Исследование компании Positive Technologies выявило активность вредоносного ПО в 70% российских и международных организаций.
Отсутствие явных признаков атаки не гарантирует безопасность корпоративной сети. В ходе пилотного проекта PT Network Attack Discovery обнаружено, что вредоносное программное обеспечение работает в 70% российских и международных компаний. Это значительный рост по сравнению с предыдущим результатом в 46%, что составляет увеличение на 24 процентных пункта. Наиболее часто в трафике встречались резидентные прокси-сервисы и приложения для скрытой добычи криптовалют.
Анализ пилотных проектов охватывал период со второй половины 2025 по первую половину 2026 года. Исследование включало организации различных секторов: промышленные предприятия (39%), информационные технологии (17%), государственные учреждения и розничная торговля (по 13% каждая).
Специалисты не выявили прямых доказательств взлома во время тестирования, однако детальный анализ сетевых соединений обнаружил множество потенциально опасных процессов. Системы мониторинга трафика способны выявлять подозрительную активность, которая может быть не заметна на отдельных рабочих станциях.
Резидентные прокси-приложения оказались самой распространенной угрозой, обнаруженной в 67% организаций. После инсталляции такие программы маршрутизируют через зараженное устройство трафик третьих лиц, позволяя им использовать интернет-соединение под чужим IP-адресом. Хотя подобное ПО не крадет пароли и не шифрует данные, ресурсы устройства используются без согласия владельца.
Наиболее распространенным сервисом резидентных прокси стала платформа Infatica, следы которой обнаружены в 62% исследованных компаний. Широкое распространение такого ПО создает дополнительные проблемы для информационной безопасности: трафик может проходить через личный мобильный телефон работника, подключенный к корпоративной сети, что затрудняет определение источника угрозы.
На втором месте находятся приложения для добычи криптовалют, обнаруженные в 54% компаний. Чаще всего встречались программы для майнинга Monero (47% компаний). Скрытые майнеры используют вычислительные ресурсы как корпоративных компьютеров, так и персональных ноутбуков работников, подключенных через рабочий VPN-канал.
Инструменты для скрытого удаленного управления выявлены в 22% организаций, программы слежения — в 6%. Среди прочих опасностей обнаружены программы-воры данных и вирусы-шифровальщики, способные привести к утечке конфиденциальной информации или прерыванию деятельности. Значительная часть обнаружений происходила при запуске подозрительных файлов в специальной изолированной среде, поэтому обнаружение не всегда означает реальное заражение.
В российских сетях продолжают встречаться остаточные признаки вируса WannaCry, несмотря на то, что его массовая эпидемия произошла в 2017 году. Этот вредонос использовал недостатки в протоколе SMB и мог распространяться самостоятельно между компьютерами. Согласно наблюдениям специалистов, компании, длительное время применяющие системы мониторинга сетевого трафика, практически полностью избавились от этой угрозы.
Нарушения корпоративных политик безопасности также оказались серьезной проблемой, обнаруженной во всех исследованных организациях. В 87% компаний используются незащищенные методы передачи учетных данных, в 74% установлены приложения удаленного доступа, а в 61% применяются простые пароли из словарей. Передача учетных данных в открытом виде через LDAP и HTTP протоколы зафиксирована в 74% компаний для каждого из них.
Исследование демонстрирует разницу между единовременной проверкой и постоянным мониторингом сетей. Приложение AnyDesk обнаружено в 84% организаций при первичной проверке, тогда как на предприятиях с постоянно работающими системами контроля средний показатель составил 40%. Для TeamViewer разница была 42% против 23%. Приложения удаленного доступа в целом являются легитимными, однако неконтролируемая их установка создает дополнительные каналы несанкционированного доступа.
Полученные данные свидетельствуют о том, что значительная часть сетевых рисков возникает не только вследствие традиционного взлома инфраструктуры. Персональные гаджеты сотрудников, открытая передача данных для входа, скрытые прокси-сервисы, майнеры и неучтенные инструменты удаленного доступа могут создавать опасную активность задолго до появления явного инцидента безопасности.
