Октябрь 2026   |   В фокусе

Microsoft: доля кибератак на госструктуры выросла до четверти от всех угроз

Государственные учреждения стали главной мишенью хакеров: доля атак на них выросла с 17% до 27%, а ИИ сократил время от обнаружения уязвимости до начала взлома менее чем до суток. Это ускоряет киберугрозы и вынуждает бизнес срочно внедрять многофакторную аутентификацию, так как кража учетных данных стала основным способом проникновения в системы.

Согласно отчету Microsoft Digital Defense Report, в период с июля 2025 по июнь 2026 года государственные учреждения и службы стали отраслью, наиболее пострадавшей от киберугроз. На них пришлось 27% зафиксированной активности злоумышленников, тогда как годом ранее этот показатель составлял лишь 17%. Правительства остаются приоритетной целью для государственных акторов (nation-state) из-за доступа к чувствительным данным, управлению критически важными сервисами и центральным положению в сетях подрядчиков и инфраструктурных операторов.

Ускорение атак и рост времени обнаружения

Злоумышленники используют ИИ для сжатия временного окна между открытием уязвимости и ее активным использованием. Сейчас от момента обнаружения дыры в коде до начала массовых атак может пройти менее 24 часов. При этом прогнозируется, что количество публично раскрытых программных уязвимостей (CVE) достигнет рекордных 72 000 в текущем году.

Сокращение времени на разработку оружия и рост числа уязвимостей означают, что традиционные методы реагирования, основанные на реактивных патчах, перестают быть эффективными. Безопасность теперь требует проактивной координации между отраслями и государствами до того, как инцидент произойдет.

Ключевые изменения в тактике атак:

  • Рост фишинга: Доля фишинговых атак среди всех проникновений выросла с 7% в 2025 году до 23% в 2026-м. Злоумышленники все чаще маскируются под легитимную активность, используя украденные учетные данные.
  • Увеличение времени обнаружения (dwell time): Период между проникновением и его обнаружением защитниками увеличился во многих секторах. Хотя скорость реагирования после выявления угрозы выросла, раннее обнаружение остается сложной задачей.

Стратегические приоритеты для укрепления кибербезопасности

Microsoft выделяет пять ключевых направлений, которые должны стать основой государственной политики в области киберзащиты:

  1. Подготовка к ускоренной среде угрозГосударствам необходимо выстроить механизмы быстрого сбора информации, принятия решений и координации между ведомствами. Ключевое условие — заранее определенные зоны ответственности и доверительные отношения с частным сектором, которые позволяют действовать синхронно в кризисных ситуациях.

  2. Интеграция безопасности в экосистему ИИИскусственный интеллект становится частью критической инфраструктуры. Подход к его защите должен рассматриваться не как узкая техническая задача, а как вопрос устойчивости всей системы. Это включает:

    • Практики безопасного проектирования (secure-by-design).
    • Усиление защиты цепочки поставок данных и моделей.
    • Международное сотрудничество в области оценки рисков ИИ.
  3. Планирование распространения инцидентовАтаки редко остаются изолированными. Исследование Microsoft показало, что в 52,2% случаев проникновений с использованием валидных учетных данных следовало дальнейшее кража других ключей доступа. Это позволяет злоумышленникам быстро расширять зону контроля, превращая локальный сбой в угрозу для шифровальных вирусов (ransomware) или шпионажа. Планы реагирования должны учитывать не только первоначальную точку входа, но и потенциальный путь распространения через партнеров и поставщиков.

  4. Двусторонний обмен информацией между государством и бизнесомЭффективная защита требует «двустороннего» (bidirectional) обмена данными. Если компании сообщают о угрозах, государственные органы должны возвращать им актуальные разведывательные данные и рекомендации по защите. Для этого нужны:

    • Защищенные каналы связи между ведомствами, правоохранительными органами и операторами инфраструктуры.
    • Юридические гарантии защиты данных при обмене информацией в добросовестных целях.
    • Общие стандарты анонимизации данных.
  5. Обеспечение непрерывности критических службУстойчивость (resilience) означает способность продолжать работу даже во время сбоя. Для этого недостаточно иметь планы на бумаге — необходимы регулярные практические учения (tabletop exercises) с участием политиков, операторов инфраструктуры и частного сектора. Такие маневры помогают выявить пробелы в коммуникации и координации до того, как возникнет реальная кризисная ситуация.

Уязвимость одной организации может стать ранним предупреждением о масштабной кампании против всей отрасли. Изолированный сигнал часто не имеет значения, но при объединении данных от разных организаций он раскрывает координированную активность злоумышленников, которую невозможно выявить в одиночку.

Практические последствия для бизнеса и инфраструктуры

  • Зависимость от идентичности: Поскольку фишинг и кража учетных данных стали основным вектором атак (23% инцидентов), приоритетом становится внедрение многофакторной аутентификации и мониторинга аномальной активности пользователей, а не только защита периметра сети.
  • Риски цепочки поставок: Атаки все чаще проходят через подрядчиков и технологических провайдеров. Это требует от компаний и государственных органов аудита безопасности не только собственных систем, но и внешних партнеров, на которых зависит работа критических сервисов.
  • Необходимость инфраструктуры обмена данными: Для реализации двустороннего обмена разведкой необходимы инвестиции в общую инфраструктуру детектирования угроз. Без этого отдельные организации останутся «слепыми» перед лицом координированных кампаний, которые затрагивают несколько юрисдикций одновременно.

Когда фактов слишком много нужна система

Асектор превращает поток новостей в понятную картину: что произошло, на что это влияет и чем может обернуться. Без шума. С доказательной базой.

Коротко о главном

Как использование ИИ изменило скорость эксплуатации программных уязвимостей?

Злоумышленники сжали временное окно между обнаружением дыры в коде и началом массовых атак до менее 24 часов, что делает традиционные реактивные методы патчей неэффективными.

Почему доля фишинговых атак среди всех проникновений увеличилась с 7% до 23%?

Рост показателя обусловлен тем, что хакеры чаще маскируются под легитимную активность, используя украденные учетные данные для обхода защитных механизмов.

Какие последствия влечет за собой кража валидных учетных данных в 52,2% случаев проникновений?

В большинстве таких инцидентов злоумышленники последовательно похищают другие ключи доступа, что позволяет им быстро расширять зону контроля и превращать локальный сбой в угрозу шифровальных вирусов или шпионажа.

Зачем государствам необходимо выстраивать двусторонний обмен информацией с бизнесом?

Эффективная защита требует, чтобы государственные органы возвращали компаниям актуальные разведывательные данные в ответ на сообщения о угрозах, что позволяет выявлять координированные кампании, невидимые для отдельных организаций.

Инфографика событий

Открыть инфографику на весь экран


Участники и связи

Отрасли: ИТ и программное обеспечение; Кибербезопасность; Государственное управление и общественная сфера

Материалы по теме