Август 2026   |   В фокусе

Украденные пароли в 80% атак: хакеры крадут данные за 72 минуты

В 2026 году украденные пароли стали причиной более 80% кибератак, а хакеры воруют данные всего за 72 минуты после проникновения в сеть. Компании теряют контроль над системами не из-за сложных взломов, а потому что защита не успевает реагировать на действия злоумышленников, использующих легитимные права доступа сотрудников.

Исследование компании «Информзащита» показывает, что в 2026 году украденные учетные данные участвуют более чем в 80% всех кибератак. Злоумышленники все чаще проникают в корпоративные сети, притворяясь легитимными сотрудниками: за последний год такие случаи выросли на 29%. Ситуация усугубляется скоростью атак: от момента получения доступа до попытки кражи данных теперь проходит в среднем 72 минуты. Годом ранее этот интервал составлял 285 минут. Окно для реакции систем безопасности сократилось почти в четыре раза, что делает ручное реагирование неэффективным.

Скорость атаки превратилась в критический фактор: если команда безопасности не может отозвать доступ за 72 минуты, инцидент переходит в фазу неконтролируемой утечки данных.

Как хакеры обходят защиту и где скрываются пароли

Атакующие используют не сложные взломы, а легитимные права доступа. Получив пароль, хэш или данные сессии, они получают доступ ко всем ресурсам, разрешенным сотруднику: почте, файлам, облакам и админ-панелям. Системы защиты часто пропускают такой вход, так как формально он выглядит корректным.

Основные источники утечек:

  • Личные устройства сотрудников: В 46% случаев корпоративные учетные записи были найдены на устройствах, не управляемых работодателем. На таких машинах часто нет корпоративного антивируса или политик безопасности.
  • Фишинг и социальная инженерия: На эти методы приходится 33% первичных проникновений, из которых 22% связаны с фишингом.
  • Ошибки конфигурации: 11% атак происходят из-за неправильно настроенных прав доступа или злоупотребления полномочиями подрядчиков.

Пароли похищаются через вредоносные программы, поддельные обновления и сообщения от имени сервисов. Злоумышленники проверяют украденные данные на всех доступных шлюзах, а затем используют их для закрепления в системе.

Слабые места внутри корпоративной сети

После проникновения хакеры используют внутреннюю связность инфраструктуры для перемещения по сети. Исследование выявило критические уязвимости в настройках серверов:

  • 87% серверов принимают удаленные подключения по протоколам RDP или SSH.
  • 78,7% доступны по протоколам SMB или WinRM.
  • 43,2% внутреннего трафика аутентификации используют устаревший протокол NTLM, который допускает повторное использование хэша пароля.
  • У 12,2% организаций обнаружены прямые административные маршруты от рабочих станций сотрудников к серверам.

В такой среде одна скомпрометированная учетная запись становится ключом ко всей инфраструктуре без необходимости дополнительных эксплойтов.

Проблема часто кроется не в отсутствии защиты, а в «накопленном долге»: старые учетные записи, созданные для завершенных проектов, остаются активными годами, становясь идеальной точкой входа для атакующих.

Отраслевые риски и зоны повышенного внимания

Частота использования украденных данных варьируется в зависимости от отрасли и структуры ИТ-ландшафта. Лидерами по доле утечек через учетные данные стали:

  • Добывающая отрасль: 43% подтвержденных инцидентов.
  • Управляющие и головные компании: 33%.
  • Строительство: 31%.
  • Ритейл: 26%.
  • Профессиональные услуги: 24%.
  • Финансы, промышленность и транспорт: 22%.

Высокие показатели в добывающей отрасли и у головных компаний связаны со сложной структурой доступа: множество подрядчиков, распределенных площадок и технических учетных записей. Это создает «длинный хвост» забытых доступов, которые редко обновляются.

Практические шаги по снижению рисков

Для минимизации угроз необходимо управлять полным жизненным циклом учетной записи. Компании следует провести инвентаризацию всех доступов, определить владельцев и отключить неиспользуемые учетные записи.

Ключевые меры защиты:

  • Разделение прав: Администраторы и критические системы должны использовать отдельные учетные записи с многофакторной аутентификацией (аппаратные ключи).
  • Контроль технических аккаунтов: Регулярная смена секретов, запрет постоянных паролей и ограничение прав только для конкретных операций.
  • Мониторинг аномалий: Отслеживание входов с новых устройств, из непривычных регионов и одновременного использования одной учетной записи в разных средах.
  • Реагирование: При подтвержденной утечке недостаточно сменить пароль. Необходимо отозвать все активные сессии, проверить ключи доступа и проанализировать доступные системы.

Время отклика организации критически важно: в большинстве сред от сигнала тревоги до отзыва сессий проходит от 4 до 18 часов. Чем быстрее компания реагирует и чем уже права доступа, тем меньше вероятность масштабного инцидента.

Коротко о главном

Какая доля корпоративных утечек происходит через личные устройства сотрудников?

В 46% случаев учетные записи обнаруживаются на неподконтрольных работодателям гаджетах, где отсутствуют корпоративные антивирусы и политики безопасности, что создает прямую точку входа для хакеров.

Почему 43% инцидентов зафиксированы именно в добывающей отрасли?

Высокий уровень угроз в этом секторе обусловлен сложной структурой доступа с множеством подрядчиков и распределенных площадок, что приводит к накоплению забытых технических учетных записей.

Как устаревший протокол NTLM влияет на безопасность внутренней сети?

Использование этого протокола в 43,2% случаев аутентификации позволяет злоумышленникам повторно применять украденные хэши паролей, что упрощает перемещение по инфраструктуре без дополнительных эксплойтов.

Почему 87% серверов становятся уязвимыми для удаленного проникновения?

Подавляющее большинство серверов принимают подключения по протоколам RDP или SSH, что дает хакерам прямой доступ к критическим ресурсам сразу после получения легитимных учетных данных.

Какие методы используются для первичного получения паролей в 33% случаев?

Злоумышленники применяют фишинг и социальную инженерию, где 22% атак связаны с поддельными сообщениями, чтобы обманом выманить данные сессии или хэши у сотрудников.

Почему наличие прямых административных маршрутов опасно для 12,2% организаций?

Прямые пути от рабочих станций к серверам позволяют одной скомпрометированной учетной записи стать ключом ко всей инфраструктуре, минуя необходимость в дополнительных уязвимостях.

Почему смена пароля недостаточна при подтвержденной утечке?

Для предотвращения неконтролируемой утечки данных необходимо не только изменить пароль, но и отозвать все активные сессии, проверить ключи доступа и проанализировать проникновение в системы.

Инфографика событий

Открыть инфографику на весь экран