У нападения и обороны разная арифметика. Атакующему достаточно найти одну открытую дверь. Защищающемуся нужно знать обо всех сразу, включая ту, которую кто-то прорубил в стене прошлой весной и забыл сообщить. Пока дверей было немного, эта асимметрия компенсировалась дисциплиной и регламентами. В 2026 году компенсация перестала работать: поверхность атаки растет быстрее, чем ее успевают описывать, а промежуток между публикацией уязвимости и появлением рабочего эксплойта сжался с недель до часов. Защита, которая начинается в момент инцидента, теперь опаздывает по определению.
Отсюда сдвиг, заметный по всему рынку: центр тяжести уходит из реагирования в опережение. Вместо того чтобы укреплять периметр изнутри по внутренним документам, компании учатся смотреть на себя снаружи, глазами того, кто ищет вход, и оценивать риск до того, как он реализуется. На этом и строятся современные решения для управления уязвимостями и внешними цифровыми угрозами, например https://cicada8.ru/. Ниже разберем, из чего реально складывается ландшафт угроз сегодня, что изменилось за последний год, куда все движется и какие шаги имеет смысл сделать не дожидаясь, пока тренд превратится в инцидент.
Три контура, из которых складывается почти все
Многообразие атак обманчиво. Если разложить статистику инцидентов по механике, обнаружатся всего три больших контура, и понимание того, в каком из них вы находитесь, определяет, куда тратить бюджет.
Первый контур — массовый конвейер. Фишинг, кража учетных данных и эксплуатация веб-уязвимостей вместе дают от семидесяти до восьмидесяти процентов всех инцидентов. Здесь нет адресности и нет изящества: работает автоматика, которая перебирает цели, пока не найдет неподготовленную. Защита от этого контура скучна и хорошо известна — многофакторная аутентификация, своевременные обновления, обучение людей. Скучность не отменяет того, что именно здесь проходит основной поток.
Второй контур — атаки через доверие. Сюда входит все, что приходит по легитимному каналу: подрядчики, партнеры, поставщики программных компонентов, дочерние структуры. По данным исследований BaSTION и RED Security, каждая третья успешная атака на российскую компанию в 2026 году идет через подрядчиков. Логика атакующего проста и неприятна: взломать фирму из пятнадцати человек, у которой нет ни отдела безопасности, ни двухфакторной аутентификации, но есть действующий доступ в вашу инфраструктуру, дешевле в десятки раз, чем штурмовать вас напрямую.
Третий контур разворачивается уже после утечки. Украденные данные не лежат мертвым грузом, а идут в дело: адресный фишинг с правильными именами и суммами, поддельные домены и страницы входа, аккаунты службы поддержки в мессенджерах. Число фейковых ресурсов за год выросло в полтора раза. Отдельный сюжет — примерно треть публично объявленных утечек оказывается компиляциями старых баз, пересобранных и выданных за свежий взлом. Смысл такой публикации не в данных, а в реакции: по тому, как компания отвечает, атакующий понимает, где у нее болит.
Что сломалось в 2026 году
Главное событие года произошло не в корпоративных сетях, а в экосистеме разработки. В августе самораспространяющийся червь Shai-Hulud, названный в честь песчаных чудовищ из «Дюны», прошел по npm и заразил более тысячи пакетов с суммарной аудиторией около двух миллиардов загрузок в месяц. Началось все с компрометации аккаунта одного разработчика, поддерживавшего популярные библиотеки кеширования. Дальше вмешательство человека не требовалось: обнаружив в системе жертвы токены публикации, вредонос сам собирал зараженную версию очередного пакета и выкладывал ее от имени владельца.
Техническая деталь, которую стоит осознать даже нетехническому руководителю. Червь искал не документы, а ключи: токены npm и GitHub, ключи облачных провайдеров, секреты Kubernetes, токены хранилищ паролей, конфигурации VPN, состояния Terraform, приватные SSH-ключи, строки подключения к базам. Около двухсот шаблонов поиска. Собранное шифровалось и выкладывалось в публичные репозитории — исследователи насчитали их порядка 1300. По оценке Endor Labs, во многих случаях токены публикации брались прямо со сборочных серверов, куда зараженная зависимость приехала раньше. То есть настоящей целью была не рабочая станция разработчика, а конвейер сборки.
