Как изменился портрет современного киберпреступника, и кто на самом деле атакует бизнес

Кодик кратко объясняет суть статьи
Современные киберугрозы стали результатом сложной преступной экосистемы, где злоумышленники используют искусственный интеллект, покупают готовые инструменты и распределяют задачи между собой, вместо самостоятельного поиска уязвимостей. Число атак выросло на 25% за год, при этом каждая четвёртая успешная атака происходит через цепочки поставок, подчеркивая, что безопасность зависит не только от собственных мер компании, но и от её партнёров. Главная угроза — социальная инженерия, на которую приходится около 60% инцидентов. Хакеры манипулируют людьми, используя спешку, усталость и авторитет руководства. С развитием ИИ фишинг стал персонализированным и более убедительным: применяются дипфейки, генерируемые сообщения и поддельные страницы авторизации. Однако компании могут снизить риски, проводя обучение сотрудников и симуляции атак. Внутренние угрозы делятся на непреднамеренные ошибки (например, использование рабочих паролей в личных аккаунтах, утечки данных в публичные ИИ-сервисы) и умышленные действия (продажа данных, саботаж, использование ИИ-агентов для скрытого сбора информации). В 2025 году 59% московских организаций столкнулись с инцидентами из-за сотрудников. Внешние атаки стали массовыми и автоматизированными. Распространены ransomware, атаки через цепочки поставок и целевые APT-кампании. ИИ ускоряет поиск уязвимостей и создание полиморфного вредоносного ПО, что затрудняет защиту. Последствия — остановка бизнеса, утечки данных, репутационные и финансовые потери. Частые ошибки компаний — фокус на внешних угрозах, недооценка внутренних процессов, игнорирование человеческого фактора и реактивный подход к безопасности. Эффективная защита требует перехода от периметральной обороны к концепции киберустойчивости: предполагается, что взлом неизбежен, и важно быстро обнаружить, локализовать и восстановиться. Ключевые элементы устойчивости: обучение сотрудников, контроль внутренних рисков (принцип нулевого доверия, DLP, SIEM), и надёжная техническая база — многофакторная аутентификация, сегментация сетей и регулярное резервное копирование. Устойчивость достигается не за счёт идеальной защиты, а за счёт зрелых процессов, минимизирующих последствия атак.
Содержание
Читайте в Telegram
|
Ещё несколько лет назад кибератака ассоциировалась с хакером, который самостоятельно ищет уязвимость, чтобы взломать конкретную компанию или пользователя.
Сегодня такой сценарий встречается всё реже. Современные атаки стали частью целой преступной экосистемы: злоумышленники используют искусственный интеллект, покупают готовые инструменты и доступы к корпоративным сетям, распределяют роли между разными участниками.
О ключевых изменениях в сфере информационной безопасности, новых подходах злоумышленников и принципах, на которых сегодня должна строиться киберзащита, рассказывает Саркис Шмавонян, руководитель группы по работе с образовательными организациями компании «Киберпротект», эксперт по информационной безопасности.
Что говорят цифры
О том, насколько сильно сегодня изменился ландшафт киберугроз, наглядно свидетельствует статистика.
По итогам последних исследований, общее число кибератак выросло примерно на четверть по сравнению с предыдущим годом, а каждая четвёртая успешная компрометация сегодня реализуется через цепочки поставок – подрядчиков, поставщиков ПО или облачные сервисы. Это означает, что даже компания с высоким уровнем ИБ и собственной защиты может стать жертвой из-за компрометации одного из партнёров или контрагента.
Именно поэтому привычное представление только о защищённом цифровом периметре, как единственно востребованным бизнесом подходе к защите данных, окончательно теряет актуальность. Если раньше организация могла сосредоточиться исключительно на защите собственных серверов и рабочих станций, то сегодня угроза может прийти практически с любой стороны. Современный киберпреступник ищет не самую крупную компанию, а самое слабое звено.
Социальная инженерия — главный инструмент современного хакера
Несмотря на развитие технологий, ключевым объектом атаки по-прежнему остается человек. Вместо поиска сложных технических уязвимостей, злоумышленники всё чаще используют самый доступный способ проникновения в корпоративную инфраструктуру – человеческий фактор. По разным оценкам, около 60% киберинцидентов начинаются не с эксплуатации программных ошибок, а с действий сотрудников.
