Согласно исследованию компании Dragos, киберпреступники способны нарушить производственные процессы, атакуя корпоративные информационные системы, даже если им не удается получить прямой доступ к системам управления промышленными объектами (ICS).
Во втором квартале 2026 года компания зафиксировала 1140 инцидентов с программами-вымогателями, затронувших промышленные организации. Это на 12% больше, чем 1020 случаев в первом квартале. Данные основаны на публичной информации о пострадавших компаниях и сообщениях групп киберпреступников на сайтах утечек данных. Производственный сектор пострадал в 747 случаях, что составляет 65% от общего числа.
На строительство пришлось 176 инцидентов, производство оборудования — 114, пищевую и напитковую промышленность — 70. Организации, работающие с системами управления, включая инжиниринговые фирмы и производителей оборудования, столкнулись с 117 атаками. Транспорт и логистика испытали 95 инцидентов.
Исследователи Dragos отмечают: "Программы-вымогатели остаются наиболее опасной киберугрозой для промышленных предприятий. Риск формируется не столько использованием специализированного вредоноса для систем управления, сколько фокусировкой преступников на корпоративных IT-системах, поддерживающих производство".
Системы управления ресурсами (ERP), инфраструктура виртуализации, сервисы аутентификации и шлюзы удаленного доступа — это высокоценные цели для атак. Их отказ может привести к остановке производства и нарушению цепочки поставок.
На примере австралийской компании Mackay Sugar, второго по величине производителя сахара в стране, видно, как отключение IT-систем остановило работу двух из трех заводов. Компания была атакована группой The Gentlemen, однако исследователи не нашли доказательств прямого доступа преступников к системам управления.
Кража данных вместо шифрования
Киберпреступники все чаще переходят от шифрования файлов к краже конфиденциальной информации. Это позволяет им продолжить шантаж даже после восстановления систем, угрожая опубликовать украденные данные сотрудников, клиентов, поставщиков и финансовые сведения.
Преступники получают доступ через открытые в интернете устройства, инструменты удаленного управления, скомпрометированные учетные записи и украденные учетные данные.
В Q2 группировка Qilin провела наибольшее количество атак (140 жертв), за ней следует Akira (129 атак) и The Gentlemen (125 атак). Каждая группировка использует собственные методы: Qilin работает через украденные пароли, Akira специализируется на VPN-устройствах, а The Gentlemen сначала атакует граничные устройства.
Социальная инженерия через корпоративные мессенджеры
Социальная инженерия стала основным способом первоначального проникновения в сети. Преступники выдают себя за сотрудников IT-служб в Microsoft Teams, убеждают сотрудников открыть общий доступ к экрану и устанавливают инструменты удаленного мониторинга, такие как AnyDesk.
Некоторые группировки создают поддельные сайты для кража учетных данных, копируя названия целевых организаций и перехватывая пароли и коды многофакторной аутентификации.
Борьба правоохранителей с инфраструктурой преступников
Во втором квартале международные операции правоохранительных органов нарушили работу сервисов и вредоноса, используемых киберпреступниками. Была разобрана VPN-служба First VPN, захвачены 33 сервера в 27 странах. Операция Endgame нейтрализовала вредонос SocGholish, Amadey и StealC, восстановив десятки миллионов украденных паролей.
Соединенные Штаты — главная мишень
Северная Америка столкнулась с 514 инцидентами, Европа — с 316. США испытали 431 атаку, что составляет 38% от мирового числа. Германия выделяется резким ростом — с 37 случаев в Q1 до 68 в Q2, причем 76% жертв — производственные предприятия.
Азия зафиксировала 172 инцидента, Южная Америка — 64, Ближний Восток — 44, Австралия и Новая Зеландия — 19, Африка — 11.
Dragos рекомендует организациям предположить, что все открытые в интернет устройства могут быть найдены преступниками. Это делает постоянный мониторинг и управление внешней поверхностью атак необходимостью.
