За первое полугодие 2026 года треть взломов российских компаний прошла через подрядчиков — годом ранее их доля была 10%. При этом 94% внутренних тестов на проникновение закончились полным захватом корпоративной сети, показал отчет УЦСБ о киберугрозах.
Атаки через цепочки поставок ускорились. По оценке исследования «Кросс технолоджис», они составляют 25–30% всех инцидентов, с ростом на 90% за 2025 год. Более половины таких атак направлены на логистические компании, промышленность атакуют в 40% случаев.
Промышленная инфраструктура под давлением. На 16% российских компьютеров АСУ в первом квартале блокировали вредонос, количество систем, зараженных шифровальщиками, выросло в 2,3 раза. Биометрические системы заразили в 26,4% случаев — они часто имеют интернет-доступ. УЦСБ связывает рост риска с устаревшими ОТ-системами, расширением сетевых связей и интеграцией с партнерскими сетями.
DDoS-атаки участились на 27% год к году с января по май. В январе число массовых автоматизированных атак выросло на 54%. В первом квартале в России впервые зафиксировали DDoS свыше трех Тбит/с. В апреле многовекторные схемы составили 52% всех атак против 25% в 2024 году, восемь из десяти приходились на уровень приложений.
Несмотря на усложнение, большинство взломов начинаются просто. Фишинг, кража учетных данных и веб-уязвимости формируют 70–80% инцидентов. Только 1% сотрудников сообщает о подозрительных письмах, а 16% кликают по вредоносным ссылкам. В 53% случаев с шифровальщиками взлом начинался с украденных учетных данных: преступникам проще купить готовый доступ, чем искать уязвимость.
УЦСБ отмечает влияние ИИ на инструменты атакующих. Открытые решения ускоряют поиск слабых мест, MCP-агенты и готовые комплексы автоматизируют этапы взлома. Это создает явление «вайбпентестинга» — когда инструменты снижают порог входа для менее квалифицированных злоумышленников.
Среди опасных уязвимостей первого полугодия выделили CVE-2026-0300 в Palo Alto PAN-OS, которую использовали как 0-day за четыре недели до публичного раскрытия. В начале июня в интернете оставалось свыше 135 тысяч уязвимых устройств. NGINX Rift находилась в коде с 2008 года и затрагивала версии 18-летней давности — 5,7 млн серверов в интернете могли быть уязвимы.
Известны крупные утечки данных. В феврале выставили на продажу три ТБ данных Active Directory энергетической компании с информацией о 1 млн клиентов. В апреле на форуме появился архив 636 ГБ якобы из федеральной системы, продавцы просили $6000 и заявляли о 159,6 млн затронутых человек. Независимого подтверждения происхождения не приводится.
Пентесты УЦСБ показывают другую сторону. Специалисты находят слабые пароли на критических серверах, учетные данные в открытом виде на рабочих станциях и в сетевых папках, ошибки в ADCS и SCCM, устаревшее ПО с известными уязвимостями. Инструменты атакующих развиваются, но базовые ошибки в корпоративных сетях остаются — они позволяют закрепиться и развивать атаку.