Через две недели появилась разновидность, которую назвали ChainDrop, и вот она ломает базовое допущение индустрии. Вредоносный код попадал в опубликованный пакет, тогда как исходный репозиторий на GitHub оставался чистым. Проверка кода глазами и автоматикой ничего не показывала, потому что в коде ничего и не было — подменялся артефакт. Ревью как метод контроля в этой схеме просто не работает.
Российская статистика подтверждает направление. По оценке «Информзащиты», в первом полугодии 2026 года доля атак через цепочки поставок программного обеспечения среди значимых облачных инцидентов выросла с десяти до двадцати пяти процентов, то есть в два с половиной раза за шесть месяцев, а абсолютное число таких инцидентов более чем удвоилось. Там же фиксируют почти пятидесятипроцентный рост кампаний с использованием ботов.
Куда это движется: пять трендов на ближайшие два года
ИИ перестает быть инструментом и становится инфраструктурой. Отраслевые прогнозы сходятся в том, что характер использования языковых моделей меняется: от чат-ботов и ассистентов к системам, где модель сама управляет процессами, вызывает инструменты и принимает решения. Появляются мультиагентные конструкции и оркестраторы. С точки зрения безопасности это новая поверхность атаки с непроработанной моделью угроз: агент имеет доступ к коду, данным и внутренним сервисам, а его поведение зависит от входных данных, которыми можно управлять извне. Эксперты прямо ожидают в ближайшее время первого крупного инцидента, связанного с компрометацией протоколов взаимодействия агентов с корпоративными системами.
Теневой ИИ внутри компании. Классические теневые активы — забытые стенды и старые домены — получили современного родственника. Сотрудники используют несанкционированные ИИ-инструменты, чтобы работать быстрее, и передают им корпоративные данные без всякого контроля. Формально утечки нет, фактически информация покинула контур. Это слепая зона, которую невозможно закрыть, пока о ней не знаешь, и она растет ровно с той скоростью, с какой люди осваивают новые сервисы.
Дипфейк-фрод становится рутиной. Прогнозисты описывают его будущее аналогией: примерно так же десять лет назад в корпоративные риски входил фишинг. Голос руководителя в трубке и его же лицо в видеозвонке перестают быть доказательством личности, а значит, процедуры подтверждения платежей и критичных операций придется перестраивать под мир, где подделывается все, кроме процедуры.
Атаки на бизнес-логику вместо атак на код. Аналитики Positive Technologies прогнозируют рост числа атак, нацеленных на ошибки в легитимных процессах и механизмах доверия: не переполнение буфера, а последовательность действий, которую разработчик не предусмотрел. Такие уязвимости не находит ни один сканер, потому что формально система работает как задумано. Обнаруживаются они только моделированием поведения нарушителя.
Криптография с отложенным сроком годности. Стратегия «собрать сейчас, расшифровать потом» исходит из того, что перехваченный сегодня трафик можно будет вскрыть, когда появятся достаточные вычислительные мощности. Для данных с длинным сроком чувствительности — медицинских, юридических, конструкторских — это вполне практическая угроза. Россия движется здесь по собственной траектории: суверенные алгоритмы-кандидаты проходят криптоанализ, пилоты квантового распределения ключей запущены в финансовом секторе, энергетике и телекоме, стандарты ожидаются в 2026-2027 годах.
Что имеет смысл сделать уже сейчас
Опережение складывается не из покупки очередного продукта, а из нескольких управленческих решений, каждое из которых доступно без увеличения бюджета в разы.
Составить внешний список активов, а не внутренний. Внутренняя инвентаризация описывает, как компания видит себя сама. Безопасность определяется тем, как она выглядит снаружи. Эти списки не совпадают никогда: по январским оценкам, теневые ИТ-ресурсы есть примерно у 98 процентов российских компаний, и большинство о них не подозревает. Начинать нужно с обнаружения доменов, поддоменов, адресов, облачных сред и открытых сервисов, которые реально торчат в интернет, включая забытые.
