Эксперты Jet CSIRT проанализировали данные мониторинга, киберразведки и проектов по расследованию.
Расследование инцидентов
Подтверждённые кибератаки сконцентрировались на нарушении доступности процессов в промышленности. Основными причинами успешного проникновения в инфраструктуру стали слабо защищённый сетевой периметр и в каждом третьем случае — взлом через подрядчика. NEN
Топ компрометаций по отраслям
Наиболее критичными сценариями атак остаются шифровальщики — 69% в I полугодии 2026 года от всех подтверждённых инцидентов приходятся именно на них. При этом большая часть атак с использованием шифровальщиков пришлась на второй квартал 2026 года.
В 56% кейсов точкой входа в инфраструктуру стали публичные приложения (T1190 Exploit Public-Facing Application). В большей части успешное проникновение обеспечили недостатки безопасного конфигурирования сервисов и защиты опубликованных систем.
Данные, полученные в рамках мониторинга внешних цифровых угроз, показывают, что в 93% компаний при сканировании внешнего периметра обнаружены доступные административные интерфейсы. На периметре 73% компаний выявлена публикация потенциально избыточных или небезопасных сервисов (SSH, SMTP, FTP).
Актуальной остаётся проблема атак через подрядчиков. Второй по частоте точкой входа, наряду с внешними сервисами удалённого доступа, стали подрядные организации: в 21% расследуемых инцидентов злоумышленники попали в инфраструктуру через вектор доверенных отношений. Атаки пришлись на крупные компании с численностью более 1 000 сотрудников. При этом почти половина (48%) событий в мониторинге ИБ, связанных с компрометацией учётных записей, пришлась на ИТ-компании-подрядчики крупного бизнеса.
Топ техник, которые чаще всего используют для компрометации инфраструктур
Мониторинг событий кибербезопасности
Более 70% событий, зафиксированных Jet CSIRT в I полугодии 2026 года, пришлись на попытки сетевых атак на внешний периметр и факты заражения хостов вредоносным ПО. Данные показывают прямую корреляцию с состоянием внешнего периметра — значительная часть сетевой активности была направлена на поиск открытых интерфейсов и попыток эксплуатации известных уязвимостей.
События категории заражения вредоносным ПО, в свою очередь, чаще всего выступали следствием фишинговых атак или использования скомпрометированных учётных данных. При этом источником компрометации последних выступали как успешные брутфорс-атаки на сервисы без многофакторной аутентификации, так и учётные данные, ранее украденные инфостилерами и оказавшиеся в публичных утечках. По данным Jet CSIRT, признаки подобной компрометации инфостилерами обнаружены в 53% организаций (всего было выявлено 3 000 украденных таким образом учётных записей). Чувствительные данные 27% компаний найдены в публичных репозиториях. При этом утечки данных снизились в 8 раз по сравнению со вторым полугодием 2025 года.
Распределение инцидентов по категориям угроз
Первое полугодие 2026 года показало, что продолжают работать уже известные сценарии атак: забытые внешние сервисы, открытые административные интерфейсы, отсутствие многофакторной аутентификации и слабую защиту удаленного доступа. Последним рубежом киберустойчивости становится резервное копирование: под влиянием эпидемии шифровальщиков подходы к нему меняются, превращаясь в элемент управления киберрисками. В случаях шифрования данных, при котором было подтверждено соблюдение принципа 3-2-1 и резервные копии оставались изолированными, инфраструктура была восстановлена за 1–2 дня. Там, где принцип 3-2-1 не соблюдался, восстановление занимало от семи дней, а резервные копии были повреждены частично или полностью.