20 августа 2026

btc = 72 445.00$ 4 236.60 (6.60 %)

usd = 83.36 -1.77 (-2.08 %)

eur = 96.73 -1.81 (-1.84 %)

cny = 12.41 -0.22 (-1.78 %)

moex = 2 121.53 пт. -50.85 (-2.34 %)

btc = 72 445.00$ 4 236.60 (6.60 %)

usd = 83.36 -1.77 (-2.08 %)

Как изменился портрет современного киберпреступника и кто на самом деле атакует бизнес

5 минут на чтение
Как изменился портрет современного киберпреступника и кто на самом деле атакует бизнес

Кодик кратко объясняет суть статьи

Современные киберугрозы перестали быть делом рук одиночек: они превратились в сложную преступную экосистему, где используются искусственный интеллект, готовые инструменты атак и распределение ролей между участниками. Об этом рассказывает эксперт по информационной безопасности Саркис Шмавонян. Статистика показывает рост числа кибератак — на 25% за год, причём каждая четвёртая успешная атака происходит через цепочки поставок, что делает уязвимыми даже хорошо защищённые компании. Это делает недостаточным подход, основанный только на защите цифрового периметра. Главный инструмент злоумышленников — социальная инженерия, на долю которой приходится около 60% инцидентов. Вместо поиска технических уязвимостей хакеры манипулируют людьми, используя спешку, усталость и авторитет руководства. С развитием ИИ фишинг стал персонализированным и более убедительным: применяются дипфейки, генерация писем и поддельные страницы входа. Однако человеческий фактор — это и возможность для защиты: обучение, тренировки и учебные рассылки помогают сотрудникам распознавать атаки. Внутренние риски делятся на непреднамеренные ошибки (например, использование публичных ИИ-сервисов для конфиденциальных данных, небезопасные настройки, использование рабочих паролей в личных аккаунтах) и умышленные угрозы (продажа данных, саботаж, использование ИИ-агентов для скрытого сбора информации). Инсайдеры особенно опасны, так как имеют легитимный доступ и глубокие знания о системе. Внешние угрозы стали более автоматизированными и масштабными благодаря ИИ. Распространены атаки ransomware, атаки через цепочки поставок и целевые атаки (APT), направленные на промышленный шпионаж. ИИ помогает быстро находить уязвимости, генерировать эксплойты и создавать полиморфное вредоносное ПО, что усложняет защиту. Частые ошибки компаний — фокус только на внешних угрозах, недооценка внутренних процессов, игнорирование человеческого фактора и реактивный подход к безопасности. Эффективная защита требует перехода от периметральной обороны к концепции киберустойчивости: предполагается, что взлом неизбежен, и акцент делается на быстром обнаружении, локализации и восстановлении. Ключевые элементы киберустойчивости — работа с персоналом, контроль внутренних рисков (принципы нулевого доверия и минимальных привилегий, DLP и SIEM) и надёжная техническая база (многофакторная аутентификация, сегментация сетей, регулярное резервное копирование). Устойчивость к кибератакам теперь определяется не способностью избежать взлома, а способностью быстро восстановиться после него.

Содержание

Читайте в Telegram

|

Еще несколько лет назад кибератака ассоциировалась с хакером, который самостоятельно ищет уязвимость, чтобы взломать конкретную компанию или пользователя.

Сегодня такой сценарий встречается все реже. Современные атаки стали частью целой преступной экосистемы: злоумышленники используют искусственный интеллект, покупают готовые инструменты и доступы к корпоративным сетям, распределяют роли между разными участниками.

О ключевых изменениях в сфере информационной безопасности, новых подходах злоумышленников и принципах, на которых сегодня должна строиться киберзащита, рассказывает Саркис Шмавонян, руководитель группы по работе с образовательными организациями компании «Киберпротект», эксперт по информационной безопасности.

Что говорят цифры

О том, насколько сильно сегодня изменился ландшафт киберугроз, наглядно свидетельствует статистика.

По итогам последних исследований, общее число кибератак выросло примерно на четверть по сравнению с предыдущим годом, а каждая четвертая успешная компрометация сегодня реализуется через цепочки поставок – подрядчиков, поставщиков ПО или облачные сервисы. Это означает, что даже компания с высоким уровнем ИБ и собственной защиты может стать жертвой из-за компрометации одного из партнеров или контрагента.

Именно поэтому привычное представление только об защищенном цифровом периметре, как единственно востребованным бизнесом подходе к защите данных, окончательно теряет актуальность. Если раньше организация могла сосредоточиться исключительно на защите собственных серверов и рабочих станций, то сегодня угроза может прийти практически с любой стороны. Современный киберпреступник ищет не самую крупную компанию, а самое слабое звено.

Социальная инженерия — главный инструмент современного хакера

Несмотря на развитие технологий, ключевым объектом атаки по-прежнему остается человек. Вместо поиска сложных технических уязвимостей, злоумышленники всё чаще используют самый доступный способ проникновения в корпоративную инфраструктуру – человеческий фактор. По разным оценкам, около 60% киберинцидентов начинаются не с эксплуатации программных ошибок, а с действий сотрудников.

