В период с января по июнь 2026 года злоумышленники стали чаще использовать тактику комбинированного удара. Они одновременно шифруют инфраструктуру, выгружают конфиденциальные данные и давят DDoS-трафиком, чтобы вынудить жертву платить. Каждая третья компрометация теперь начинается с подрядчика, а число заражений шифровальщиками в промышленности увеличилось в 2,3 раза по сравнению с 2025 годом. Об этом стало известно из отчета Центра мониторинга УЦСБ SOC. Редакция IT Speaker ознакомилась с результатами.

Аналитики выяснили, что стремительный рост набирают атаки, начинающиеся через подрядчиков, а не через взлом самой компании. Всего за год их доля увеличилась с 10 до 30%. Атакующие чаще всего проникали через сетевое оборудование (Palo Alto, Check Point, NGINX), ядро Linux и офисные приложения.
Основным трендом оказалась тактика комбинированных атак (одновременное шифрование, кража данных и DDoS). Промышленный сектор вышел на первое место по числу инцидентов. Число DDoS-атак выросло на 27%. Злоумышленники также стали активно использовать ИИ для создания фишинговых писем, которые практически невозможно отличить от настоящих.
Векторы проникновения не изменились: фишинг, кража учетных данных и эксплуатация веб-уязвимостей сохраняют 70-80% всех инцидентов. Оставшиеся 20-30% составляют более ресурсоемкие атаки: использование 0-day-уязвимостей и целевые APT-кампании.
Также был замечен набирающий обороты тренд: ужесточение закона о персональных данных породило альтернативу публичным сливам. Хакеры предлагают компаниям «тихий выкуп» – плату за то, чтобы не сообщать регулятору о факте утечки, избавляя бизнес от оборотных штрафов.
«Раньше для подготовки результативных атак злоумышленникам требовались значительные ресурсы и время. Сегодня нейросети существенно снижают порог входа: запустить цепочку компрометации может даже человек с минимальными навыками. На фоне усложнения атак компаниям, независимо от их размера и сферы деятельности, стоит пересмотреть парольную политику, усилить защиту удаленных рабочих станций, настроить многофакторную аутентификацию у подрядчиков, внедрить практику неизменяемых резервных копий и обеспечить постоянный мониторинг информационной безопасности. Вложения в базовые меры защиты обходятся значительно дешевле, чем восстановление ИТ-инфраструктуры после успешной атаки», – прокомментировал директор УЦСБ SOC Константин Мушовец.
Напомним, что в августе 2026 года региональные интернет-провайдеры столкнулись с пиковыми мощностями и количеством DDoS-атак. Так, максимальная мощность DDoS-инцидентов достигла 2,5 Тбит/с. Это стало наивысшим значением за все время наблюдений аналитического центра StormWall.
Число инцидентов с использованием удаленного доступа составило 62%