ИИ породил вайбпентестинг и резко снизил порог для атакующих.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/676;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">За первое полугодие 2026 года треть расследованных взломов российских компаний была связана с атаками через подрядчиков, тогда как годом ранее доля подобных инцидентов не превышала 10%. При этом 94% внутренних тестов на проникновение завершались полным захватом корпоративной сети, следует из отчета Threat Intelligence УЦСБ SOC о ландшафте киберугроз.
Атаки через цепочки поставок стали одним из самых заметных трендов. Исследование «Кросс технолоджис», которое приводит УЦСБ, оценивает долю подобных инцидентов в 25-30%, а рост за 2025 год в 90%. Более половины атак через цепочки поставок приходится на логистический бизнес, а главной целью остается промышленность с долей 40%.
Промышленная инфраструктура также оказалась под растущим давлением. В первом квартале вредоносные объекты блокировались на 16% российских компьютеров автоматизированных систем управления, а число систем, атакованных шифровальщиками, выросло в 2,3 раза. Максимальную долю заражений, 26,4%, специалисты зафиксировали на биометрических системах, обычно имеющих доступ в интернет. УЦСБ связывает рост риска с устаревшими ОТ-системами, расширением сетевых подключений и интеграцией с партнерскими инфраструктурами.
С января по май количество DDoS-атак в России и странах СНГ выросло на 27% год к году, а в январе число массовых автоматизированных атак увеличилось на 54%. В первом квартале в России впервые зафиксировали DDoS мощностью свыше трех Тбит/с. В апреле доля многовекторных схем достигла 52% против 25% в 2024 году, причем восемь из десяти атак приходились на уровень приложений L7.
Несмотря на усложнение кампаний, большинство проникновений по-прежнему начинается с базовых методов. Фишинг, кража учетных данных и эксплуатация веб-уязвимостей формируют 70-80% расследуемых инцидентов. Только один процент сотрудников сообщает службе безопасности о подозрительных письмах, тогда как 16% переходят по вредоносным ссылкам. Еще 53% инцидентов с шифровальщиками начинались с учетных данных, похищенных инфостилерами: злоумышленникам зачастую проще купить готовый доступ, чем самостоятельно искать уязвимость.
На таком фоне УЦСБ отдельно отмечает влияние искусственного интеллекта на инструменты атакующих. Открытые решения ускоряют поиск слабых мест, а MCP-агенты и готовые комплексы автоматизируют отдельные этапы взлома. Специалисты используют термин «вайбпентестинг» для подхода, при котором подобные инструменты снижают порог входа для менее квалифицированных злоумышленников.
Среди наиболее опасных уязвимостей первого полугодия специалисты выделили CVE-2026-0300 в Palo Alto PAN-OS, которую эксплуатировали как 0-day примерно за четыре недели до публичного раскрытия. В начале июня в интернете оставалось более 135 тысяч устройств с уязвимыми версиями. Другая проблема, NGINX Rift, присутствовала в кодовой базе с 2008 года и затрагивала версии NGINX за 18 лет. Около 5,7 млн доступных из интернета серверов могли работать на потенциально уязвимом ПО.
Исследователи также приводят крупные сообщения об утечках. В феврале злоумышленник выставил на продажу около трех ТБ данных Active Directory неназванной российской энергетической компании и заявил о сведениях более чем по 1 млн клиентов. В апреле на закрытом форуме появился архив объемом 636 ГБ, якобы полученный из федеральной системы. Продавцы просили $6000 и утверждали, что массив затрагивает 159,6 млн человек. Независимого подтверждения происхождения всего массива в исследовании не приводится.
Практика пентестов УЦСБ показывает более прозаичную сторону проблемы. Специалисты продолжают находить слабые пароли на критических серверах, учетные данные в открытом виде на рабочих станциях и сетевых папках, ошибки настройки ADCS и SCCM, а также устаревшее ПО с давно известными уязвимостями. Современные инструменты атакующих развиваются, но базовые ошибки внутри корпоративных сетей по-прежнему позволяют закрепиться в инфраструктуре и развивать атаку.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/676;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">За первое полугодие 2026 года треть расследованных взломов российских компаний была связана с атаками через подрядчиков, тогда как годом ранее доля подобных инцидентов не превышала 10%. При этом 94% внутренних тестов на проникновение завершались полным захватом корпоративной сети, следует из отчета Threat Intelligence УЦСБ SOC о ландшафте киберугроз.