Хакеры давно поняли, что убедить одного человека перейти по ссылке или сообщить учетные данные гораздо проще, чем вручную обходить многоуровневую систему защиты. С увеличением числа компрометации баз данных, организаций и стремительного развития генеративного ИИ социальная инженерия трансформировалась из массовой рассылки однотипного спама в персонализированную манипуляция, в которой сообщения создаются с учетом должности и рабочих задач сотрудника, специфики деятельности и профиля компании. С развитием искусственного интеллекта это вектор получает настоящую инъекцию в скорости и количестве мошеннических ложных легенд для деструктивное воздействие на потенциальных жертв.

Почему такие атаки работают? Злоумышленники делают ставку не на техническую неграмотность, а на особенности и специфику человеческого поведения – спешку, многозадачность, усталость и авторитет руководства. Если письмо выглядит как сообщение от руководителя, уведомление от ИТ-службы или приглашение на корпоративное мероприятие, критическое мышление может просто не успеть включиться.

Вместе с фишинговыми сайтами и письмами злоумышленники все чаще применяют дипфейки, сообщения, сгенерированные искусственным интеллектом, а также поддельные страницы авторизации в корпоративную почту, VPN, CRM и другие внутренние сервисы. Используются и классические сценарии – звонки от «службы технической поддержки», поддельные приказы, счета или акты, во вложениях к которым скрывается вредоносное ПО.

При этом человеческий фактор – одна из уязвимостей, на которую компания действительно может повлиять. Регулярное обучение сотрудников, практические тренировки и учебные фишинговые рассылки позволяют существенно снизить риск, уже через полгода таких симуляций около половины сотрудников начинают безошибочно распознавать злоумышленников.

Внутренние риски и человеческий фактор: от невнимательности до умышленного саботажа

Если социальная инженерия помогает злоумышленнику попасть внутрь корпоративной сети, то масштаб последствий напрямую зависит от зрелости внутренних процессов компании.

1. Непредумышленные ошибки

Сценарии, когда сотрудник не стремится навредить компании, но по невнимательности ставит инфраструктуру под удар:

  • загрузка данных в публичные нейросетевые сервисы исходного кода, финансовых отчетов или конфиденциальной переписки в открытые ИИ-сервисы, где данные могут попасть в обучающую выборку или стать доступными третьим лицам;
  • ошибки ИТ-администраторов – небезопасные настройки конфигураций серверов, открытые порты и забытые тестовые учетные записи, и стенды с реальными базами данных и стенды с реальными базами данных;
  • цифровая небрежность: применение рабочих паролей в личных сервисах или пересылка корпоративных документов через публичные мессенджеры.

В 2025 году 59% московских организаций сталкивались с инцидентами информационной безопасности по вине сотрудников.

2. Предумышленные внутренние угрозы

Ситуации, когда сотрудник или подрядчик сознательно эксплуатирует легитимный доступ ради прямой финансовой выгоды или из-за конфликта с работодателем:

  • Продажа данных и промышленный шпионаж : выгрузка клиентских баз, коммерческой информации и технологических разработок для перепродажи на теневых форумах или передачи конкурентам;
  • Саботаж: удаление критически важных данных, блокировка доступа к системам, изменение настроек или вывод сервисов из строя перед увольнением. Подобные инциденты нередко происходят в период конфликтов с работодателем или перед увольнением;
  • Использование ИИ-агентов: автоматизация скрытого поиска и сбора конфиденциальных сведений внутри сети с маскировкой под обычную рабочую активность. В результате обнаружить действия инсайдера становится значительно сложнее.

Главная особенность таких угроз заключается в том, что инсайдеру не нужно искать способ проникнуть в инфраструктуру: он уже обладает легитимным доступом и хорошо знает внутренние процессы компании.

Внешние угрозы: от массового спама к промышленному взлому

Организованные преступные группы и теневой рынок вредоносных программ существуют уже не первое десятилетие. Однако сегодня к ним добавились широкая автоматизация и искусственный интеллект, которые позволяют быстрее искать уязвимости, создавать убедительные фишинговые схемы, адаптировать вредоносное ПО и масштабировать атаки. В результате порог входа в киберпреступность снижается, а число и скорость атак продолжают расти высокими темпами.

Современные внешние атаки различаются не только используемыми инструментами, но и сценарием реализации. Одни нацелены на быстрое хищение денежных средств, другие – на получение доступа к корпоративной инфраструктуре, третьи предполагают длительное скрытое присутствие в сети для последующего развития атаки.

Наиболее распространенным инструментом быстрого заработка для злоумышленников остаются программы-шифровальщики (ransomware). Они блокируют корпоративные данные, нарушают работу ИТ-инфраструктуры и требуют выкуп за восстановление доступа.

Если цель – получить доступ сразу к большому числу организаций, злоумышленники все чаще используют атаки через цепочки поставок (Supply Chain). Вместо прямого взлома каждой компании они компрометируют ИТ-подрядчиков, поставщиков программного обеспечения или облачные сервисы, распространяя атаку сразу на множество клиентов.