Приоритизировать по эксплуатируемости, а не по баллу критичности. Формальная оценка из бюллетеня не учитывает контекст. Одна и та же уязвимость на пустом тестовом стенде и на сервисе с клиентской базой — два разных события. Работающий критерий выглядит так: есть ли публичный эксплойт, доступен ли актив извне, какие данные за ним стоят. Три вопроса вместо таблицы из трехсот строк.
Взять под контроль зависимости. После Shai-Hulud это перестало быть темой для разработчиков и стало темой для руководства. Минимальный набор мер: фиксация версий вместо автоматического подтягивания свежих, отключение автоматических скриптов установки там, где они не нужны, изоляция сборочной среды от рабочих станций и от боевых секретов, короткоживущие токены публикации, инвентаризация компонентов в формате SBOM. Сборочный конвейер сегодня — такой же объект защиты, как контроллер домена.
Навести порядок в доступах подрядчиков. Вопрос не в том, доверяете ли вы партнеру, а в том, кто именно имеет доступ прямо сейчас, какого объема, зачем и когда это проверялось. Отдельный доступ на каждую задачу, минимальные привилегии, обязательная многофакторная аутентификация, сегментация сети так, чтобы из подрядного контура нельзя было дойти до критичных систем. Ответ «мы выдали доступ два года назад, наверное, им уже не пользуются» в этой логике не считается.
Провести криптоаудит. Первый шаг к постквантовой миграции не требует ждать стандартов: достаточно зафиксировать, где и какие алгоритмы используются в инфраструктуре. Это покажет реальный масштаб задачи и превратит будущий переход в плановую работу вместо аварийной.
Сократить время цикла. Проверка раз в год перед аудитом описывает инфраструктуру, которой давно нет: релизы выходят еженедельно, маркетинг запускает лендинги, кто-то поднимает сервис. Непрерывность здесь важнее глубины разового исследования.
Организационное всегда дешевле технического
Есть закономерность, о которой говорят реже, чем следовало бы. Теневая инфраструктура растет не от разгильдяйства, а от медленных процедур. Когда легальный путь занимает неделю согласований, сотрудник находит обходной — и делает это из добрых побуждений, чтобы успеть к сроку. Компания, где запросить нормальный инструмент быстрее, чем поднять его самому втихую, сокращает свои теневые активы, не потратив на средства защиты ни рубля. То же касается доступов: реестр, который ведется и пересматривается, дает больше, чем дорогая система мониторинга поверх хаоса.
Второй недооцененный ресурс — скорость принятия решений. В условиях, когда окно эксплуатации измеряется часами, ценность имеет не безупречный план обновления, а способность выкатить патч на критичный внешний сервис в тот же день. Это вопрос полномочий и регламентов, а не технологий.
Почему опережение — это не лозунг
Ландшафт угроз в 2026 году устроен так, что реактивная модель проигрывает арифметически. Если атака автоматизирована и разворачивается за часы, а цикл защиты измеряется кварталами, разрыв будет только расти, сколько бы средств ни вкладывалось в реагирование. Единственный способ его закрыть — перенести усилия левее по временной шкале: знать свою поверхность атаки раньше нападающего, оценивать риск подрядчика до подписания договора, готовиться к тренду до того, как он стал инцидентом.
Обнадеживает то, что подавляющее большинство успешных атак использует вещи известные и закрываемые: незакрытую уязвимость, забытый сервис, лишний доступ, слабый пароль, чужую библиотеку, которую никто не проверял. Это не про непобедимых противников с невиданными технологиями. Это про порядок в собственном хозяйстве, который почти всегда оказывается хуже, чем принято думать, — и который, в отличие от квантовых компьютеров и мультиагентных систем, полностью находится в зоне вашего контроля.
- Россияне стали скупать кнопочные телефоны - 22/09/2026 01:05
- До концерта Канье Уэста — 19 дней: почему шоу в Петербурге почти нереально - 22/09/2026 00:49
- В Нью-Йорке запретили «засиживаться» в туалете: через 10 минут дверь откроется сама - 21/09/2026 23:43