Атаки через цепочки поставок стали одним из самых заметных трендов. Исследование «Кросс технолоджис», которое приводит УЦСБ, оценивает долю подобных инцидентов в 25-30%, а рост за 2025 год в 90%. Более половины атак через цепочки поставок приходится на логистический бизнес, а главной целью остается промышленность с долей 40%.
Промышленная инфраструктура также оказалась под растущим давлением. В первом квартале вредоносные объекты блокировались на 16% российских компьютеров автоматизированных систем управления, а число систем, атакованных шифровальщиками, выросло в 2,3 раза. Максимальную долю заражений, 26,4%, специалисты зафиксировали на биометрических системах, обычно имеющих доступ в интернет. УЦСБ связывает рост риска с устаревшими ОТ-системами, расширением сетевых подключений и интеграцией с партнерскими инфраструктурами.
С января по май количество DDoS-атак в России и странах СНГ выросло на 27% год к году, а в январе число массовых автоматизированных атак увеличилось на 54%. В первом квартале в России впервые зафиксировали DDoS мощностью свыше трех Тбит/с. В апреле доля многовекторных схем достигла 52% против 25% в 2024 году, причем восемь из десяти атак приходились на уровень приложений L7.
Несмотря на усложнение кампаний, большинство проникновений по-прежнему начинается с базовых методов. Фишинг, кража учетных данных и эксплуатация веб-уязвимостей формируют 70-80% расследуемых инцидентов. Только один процент сотрудников сообщает службе безопасности о подозрительных письмах, тогда как 16% переходят по вредоносным ссылкам. Еще 53% инцидентов с шифровальщиками начинались с учетных данных, похищенных инфостилерами: злоумышленникам зачастую проще купить готовый доступ, чем самостоятельно искать уязвимость.
На таком фоне УЦСБ отдельно отмечает влияние искусственного интеллекта на инструменты атакующих. Открытые решения ускоряют поиск слабых мест, а MCP-агенты и готовые комплексы автоматизируют отдельные этапы взлома. Специалисты используют термин «вайбпентестинг» для подхода, при котором подобные инструменты снижают порог входа для менее квалифицированных злоумышленников.
Среди наиболее опасных уязвимостей первого полугодия специалисты выделили CVE-2026-0300 в Palo Alto PAN-OS, которую эксплуатировали как 0-day примерно за четыре недели до публичного раскрытия. В начале июня в интернете оставалось более 135 тысяч устройств с уязвимыми версиями. Другая проблема, NGINX Rift, присутствовала в кодовой базе с 2008 года и затрагивала версии NGINX за 18 лет. Около 5,7 млн доступных из интернета серверов могли работать на потенциально уязвимом ПО.
Исследователи также приводят крупные сообщения об утечках. В феврале злоумышленник выставил на продажу около трех ТБ данных Active Directory неназванной российской энергетической компании и заявил о сведениях более чем по 1 млн клиентов. В апреле на закрытом форуме появился архив объемом 636 ГБ, якобы полученный из федеральной системы. Продавцы просили $6000 и утверждали, что массив затрагивает 159,6 млн человек. Независимого подтверждения происхождения всего массива в исследовании не приводится.
Практика пентестов УЦСБ показывает более прозаичную сторону проблемы. Специалисты продолжают находить слабые пароли на критических серверах, учетные данные в открытом виде на рабочих станциях и сетевых папках, ошибки настройки ADCS и SCCM, а также устаревшее ПО с давно известными уязвимостями. Современные инструменты атакующих развиваются, но базовые ошибки внутри корпоративных сетей по-прежнему позволяют закрепиться в инфраструктуре и развивать атаку.
- Источник новости
- www.securitylab.ru