Какие отрасли чаще всего атакуют в России в 2026 году?

7 мин
646
2
24 июня 2026
Какие отрасли чаще всего атакуют в России в 2026 году?

APТ-группировки наступают

С начала 2026 года российские организации столкнулись с новой волной кибератак. Активность APT-группировок планомерно росла с начала года. Показатель первого квартала — один из самых высоких за последнее время.

Интенсивность заражений различным вредоносным ПО в I квартале года увеличилась на 111% по сравнению с тем же периодом 2025-го. Почти 284 атаки пришлось в среднем на одну организацию, говорится в отчёте Solar 4RAYS о ландшафте вредоносных атак в первом квартале 2026 года. Исследование велось на основе данных сети сенсоров на территории России, которые отслеживают активность вредоносных программ из заражённых сетей различных организаций.

Под прицелом — ТЭК

Самыми атакуемыми в начале года стали предприятия топливно-энергетического сектора. В I квартале 2026 года на одну организацию в этой отрасли в среднем приходилось 1225 атак (+ 291% к показателям аналогичного периода 2025 года). Всего сенсоры Solar 4RAYS зафиксировали в этой сфере почти 35% от всех срабатываний, которые говорят о потенциальном заражении организации. Год назад этот показатель в ТЭКе составил 12,1%. Ни одна другая индустрия не продемонстрировала такого заметного роста.

Взрывной рост атак на предприятия ТЭК фиксируется одновременно в шести из восьми категорий угроз, включая APT, стилеры, RAT, фишинг, вымогатели и загрузчики, рассказали в Solar 4RAYS.

На фоне нестабильной ситуации на глобальном рынке энергоносителей российские компании продолжают находиться под прицелом, прежде всего профессиональных кибершпионских группировок.

Также значительно выросла интенсивность атак в госсекторе — на 240%. Авторы исследования предполагают, что давление выросло в целом на все отрасли, а основной фокус атакующих в этот период сместился именно на ТЭК.

Компании ТЭК обяжут пройти кибериспытания

«Отраслевая статистика в отчете отражает реальную картину угроз и коррелирует с нашими данными — ТЭК и промышленность устойчиво занимают верхние строчки в рейтинге атакуемых отраслей», — говорит ведущий аналитик киберкриминалистики Jet CSIRT «Инфосистемы Джет» Артем Семагин. Атаки на эти отрасли ведут не просто к утечкам данных, а к реальным технологическим сбоям, что делает их приоритетной целью как для APT-группировок, так и для хактивистов, полагает эксперт. «Мы также отмечаем большое количество инцидентов в retail/e-commerce — 18%, в госсекторе — 13%», — добавил он.

Никаких денег, только политика: как бизнесу защититься от хактивистов

Ответ здесь

Как реагируют в компаниях

РусГидро

«Энергетика по-прежнему является целью для хакеров. Центр мониторинга безопасности РусГидро фиксирует постоянный рост числа атак», — рассказали «Киберболоиду» в пресс-службе РусГидро.

В Группе РусГидро регулярно проводятся учения, где специалисты блока информационных технологий и центра мониторинга отрабатывают действия при различных кибератаках. Отдельное внимание уделяется фишингу — сотрудники ИТ инициируют рассылки сотрудникам поддельных «опасных» писем, чтобы проверить их бдительность, и отследить результативность. Тем, кто случайно перешёл по ссылке, назначают дополнительное обучение по теме.

С учётом такого риска, как атаки через удалённый доступ, в РусГидро используются такие меры защиты, как

  • двухфакторная аутентификация
  • строгое ограничение прав доступа подрядчиков;
  • круглосуточный мониторинг в реальном времени за действиями пользователей.

Все требования по защите информации прописаны в договорах с подрядчиками. Перед началом работы подрядчик обязан подтвердить исполнение им установленных требований по ИБ. А во время сотрудничества центр мониторинга РусГидро постоянно отслеживает их активность на стороне компании, чтобы сразу выявить любые подозрительные действия.

«Мы используем сервисы киберразведки, которые собирают данные об атаках по всему миру. Это критически важно. Данная информация автоматически поступает в центр мониторинга для всей Группы РусГидро. Благодаря этому специалисты узнают о новых методах хакеров раньше, чем они атакуют компанию, и заранее настраивают защиту от их инструментария», — рассказали в РусГидро.

«Солар» и «РусГидро» разрабатывают отраслевые стандарты кибербезопасности энергетической отрасли

Ростех

Обеспечение кибербезопасности Госкорпорации Ростех — комплексная задача, которую решают такие компании, как «РТ-Информационная безопасность», «РТ-Информ» (обе входят в контур Ростеха), а также другие центры компетенций. Координация этой работы ведётся со стороны блока безопасности Ростеха. Помимо внедрения систем киберзащиты регулярно проводится практическая подготовка персонала. Тренировки ведутся как на уровне всего Ростеха, так и отдельно в ИТ- и ИБ-подразделениях.