Хакеры давно поняли, что убедить одного человека перейти по ссылке или сообщить учётные данные гораздо проще, чем вручную обходить многоуровневую систему защиты. С увеличением числа компрометации баз данных, организаций и стремительного развития генеративного ИИ социальная инженерия трансформировалась из массовой рассылки однотипного спама в персонализированную манипуляцию, в которой сообщения создаются с учетом должности и рабочих задач сотрудника, специфики деятельности и профиля компании. С развитием искусственного интеллекта это вектор получает настоящую инъекцию в скорости и количестве мошеннических ложных легенд для деструктивного воздействия на потенциальных жертв.
Почему такие атаки работают? Злоумышленники делают ставку не на техническую неграмотность, а на особенности и специфику человеческого поведения – спешку, многозадачность, усталость и авторитет руководства. Если письмо выглядит как сообщение от руководителя, уведомление от ИТ-службы или приглашение на корпоративное мероприятие, критическое мышление может просто не успеть включиться.
Вместе с фишинговыми сайтами и письмами злоумышленники всё чаще применяют дипфейки, сообщения, сгенерированные искусственным интеллектом, а также поддельные страницы авторизации в корпоративную почту, VPN, CRM и другие внутренние сервисы. Используются и классические сценарии – звонки от «службы технической поддержки», поддельные приказы, счета или акты, во вложениях к которым скрывается вредоносное ПО.
При этом человеческий фактор – одна из уязвимостей, на которую компания действительно может повлиять. Регулярное обучение сотрудников, практические тренировки и учебные фишинговые рассылки позволяют существенно снизить риск, уже через полгода таких симуляций около половины сотрудников начинают безошибочно распознавать злоумышленников.
Внутренние риски и человеческий фактор: от невнимательности до умышленного саботажа
Если социальная инженерия помогает злоумышленнику попасть внутрь корпоративной сети, то масштаб последствий напрямую зависит от зрелости внутренних процессов компании.
1. Непредумышленные ошибки
Сценарии, когда сотрудник не стремится навредить компании, но по невнимательности ставит инфраструктуру под удар:
- загрузка данных в публичные нейросетевые сервисы исходного кода, финансовых отчетов или конфиденциальной переписки в открытые ИИ-сервисы, где данные могут попасть в обучающую выборку или стать доступными третьим лицам;
- ошибки ИТ-администраторов – небезопасные настройки конфигураций серверов, открытые порты и забытые тестовые учётные записи, и стенды с реальными базами данных;
- цифровая небрежность: применение рабочих паролей в личных сервисах или пересылка корпоративных документов через публичные мессенджеры.
В 2025 году 59% московских организаций сталкивались с инцидентами информационной безопасности по вине сотрудников.
2. Предумышленные внутренние угрозы
Ситуации, когда сотрудник или подрядчик сознательно эксплуатирует легитимный доступ ради прямой финансовой выгоды или из-за конфликта с работодателем:
- Продажа данных и промышленный шпионаж : выгрузка клиентских баз, коммерческой информации и технологических разработок для перепродажи на теневых форумах или передачи конкурентам;
- Саботаж: удаление критически важных данных, блокировка доступа к системам, изменение настроек или вывод сервисов из строя перед увольнением. Подобные инциденты нередко происходят в период конфликтов с работодателем или перед увольнением;
- Использование ИИ-агентов: автоматизация скрытого поиска и сбора конфиденциальных сведений внутри сети с маскировкой под обычную рабочую активность. В результате обнаружить действия инсайдера становится значительно сложнее.
Главная особенность таких угроз заключается в том, что инсайдеру не нужно искать способ проникнуть в инфраструктуру: он уже обладает легитимным доступом и хорошо знает внутренние процессы компании.
Внешние угрозы: от массового спама к промышленному взлому
Организованные преступные группы и теневой рынок вредоносных программ существуют уже не первое десятилетие. Однако сегодня к ним добавились широкая автоматизация и искусственный интеллект, которые позволяют быстрее искать уязвимости, создавать убедительные фишинговые схемы, адаптировать вредоносное ПО и масштабировать атаки. В результате порог входа в киберпреступность снижается, а число и скорость атак продолжают расти высокими темпами.
Современные внешние атаки различаются не только используемыми инструментами, но и сценарием реализации. Одни нацелены на быстрое хищение денежных средств, другие – на получение доступа к корпоративной инфраструктуре, третьи предполагают длительное скрытое присутствие в сети для последующего развития атаки.
Наиболее распространённым инструментом быстрого заработка для злоумышленников остаются программы-шифровальщики (ransomware). Они блокируют корпоративные данные, нарушают работу ИТ-инфраструктуры и требуют выкуп за восстановление доступа.
