Июль 2026   |   В фокусе

Кибератаки выросли на треть: хакеры маскируются под ИИ и крадут данные в 80% случаев

Киберпреступники сменили тактику: доля атак через обман сотрудников достигла 47%, а маскировка под легитимный трафик искусственного интеллекта выросла на 42%. Большинство компаний теряют время на расследование, что позволяет хакерам красть данные, а не просто блокировать работу систем.

Специалисты компании «Информзащита» зафиксировали резкую смену векторов кибератак в 2025 году. Злоумышленники все чаще используют методы, которые сложно отследить традиционными средствами: доля атак через социальную инженерию (ClickFix) достигла 47%, а число инцидентов с эксплуатацией известных уязвимостей выросло на 33%. При этом эффективность защиты падает: лишь 28,5% компаний успевают расследовать 90% инцидентов в течение первых 24 часов.

Важный нюанс: Рост атак через маскировку под трафик больших языковых моделей (LLM) на 42% свидетельствует о том, что киберпреступники уже используют легитимные технологии бизнеса как «щит» для скрытия вредоносной активности, делая обнаружение угроз на уровне сетевого трафика практически невозможным без глубокого анализа поведения.

Новые векторы атак и уязвимые точки

В течение одиннадцати месяцев 2025 года эксперты зафиксировали несколько тревожных трендов, указывающих на профессионализацию киберпреступных групп. Атаки становятся более точечными и используют «слепые зоны» в системах защиты.

  • Социальная инженерия (ClickFix): Этот метод стал самым популярным способом первичного проникновения. Атакующие манипулируют сотрудниками, заставляя их самостоятельно выполнять вредоносные действия, что позволяет обойти технические барьеры.
  • Коммерческий шпионаж: Количество инцидентов с использованием коммерческого шпионского ПО и удаленных троянов доступа увеличилось на 24%. Это говорит о том, что хакеры готовы покупать готовые решения для скрытого сбора данных.
  • Медицинский сектор: Взломы через специализированное медицинское оборудование участились на 42%. Устаревшие системы в больницах стали удобной дверью для проникновения в корпоративные сети.
  • Маршрутизаторы: Атаки на сетевое оборудование выросли на 25%. Причиной стали устаревшие прошивки и массовое подключение IoT-устройств к внутренним сетям без должной изоляции.
  • Ransomware-as-a-Service (RaaS): Модель, где программы-вымогатели предлагаются как услуга, привела к росту соответствующих атак более чем на 50%. Порог входа для злоумышленников снизился.

Проблемы реагирования и эффективность защиты

Статистика показывает, что многие организации не успевают за скоростью развития угроз. Даже при наличии средств защиты, скорость реакции остается критическим фактором.

  • Скорость расследования: Только 28,5% компаний с высоким уровнем готовности способны закрыть 90% инцидентов за сутки. Остальные теряют драгоценное время, позволяя злоумышленникам закрепиться в системе.
  • Цель атак: В 80% случаев главной целью хакеров является не блокировка работы, а кража корпоративных данных.
  • Эффективность MFA: Внедрение многофакторной аутентификации (MFA) снижает успешность атак грубой силы до 1%. Это один из самых эффективных инструментов защиты на сегодня.
  • Концентрация угроз: Несмотря на то, что аутентификационные запросы проходят через десятки тысяч IP-сетей, более 80% вредоносного трафика при атаках типа «распыление паролей» (password spray) генерируется всего 20 автономными системами.

Стоит учесть: Рост спроса на услуги брокеров начального доступа (IAB) на 20% означает, что киберпреступность превратилась в разветвленный рынок, где взлом становится товаром. Это усложняет защиту, так как компаниям приходится бороться не с одним хакером, а с целой цепочкой посредников.

Операционные последствия и тренды

На основе выявленных фактов можно выделить ключевые изменения, с которыми столкнутся ИТ-отделы и руководители бизнеса в ближайшем будущем.

  • Необходимость пересмотра политик безопасности: Рост атак через ClickFix и маскировку под LLM требует перехода от защиты периметра к мониторингу поведения пользователей и анализа аномалий в трафике, даже если он выглядит легитимным.
  • Риск устаревшего оборудования: Использование IoT-устройств и медицинского оборудования без регулярного обновления прошивок создает критические бреши. Организации должны внедрить строгий регламент управления патчами для всех подключенных устройств.
  • Зависимость от скорости реакции: Текущий уровень готовности большинства компаний недостаточен. Бизнесу придется инвестировать в автоматизацию расследования инцидентов (SOAR) и обучение аналитиков, чтобы сократить время реакции с дней до часов.
  • Смена тактики фишинга: Злоумышленники все чаще используют «экзотические» домены верхнего уровня (рост на 24%). Традиционные черные списки доменов становятся менее эффективными, требуется внедрение систем репутационного анализа в реальном времени.

Контекст и последствия

Компания АО НИП «Информзащита» продолжает укреплять свои позиции в отрасли, став членом Ассоциации пользователей стандартов по информационной безопасности «АБИСС». Эксперты компании также получили ведомственные награды от Министерства цифрового развития, связи и массовых коммуникаций Российской Федерации за вклад в развитие ИТ-сферы.

Данные, приведенные в отчете, касаются ситуации на российском рынке и основаны на анализе инцидентов за 2025 год. Рост угроз наблюдается повсеместно, но специфика атак (например, через медицинское оборудование или использование определенных доменов) требует локальных решений и адаптации стратегий защиты под конкретные условия работы организаций в РФ.

Коротко о главном

Какой эффект дало использование трафика больших языковых моделей (LLM) для маскировки?

Рост таких атак на 42% позволил преступникам использовать легитимные технологии бизнеса как «щит», что сделало обнаружение угроз на уровне сетевого трафика практически невозможным без глубокого анализа поведения.

Почему число инцидентов с эксплуатацией известных уязвимостей выросло на 33%?

Киберпреступники стали чаще атаковать через «слепые зоны» в системах защиты, используя устаревшие прошивки и недостаточную изоляцию IoT-устройств, что привело к увеличению успешных взломов.

Как модель Ransomware-as-a-Service (RaaS) повлияла на количество атак вымогателей?

Предложение программ-вымогателей в формате услуги снизило порог входа для злоумышленников, что вызвало рост соответствующих атак более чем на 50%.

Почему медицинские учреждения стали уязвимыми точками для кибератак?

Взломы через специализированное оборудование участились на 42%, так как устаревшие системы в больницах стали удобной дверью для проникновения в корпоративные сети.

Какова главная цель хакеров в 80% случаев атак?

В большинстве ситуаций целью является не блокировка работы, а кража корпоративных данных, что подтверждается статистикой за 2025 год.

Почему внедрение многофакторной аутентификации (MFA) считается эффективным?

Использование MFA снижает успешность атак методом грубой силы до 1%, делая этот инструмент одним из самых действенных средств защиты на сегодня.

Как изменился рынок киберпреступности из-за роста спроса на брокеров доступа?

Увеличение спроса на услуги брокеров начального доступа на 20% превратило взлом в товар, заставив компании бороться с разветвленной цепочкой посредников вместо отдельных хакеров.

Инфографика событий

Открыть инфографику на весь экран


Участники и связи

Отрасли: ИТ и программное обеспечение; Кибербезопасность; Бизнес; Аналитика и исследования

Материалы по теме