Для системного повышения компетенций сотрудников используется специализированный обучающий портал в области ИБ. Кроме того, проводятся соревнования по кибербезопасности для отработки действий в различных сценариях атак и повышения готовности персонала к реагированию на инциденты.

Для контроля удалённого доступа есть целый комплекс мер, в том числе определённый регуляторами. В частности, используются системы управления привилегированным доступом (PAM), двухфакторная аутентификация (2FA) при входе в корпоративные системы, а также средства защиты конечных точек (EDR). Такой набор позволяет контролировать и ограничивать доступ, снижая риски компрометации.

Для подрядных организаций установлены обязательные требования в соответствии с нормативными документами ФСТЭК России. Они фиксируются в соглашениях, которые подрядчики обязуются выполнять. Контроль осуществляется через договорные механизмы и проверку выполнения обязательных мер ИБ на стороне подрядчика.

В Ростехе используются сервисы Threat Intelligence. Применяется платформа RT Protect TI, которая агрегирует данные о киберугрозах и формирует аналитические материалы для своевременного реагирования и повышения защищённости инфраструктуры, рассказали «Киберболоиду» в пресс-службе госкорпорации.

Ростех и «Солар» объединяют компетенции

Кто ещё под ударом

В числе отраслей, которые также в начале года испытали рост давления со стороны хакеров, — здравоохранение. На организации этой сферы, по оценкам Solar 4RAYS, пришлось 31,23% от всех срабатываний сенсоров (год назад — 21,06%).

Директор технического департамента RTM Group Фёдор Музалевский считает, что причина роста атак кроется в банальной нехватке средств на защиту. «Катастрофический дефицит бюджета в ИБ здравоохранения мы наблюдаем даже в покупательской способности услуг на категорирование критической информационной инфраструктуры — в иных сферах, таких как атомная отрасль, связь, прочие, бюджеты если не на порядок, то в разы выше», — говорит эксперт.

В то же время в I квартале 2026 года промышленность подверглась кибернападениям в два раза реже (доля атак на отрасль сократилась с 29,56% до 14,33%). Хакеров стали меньше интересовать и образовательные организации — доля в сигналах упала с 14,15 % до 1,85%. Существенно сократились атаки на ИТ (до 1,51%), финансы (1,11%) и телеком (0,31%).

В целом в здравоохранении стало на 37% больше атак на одно предприятие — 453 в I квартале 2026-го. В промышленности — на 10% (220 срабатываний сенсоров на одну организацию), в телекоме — на 70% (47).

Карта угроз: дьявол в деталях

Набор наиболее распространённых угроз существенно различается в зависимости от отрасли. С какими рисками сталкиваются разные секторы экономики.

Майнеры и ботнеты

Одной из характерных особенностей ландшафта начала 2026 года стал рост «тихих» угроз в сетях, где традиционно не хватает ресурсов на администрирование ИБ. Прежде всего, речь идет о майнерах и ботнетах и их атаках на образовательные и медицинские учреждения. Например, в образовании доля ботнетов выросла с менее 1% до более чем 20%, а майнеров — с 2 до 7%. В здравоохранении рост отмечен по обоим типам атак.

«Нужно учитывать, что в совокупной статистике и майнеры, и ботнеты показали падение общей доли среди всех срабатываний. Речь идет именно о структурном сдвиге в отношении конкретных отраслей, а не об общем росте этих угроз на всём ландшафте», — отмечают в Solar 4RAYS.

В госсекторе также сохраняется стабильно высокая доля майнеров. Это может указывать на то, что ИТ-инфраструктуры таких организаций часто остаются слишком масштабными и сложными для полноценного контроля: в них могут годами существовать системы, которым не уделяют достаточного внимания. При этом майнеры обычно не совершают заметных деструктивных действий, поэтому способны долгое время оставаться незамеченными для администраторов.

Признаки заражения ботнетами сенсоры чаще всего ловили в организациях здравоохранения, промышленности, образования. Резкий рост заражений ботнетами зафиксирован в образовании — с 0,26% до 20%. А вот в госсекторе ботнетов стало существенно меньше.

Вымогатели

Активность вымогателей почти равномерно распределилась между организациями здравоохранения, промышленности, ТЭК и госсектора.

Стилеры

Стилеры чаще замечены в ТЭК, здравоохранении и промышленности. В то же время в госорганизациях доля вымогателей и стилеров сократилась. Вероятно, это стало следствием повышения уровня ИБ в госсекторе, считают в «Соларе».