Если цель – получить доступ сразу к большому числу организаций, злоумышленники всё чаще используют атаки через цепочки поставок (Supply Chain). Вместо прямого взлома каждой компании они компрометируют ИТ-подрядчиков, поставщиков программного обеспечения или облачные сервисы, распространяя атаку сразу на множество клиентов.
Отдельную категорию составляют сложные целевые атаки (APT). Они ориентированы не на быстрый заработок, а на промышленный шпионаж, кражу чувствительной информации или нарушение работы критически важных систем. Такие группы могут месяцами оставаться незамеченными в инфраструктуре, постепенно изучая её устройство и поведение пользователей.
Серьёзно изменил характер атак и искусственный интеллект. Сегодня ИИ позволяет автоматически искать уязвимости сразу и генерировать эксплойты после выхода обновлений безопасности, практически не оставляя компаниям времени на установку патчей. Одновременно развивается полиморфное вредоносное ПО, которое изменяет собственный код уже во время атаки и тем самым значительно усложняет обнаружение традиционными средствами защиты.
Последствия подобных атак проявляются в виде остановки бизнес-процессов, публикации конфиденциальных данных, репутационных потерь и многомиллионных расходов на восстановление инфраструктуры и устранение последствий утечек.
Почему компании ошибаются в оценке угроз
Несмотря на то, что большинство организаций уделяют вопросам информационной безопасности всё больше внимания, оценка рисков нередко остается односторонней. Компании продолжают готовиться к одним сценариям, тогда как реальные инциденты всё чаще развиваются по совершенно другому пути.
Наиболее распространённые ошибки:
- Фокус только на внешних угрозах: руководство чаще готовится к масштабным атакам, о которых регулярно сообщают СМИ, тогда как многие инциденты начинаются с компрометации учётной записи сотрудника, ошибки в настройке системы или действий подрядчика.
- Недооценка внутренних процессов: даже самые современные средства защиты не смогут предотвратить инцидент, если в компании отсутствует строгий контроль доступа, а формальные регламенты работы сводят на нет эффективность даже самых передовых ИБ-решений.
- Игнорирование человеческого фактора: непонимание того, что сотрудники чаще всего становятся «точкой входа» – не из-за недостатка квалификации или отсутствия технических знаний, а из-за высокой нагрузки, спешки, невнимательности и тонких психологических манипуляций.
- Реактивный подход: усиление мер безопасности только после серьёзного инцидента вместо регулярной оценки рисков, превентивного тестирования сценариев реагирования и отработки процедур восстановления.
Эволюция стратегии: от защиты периметра к киберустойчивости
Сегодня уже недостаточно просто усиливать защитный периметр. Современная практика переходит к парадигме «от скомпрометированной системы» (исходить из того, что сеть уже скомпрометирована).
Вопрос смещается из плоскости «смогут ли нас взломать?» в плоскость «когда это произойдёт и как быстро мы восстановимся?».
Поэтому главным критерием становится не попытка полностью исключить атаки, а создать условия и возможности для обеспечения киберустойчивости – способность бизнеса не только отражать атаки, но и быстро выявлять инцидент, локализовать ущерб, сохранять непрерывность критических процессов и восстанавливать работу инфраструктуры с минимальными потерями.
Основой такого подхода становятся три взаимосвязанных направления.
- Работа с человеческим фактором: поскольку значительная часть атак по-прежнему строится на социальной инженерии, обучение сотрудников становится таким же важным элементом защиты, как антивирус или межсетевой экран. Регулярные тренинги, учебные фишинговые рассылки и формирование культуры информационной безопасности позволяют существенно снизить вероятность успешной атаки.
- Контроль внутренних рисков: ошибка одного сотрудника не должна приводить к компрометации всей инфраструктуры. Для этого применяются принципы нулевого доверия, минимально необходимых привилегий, а также внедрение DLP и SIEM-систем.
- Надёжная техническая база: даже если злоумышленнику удалось проникнуть в корпоративную сеть, ущерб можно минимизировать. Многофакторная аутентификация снижает риск компрометации учётных записей, сегментация сети препятствует распространению нарушителя и вредоносного ПО, а регулярное резервное копирование с верификацией резервных копий и организацией распределенного хранения резервных копий остаётся наиболее эффективным способом восстановления после атак шифровальщиков.
Образ хакера, штурмующего цифровую крепость, постепенно уходит в прошлое. Сегодня киберугроза – это не один человек и не одна технология, а совокупность факторов, каждый из которых по отдельности может показаться незначительным. Именно поэтому внимание бизнеса необходимо смещать с поиска киберпреступника на выстраивание процессов, которые делают компанию устойчивой независимо от того, кто и каким способом попытается её атаковать.






