ENG
По итогам 2025 года именно ИТ-отрасль оказалась под самым плотным огнем киберпреступников: на нее пришлось 29% всех зафиксированных в стране инцидентов. Причина не только в ценности самих ИТ-компаний как цели — злоумышленники все чаще используют их как перевалочный пункт для проникновения в инфраструктуру более крупной и защищенной конечной жертвы. Следом в антирейтинге отраслей идут финансы и страхование (17%), ритейл и торговля (12%), а также здравоохранение и транспортно-логистический сектор — у каждого по 8%.

Эти данные приводятся в исследовании «От реагирования к предотвращению: инциденты 2025», которое подготовил отдел реагирования и цифровой криминалистики Angara MTDR на основе десятков расследованных кейсов из самых разных сфер — от промышленности и ретейла до госструктур.

Кто и зачем атакует

Анализируя мотивы атакующих, эксперты выяснили: чаще всего (в 40% расследованных случаев) речь шла о шпионаже. Еще четверть инцидентов (25%) относится к хактивизму, и лишь 15% — к классической финансовой мотивации, когда хакеры действуют ради прямой выгоды. В оставшихся 20% случаев точно определить, чего добивался атакующий, не удалось. Заметную долю также составили кампании, которые можно связать с деятельностью APT-группировок — их интересует не разовая нажива, а длительное скрытое присутствие в системах жертвы.

Примечательно, что сам хактивизм за год сильно изменился по своей природе. Раньше под этим ярлыком чаще скрывались группы, которым важен был публичный резонанс и шумиха вокруг атаки. В 2025 году акценты сместились: значительная часть таких атак была нацелена уже не на демонстративный эффект, а на нанесение российским организациям максимально реального ущерба.

Ландшафт усложняется

Картина киберпреступности в целом стала более запутанной. С одной стороны, появляются новые кластеры активности — группы, которых объединяют общие инструменты, тактики и цели. С другой — атрибуция конкретных инцидентов конкретным группировкам стала сложнее: то, что на первый взгляд выглядело разрозненной и случайной активностью, в ходе расследования нередко оказывалось частью тщательно спланированной кампании.

Отдельная тенденция — проникновение ИИ в арсенал атакующих. В 2025 году аналитики фиксировали не только использование сгенерированных нейросетями сценариев и скриптов для автоматизации рутинных операций, но и случаи применения C2-агентов, написанных или доработанных с помощью ИИ. Барьер для создания собственных вредоносных инструментов снижается — а это одновременно затрудняет сигнатурное обнаружение и ускоряет появление новых образцов малвари.

Сколько времени нужно, чтобы обнаружить взлом

Медианное время обнаружения атакующих в инфраструктуре по итогам года составило 17 дней. Для атак с использованием программ-вымогателей этот показатель оказался ниже — всего 7 дней, однако сама скорость развития таких атак настолько высока, что даже за этот короткий срок компании, как правило, узнавали о взломе уже на завершающей стадии, когда сделать что-то превентивно уже сложно.

Если же смотреть на инциденты в целом, картина куда тревожнее: почти в половине случаев — 45% — на обнаружение атаки уходило больше месяца. Из них 15% инцидентов вскрывались в промежутке от месяца до полугода, 5% — от полугода до года, а четверть всех атак (25%) оставалась незамеченной в инфраструктуре больше года. Часть таких затяжных случаев объясняется низкоквалифицированными атаками ботнетов, размещающих майнеры на уязвимых серверах, а часть — работой группировок, специализирующихся именно на длительном шпионаже.

Позитивная динамика при сохраняющихся рисках

Заместитель генерального директора Angara MTDR Артем Грибков отмечает, что, хотя количество и разнообразие киберугроз продолжает расти год от года, заметно увеличилась доля организаций, которые стали быстрее реагировать на инциденты, охотнее сотрудничать с командами реагирования и более осознанно вкладываться в защиту. По его словам, это однозначно позитивный сигнал, однако потенциал для роста в отрасли остается значительным — особенно в части проактивного обнаружения угроз и готовности бизнеса к восстановлению после атак.

21.09.2026

Другие публикации

Angara MTDR: ИТ-отрасль была главной целью киберпреступников в 2025 году

По итогам 2025 года именно ИТ-отрасль оказалась под самым плотным огнем киберпреступников: на нее пришлось 29% всех зафиксированных в стране инцидентов. 

21.09.2026

Компания «Блазар» представила новую версию Blazar NAC

Новый релиз системы контроля сетевого доступа Blazar NAC 3.0 предназначен для работы в территориально распределённой инфраструктуре

06.08.2026

Angara MTDR: целью кибератак может стать любая компания независимо от размера — вопрос лишь в скорости реакции

Эксперты Angara MTDR представили отчет об итогах деятельности в 2025 году. Анализ инцидентов и реагирование на них подтверждают устойчивую тенденцию к усложнению ландшафта киберугроз в России и странах СНГ.

21.07.2026

Angara MTDR раскрыла схему закрепления в корпоративных сетях через фальшивую деловую переписку

Эксперты Angara MTDR сообщили о выявлении целевой фишинговой кампании, направленной против российских организаций. Ключевая особенность схемы — искусная имитация внутренней рабочей коммуникации

07.07.2026

Angara MTDR предупреждает о целевых атаках BoTeam под видом микрозаймов

Эксперты центра реагирования и цифровой криминалистики Angara MTDR зафиксировали новую атаку хакерской группировки BoTeam (Hoody Hyena) на российские компании.

08.06.2026

Остались вопросы?

Понравилась новость?

Подпишитесь на уведомления о новых материалах