АРТ-группировки

APT-группировки сосредоточили внимание на ТЭК. В организациях здравоохранения и на промышленных предприятиях их активность осталась на прежнем высоком уровне, а доля атак группировок на госсектор и ИТ заметно упала.

Загрузчики

Загрузчики служат средством доставки другого вредоносного ПО, поэтому статистика их распространённости в большой степени совпадает с другими типами угроз. Максимальное количество загрузчиков зафиксировано в медорганизациях, в ТЭК и госсекторе. Аналитики отмечают, что на ИТ-инфраструктуре госкомпаний загрузчиков стало вдвое меньше, а в здравоохранении — почти в 3 раза больше.

Фишинг

Целевые атаки часто начинаются именно с фишинга, поэтому логично, что на самые атакуемые отрасли — ТЭК и промышленность — пришёлся 81% фишинговых атак.

RAT

Средства удалённого доступа больше всего угрожают организациям из сферы здравоохранения, ТЭК, промышленности и госкомпаниям. RAT, как правило, используются наряду со стилерами или вместо них. Их тоже много в организациях, которые часто подвергаются кибератакам.

Примечательно, что по семи категориям угроз организации госсектора, несмотря на сохраняющуюся долю заражений, существенно сократили показатели по сравнению с первым кварталом 2025 года. Это может указывать на то, что ИБ-команды таких организаций постепенно усиливают эффективность защиты и работы с угрозами.

В промышленности в целом отмечено падение совокупной доли срабатываний и небольшой рост интенсивности атак. Впрочем, эксперты фиксируют опасную динамику: вымогатели выросли с минимальных значений до 23%, фишинг — с 12 до 43%, ботнеты — с 10 до 22%. Такая ситуация заслуживает отдельного внимания ИБ-спецов компаний, считают в «Соларе».

Отмеченная тенденция — рост атак на энергетиков и здравоохранение — скорее всего, сохранится до конца года, если свою корректировку не внесут попытки злоумышленников вмешаться осенью в выборы. Тогда социальные и информационные ресурсы станут главной мишенью хакеров, полагает Фёдор Музалевский.

Что делать ИБ-командам

Анализ ландшафта угроз говорит о том, что хакерам прежде всего нужна конфиденциальная информация организаций. Поэтому так распространены угрозы стилеров, инструментария APT-группировок и средств удаленного доступа.

Эксперты Solar 4RAYS рекомендуют:

  • Периодически сканируйте внешний периметр компании для поиска изменения опубликованных сервисов и существования в них уязвимостей.
  • Учитывайте, что в интернет можно выкладывать только по-настоящему необходимые сервисы. За ними нужно пристально следить. Интерфейсы управления инфраструктурой и ИБ ни в коем случае не могут быть доступны из публичной сети.
  • Необходимо использовать современные средства защиты (EDR, SIEM) наряду с традиционным защитным ПО. Так можно отслеживать все события в инфраструктуре и своевременно замечать нежелательные действия. Также рекомендуется использовать ПО, распознающее атаки в DNS-трафике, например Solar DNS RADAR.
  • Нужно оперативно обновлять все ПО, которое использует организация.
  • Если в инфраструктуру компании есть удалённый доступ извне, например, для подрядчиков, важно строго контролировать параметры и полномочия (PAM). Вовремя удаляйте из ИТ-системы подрядчиков, если они больше не работают с компанией.
  • Следует предельно ответственно относиться к соблюдению парольных политик. Проверяйте, не попали ли пароли в базы утечек, и меняйте скомпрометированные пароли. Следует также поставить защиту от автоматизированных атак методом подбора.
  • Применяйте инфраструктуру бэкапов, основанную на принципе «3—2—1». Эта идеология предполагает три копии данных, из них как минимум две на двух физических носителях разного типа и минимум одна копия за пределами основной инфраструктуры.
  • В случае подозрения на атаку сразу делайте оценку компрометации, а ещё лучше — проводите её на регулярной основе.
  • Повышайте киберграмотность сотрудников, чтобы не дать сработать атакам на основе социальной инженерии.
  • Важно, чтобы служба ИБ знала о свежих исследованиях ландшафта киберугроз конкретного региона и могла следить за индикаторами компрометаций (например, через сервисы Threat Intelligence).

Важное по теме
Крупнейший оператор такси Японии отключил системы после кибератаки
Новости
Читать 2 минуты
14.07.2026
Сбой затронул диспетчерские сервисы и онлайн-заказы, идёт проверка утечки данных
Новости
Читать 2 минуты
14.07.2026
Ссылки t.me перестали открываться по всему миру
Новости
Читать 3 минуты
14.07.2026
Символические ссылки позволяют подменять путь и обходить контроль
Оставьте комментарий
Доступно для авторизованных пользователей
1/1000