Эти данные приводятся в исследовании «От реагирования к предотвращению: инциденты 2025», которое подготовил отдел реагирования и цифровой криминалистики Angara MTDR на основе десятков расследованных кейсов из самых разных сфер — от промышленности и ретейла до госструктур.
Кто и зачем атакует
Анализируя мотивы атакующих, эксперты выяснили: чаще всего (в 40% расследованных случаев) речь шла о шпионаже. Еще четверть инцидентов (25%) относится к хактивизму, и лишь 15% — к классической финансовой мотивации, когда хакеры действуют ради прямой выгоды. В оставшихся 20% случаев точно определить, чего добивался атакующий, не удалось. Заметную долю также составили кампании, которые можно связать с деятельностью APT-группировок — их интересует не разовая нажива, а длительное скрытое присутствие в системах жертвы.
Примечательно, что сам хактивизм за год сильно изменился по своей природе. Раньше под этим ярлыком чаще скрывались группы, которым важен был публичный резонанс и шумиха вокруг атаки. В 2025 году акценты сместились: значительная часть таких атак была нацелена уже не на демонстративный эффект, а на нанесение российским организациям максимально реального ущерба.
Ландшафт усложняется
Картина киберпреступности в целом стала более запутанной. С одной стороны, появляются новые кластеры активности — группы, которых объединяют общие инструменты, тактики и цели. С другой — атрибуция конкретных инцидентов конкретным группировкам стала сложнее: то, что на первый взгляд выглядело разрозненной и случайной активностью, в ходе расследования нередко оказывалось частью тщательно спланированной кампании.
Отдельная тенденция — проникновение ИИ в арсенал атакующих. В 2025 году аналитики фиксировали не только использование сгенерированных нейросетями сценариев и скриптов для автоматизации рутинных операций, но и случаи применения C2-агентов, написанных или доработанных с помощью ИИ. Барьер для создания собственных вредоносных инструментов снижается — а это одновременно затрудняет сигнатурное обнаружение и ускоряет появление новых образцов малвари.
Сколько времени нужно, чтобы обнаружить взлом
Медианное время обнаружения атакующих в инфраструктуре по итогам года составило 17 дней. Для атак с использованием программ-вымогателей этот показатель оказался ниже — всего 7 дней, однако сама скорость развития таких атак настолько высока, что даже за этот короткий срок компании, как правило, узнавали о взломе уже на завершающей стадии, когда сделать что-то превентивно уже сложно.
Если же смотреть на инциденты в целом, картина куда тревожнее: почти в половине случаев — 45% — на обнаружение атаки уходило больше месяца. Из них 15% инцидентов вскрывались в промежутке от месяца до полугода, 5% — от полугода до года, а четверть всех атак (25%) оставалась незамеченной в инфраструктуре больше года. Часть таких затяжных случаев объясняется низкоквалифицированными атаками ботнетов, размещающих майнеры на уязвимых серверах, а часть — работой группировок, специализирующихся именно на длительном шпионаже.
Позитивная динамика при сохраняющихся рисках
Заместитель генерального директора Angara MTDR Артем Грибков отмечает, что, хотя количество и разнообразие киберугроз продолжает расти год от года, заметно увеличилась доля организаций, которые стали быстрее реагировать на инциденты, охотнее сотрудничать с командами реагирования и более осознанно вкладываться в защиту. По его словам, это однозначно позитивный сигнал, однако потенциал для роста в отрасли остается значительным — особенно в части проактивного обнаружения угроз и готовности бизнеса к восстановлению после атак.
21.09.2026