Отдельную категорию составляют сложные целевые атаки (APT). Они ориентированы не на быстрый заработок, а на промышленный шпионаж, кражу чувствительной информации или нарушение работы критически важных систем. Такие группы могут месяцами оставаться незамеченными в инфраструктуре, постепенно изучая ее устройство и поведение пользователей.

Серьезно изменил характер атак и искусственный интеллект. Сегодня ИИ позволяет автоматически искать уязвимости сразу и генерировать эксплойты после выхода обновлений безопасности, практически не оставляя компаниям времени на установку патчей. Одновременно развивается полиморфное вредоносное ПО, которое изменяет собственный код уже во время атаки и тем самым значительно усложняет обнаружение традиционными средствами защиты.

Последствия подобных атак проявляются в виде остановки бизнес-процессов, публикации конфиденциальных данных, репутационных потерь и многомиллионных расходов на восстановление инфраструктуры и устранение последствий утечек.

Почему компании ошибаются в оценке угроз

Несмотря на то, что большинство организаций уделяют вопросам информационной безопасности все больше внимания, оценка рисков нередко остается односторонней. Компании продолжают готовиться к одним сценариям, тогда как реальные инциденты всё чаще развиваются по совершенно другому пути.

Наиболее распространенные ошибки:

  • Фокус только на внешних угрозах: руководство чаще готовится к масштабным атакам, о которых регулярно сообщают СМИ, тогда как многие инциденты начинаются с компрометации учетной записи сотрудника, ошибки в настройке системы или действий подрядчика.
  • Недооценка внутренних процессов: даже самые современные средства защиты не смогут предотвратить инцидент, если в компании отсутствуют строгий контроль доступа и формальные регламенты работы сводят на нет эффективность даже самых передовых ИБ-решений.
  • Игнорирование человеческого фактора: непонимание того, что сотрудники чаще всего становятся «точкой входа» – не из-за недостатка квалификации, а из-за высокой нагрузки, спешки, невнимательности и тонких психологических манипуляций, а не из-за отсутствия технических знаний.
  • Реактивный подход: усиление мер безопасности только после серьезного инцидента вместо регулярной оценки рисков, превентивного тестирования сценариев реагирования и отработки процедур восстановления.

Эволюция стратегии: от защиты периметра к киберустойчивости

Сегодня уже недостаточно просто усиливать защитный периметр. Современная практика переходит к парадигме «от скомпрометированной системы» (исходить из того, что сеть уже скомпрометирована).

Вопрос смещается из плоскости «смогут ли нас взломать?» в плоскость «когда это произойдет и как быстро мы восстановимся?».

Поэтому главным критерием становится не попытка полностью исключить атаки, а создать условия и возможности для обеспечения киберустойчивости – способность бизнеса не только отражать атаки, но и быстро выявлять инцидент, локализовать ущерб, сохранять непрерывность критических процессов и восстанавливать работу инфраструктуры с минимальными потерями.

Основой такого подхода становятся три взаимосвязанных направления.

  • Работа с человеческим фактором: поскольку значительная часть атак по-прежнему строится на социальной инженерии, обучение сотрудников становится таким же важным элементом защиты, как антивирус или межсетевой экран. Регулярные тренинги, учебные фишинговые рассылки и формирование культуры информационной безопасности позволяют существенно снизить вероятность успешной атаки.
  • Контроль внутренних рисков: ошибка одного сотрудника не должна приводить к компрометации всей инфраструктуры. Для этого применяются принципы нулевого доверия, минимально необходимых привилегий, а также внедрение DLP и SIEM-систем.
  • Надежная техническая база: даже если злоумышленнику удалось проникнуть в корпоративную сеть, ущерб можно минимизировать. Многофакторная аутентификация снижает риск компрометации учетных записей, сегментация сети препятствует распространению нарушителя и вредоносного ПО, а регулярное резервное копирование, с верификацией резервных копий и организацией распределенного хранения резервных копий, остается наиболее эффективным способом восстановления после атак шифровальщиков.

Образ хакера, штурмующего цифровую крепость, постепенно уходит в прошлое. Сегодня киберугроза – это не один человек и не одна технология, а совокупность факторов, каждый из которых по отдельности может показаться незначительным. Именно поэтому внимание бизнеса необходимо смещать с поиска киберпреступника на выстраивание процессов, которые делают компанию устойчивой независимо от того, кто и каким способом попытается ее атаковать.

Теги:
Обсудить
Блоги 831
Softline
Т-Банк
ЦНИС
OTP Bank
ВКонтакте
StudyAI
билайн
Слетать.ру
ВТБ
Газпромбанк

Кодик

Привет!

Я — Кодик, твой персональный ИИ-агент для поиска информации по «Код.ру» на базе Yandex AI Studio. Я могу быстро найти на сайте нужную тему, порекомендовать похожие материалы или объяснить сложный термин — и в целом поделиться знаниями о науке и технологиях. Задай вопрос или начни с одного из предложенных вариантов.