Центр мониторинга информационной безопасности УЦСБ SOC (Уральский центр систем безопасности) представил отчёт «Ландшафт киберугроз 2025/2026», в котором зафиксировал резкий рост атак через подрядчиков и партнёров компаний. Доля таких инцидентов выросла с 10% до 30% за год — то есть каждая третья успешная атака на организацию теперь начинается не с прямого взлома самой компании, а с компрометации кого-то из её поставщиков или ИТ-партнёров.

Ключевые цифры отчёта

  • Доля атак через подрядчиков выросла с 10% до 30% за год
  • Число заражений шифровальщиками увеличилось в 2,3 раза по сравнению с 2025 годом
  • DDoS-атаки выросли на 27%, причём 80% из них — атаки прикладного уровня
  • Фишинг, кража учётных данных и веб-уязвимости в сумме дают 70–80% всех инцидентов
  • Промышленный сектор вышел на первое место по числу зафиксированных инцидентов

Как это выглядит на практике

Аналитики привели несколько показательных случаев из своей практики: у энергетической компании через скомпрометированного подрядчика было похищено около 3 ТБ данных; у информационного ресурса утекло 636 ГБ персональных данных 159,6 млн пользователей; а у производителя стройматериалов злоумышленники зашифровали 3 тысячи серверов и удалили 100 ТБ резервных копий, лишив компанию возможности быстро восстановиться.

Что такое атака через подрядчика и почему её так сложно поймать

Атака через подрядчика (supply chain attack) — это когда злоумышленник не взламывает целевую компанию напрямую, а сначала проникает в системы её партнёра, интегратора или поставщика услуг, у которого есть легитимный доступ к инфраструктуре жертвы — например, через VPN, удалённое администрирование или общие учётные записи. Такой доступ выглядит как обычная рабочая активность и не вызывает подозрений у систем защиты, поэтому подобные атаки обнаруживаются заметно позже, чем прямой взлом.

Почему тренд усиливается

Директор УЦСБ SOC Константин Мушовец связывает рост числа атак с распространением нейросетей: они существенно снижают порог входа в киберпреступность, позволяя даже неопытным злоумышленникам автоматизировать разведку, подбор паролей и написание вредоносного кода. В сочетании с тем, что у многих подрядчиков защита выстроена слабее, чем у крупных заказчиков, это создаёт удобную точку входа для атаки на защищённые в остальном компании.

Комбинированные схемы вымогательства

Ещё одна тенденция, отмеченная в отчёте, — усложнение атак: шифрование инфраструктуры теперь всё чаще сочетается с кражей конфиденциальных данных и DDoS-атаками одновременно. Такая комбинация нужна злоумышленникам, чтобы увеличить давление на жертву и повысить шансы на получение выкупа даже в тех случаях, когда компания может быстро восстановиться из резервных копий.

Как компаниям снижать риск

Среди рекомендованных мер защиты аналитики называют строгий контроль удалённого доступа для подрядчиков — в частности, обязательное использование VPN с многофакторной аутентификацией (MFA), сегментирование сети, чтобы скомпрометированный партнёр не получал доступ ко всей инфраструктуре, и применение принципа наименьших привилегий, при котором подрядчику выдаются только те права, которые реально нужны для выполнения его задач.

Итог: Рост доли атак через подрядчиков с 10% до 30% за год говорит о том, что периметр защиты компании больше не ограничивается её собственной инфраструктурой — безопасность партнёров и поставщиков становится частью общей картины риска. Для бизнеса это означает необходимость пересматривать модели доверия к подрядчикам и внедрять более строгий контроль удалённого доступа уже сейчас, а не после первого инцидента.

Читайте также: