрометированные учетные записи.
- Кража аккаунтов: Злоумышленники используют зараженные обои для рабочего стола для кражи данных пользователей Steam, в том числе в России.
- Корпоративная почта: Группа ToddyCat использует инструмент для получения доступа к корпоративным ящикам Gmail.
Стоит учесть: Атаки все чаще направлены на легальные и доверенные инструменты (например, ScreenConnect или обои для рабочего стола), что делает их обнаружение традиционными средствами защиты крайне сложным.
Угрозы для бизнеса и ИТ-инфраструктуры
Малый и средний бизнес оказался в зоне повышенного риска. Более 50% объявлений в даркнете о продаже первоначального доступа к системам нацелены именно на этот сегмент. Кроме того, число атак с использованием вредоносного ПО под видом ИИ-сервисов на небольшие компании выросло в 5 раз в 2026 году.
В корпоративном секторе наблюдается проблема с безопасностью собственных разработок:
- 38% корпораций разрабатывают собственные ИИ-сервисы для внутренних нужд.
- 75% из них не могут обеспечить безопасность этих решений.
- В рабочих процессах GitHub Actions обнаружено более 250 тысяч потенциальных проблем безопасности.
Группа вымогателей Gentlemen обновила свой инструментарий и продолжает атаковать компании по всему миру. В России НПФ «БУДУЩЕЕ» и «Сетевая компания» уже внедрили решения Kaspersky Container Security и Kaspersky Symphony XDR для защиты контейнерных сервисов и всех точек входа в инфраструктуру.
На фоне этого: Рост числа внутренних ИИ-проектов при отсутствии навыков их защиты создает «слепую зону» в безопасности корпораций, которую активно используют злоумышленники.
Практические аспекты и условия безопасности
На основе выявленных угроз можно выделить ключевые условия для минимизации рисков в текущих реалиях.
Операционные последствия и условия защиты
- Необходимость регулярного аудита: Поскольку половина инцидентов остается незамеченной более 90 дней, критически важно внедрять регулярные превентивные оценки компрометации, а не полагаться только на реактивные меры.
- Контроль цепочки поставок ПО: Обнаружение 250 тысяч уязвимостей в GitHub Actions требует от компаний внедрения специализированных политик безопасности для контейнеров и автоматического аудита настроек перед запуском кода.
- Защита от социальной инженерии: Рост атак через мессенджеры и легальные инструменты (ScreenConnect, обои) диктует необходимость обучения сотрудников распознаванию поддельных документов и проверке источников загрузки любого ПО, даже если оно кажется безобидным.
- Безопасность ИИ-разработок: Компании, создающие собственные ИИ-сервисы, должны закладывать меры безопасности на этапе проектирования, так как 75% текущих решений уязвимы.
Дополнительные наблюдения
Исследование совместного проекта с платформой hh.ru показало, что каждый десятый россиянин испытывает панику при утере рабочего пароля, что указывает на психологический фактор в управлении доступом. Также выявлены сотни поддельных сайтов, имитирующих ресурсы FIFA, часть из которых нацелена на русскоязычных пользователей.
Важный нюанс: Психологическое давление на сотрудников (паника при утере пароля) может стать триггером для ошибок, которые злоумышленники используют для получения доступа к системам.
Компания «Лаборатория Касперского» также отметила успехи российской школьной сборной на Международной олимпиаде по кибербезопасности и открыла регистрацию на соревнования Kaspersky{CTF} 2026, финал которых пройдет на Бали.
Источник: kaspersky.ru