Что делать, когда хакеры уже проникли в инфраструктуру
Кейс Grinex: когда атака удалась
Весной этого года крипторублевая биржа Grinex заявила о кибератаке, в результате которой хакеры похитили клиентские активы на сумму более 1 млрд рублей. В связи с этим Grinex была вынуждена приостановить работу. Движение украденных средств удалось отследить: злоумышленники перевели их в криптовалюту TRX и сконцентрировали на одном кошельке. По заявлению Grinex, средства оказались недоступны бирже. Цифровые следы и характер атаки, по словам представителя Grinex, свидетельствовали о беспрецедентном уровне ресурсов и технологий, доступных исключительно структурам недружественных государств.
Правоохранительными органами возбуждено уголовное дело. Технические детали проникновения в инфраструктуру Grinex не раскрывались. Однако её последствия показывают, почему компании должны быть готовы к ситуации, когда злоумышленник уже проник в инфраструктуру: после первого доступа счёт может идти на минуты.
По мнению директора по маркетингу Web3 Tech Матвея Войтова, инцидент с Grinex стал примером многоуровневой автоматизированной атаки. По его мнению, злоумышленники могли скомпрометировать кастодиальный уровень — системы, которые хранят приватные ключи и подтверждают операции с клиентскими активами.
Безопасность криптовалюты: три подхода к кастодиальному хранению ключей
От секунд до месяцев
Быстрое продвижение по сети не исключает длительного скрытого присутствия — злоумышленники могут месяцами оставаться незамеченными. По данным BI.ZONE, средний срок их скрытого присутствия в инфраструктуре российских компаний вырос с 25 дней в 2024 году до 42 дней в 2025-м. Самая быстрая атака дошла до шифрования за 12,5 минуты, самая продолжительная развивалась 181 день.
Взломать за полчаса: основные ошибки компаний и гайд по их устранению
После получения доступа злоумышленник изучает сеть, ищет учётные записи с более широкими правами, закрепляется в системе, переходит на другие устройства и собирает данные. Заметить такую активность бывает очень сложно. По данным CrowdStrike, 82% выявленных атак обходились без вредоносных программ — преступники использовали украденные учётные данные и штатные инструменты. В России с привилегированными аккаунтами были связаны 39% киберинцидентов, зафиксированных с января по сентябрь 2025 года. При этом в 40% эпизодов атакующие создавали скрытые права администратора, закреплялись в системе или повышали уровень доступа.
Отдельные возможности для атаки появляются уже внутри доверенной сети. В обзоре за 2 квартал 2026 года эксперты Solar 4RAYS выделили внутренние уязвимости, которые злоумышленник может использовать после первоначального проникновения. Через них он может, например, загрузить вредоносный модуль, передать заражённую конфигурацию или атаковать взаимодействующие узлы и микросервисы. Заблокировать такие действия с помощью WAF сложно или невозможно, отмечают эксперты «Солара».
Solar 4RAYS : Как защитить самую атакуемую отрасль — промышленность
Цепочка проникновения, например, в систему финансового сервиса может выглядеть так: вход с нового устройства, повышение прав, доступ к кошельку, изменение лимита или добавление нового адреса, затем вывод средств, поясняет аналитик угроз GSOC компании «Газинформсервис» Владислав Шелепов. Конечной целью также могут быть кража информации, шифрование или удаление файлов, отключение защитных средств и остановка сервисов, отмечают эксперты.
По словам руководителя направления AppSec «ЛАНИТ» Ильи Шмакова, бизнесу важно воспринимать атаки на инфраструктуру не только как технический, но и как геополитический фактор. Если компания работает с чувствительными категориями клиентов, обходит санкционные ограничения или является частью критической финансовой экосистемы, то уровень потенциального противника нужно автоматически поднимать до учёта всех возможных атакующих и учитывать заинтересованность не только с целью мошенничества.
Барьеры для хакера
Сегодня компания, выстраивая защиту, должна исходить из того, что злоумышленник уже получил доступ к системам, говорит председатель совета по противодействию технологическим правонарушениям КС НСБ России Игорь Бедеров.
Как обнаружить действия хакера в сети. По мнению Владислава Шелепова, бизнесу прежде всего необходимы системы управления информацией, событиями информационной безопасности (SIEM), а также собственный или внешний SOC.
Выявить вредоносные процессы, подозрительные команды, кражу токенов, запуск инструментов удалённого доступа и движение злоумышленника в инфраструктуре помогают системы обнаружения и реагирования на угрозы на конечных устройствах (EDR) или системы расширенного обнаружения и реагирования (XDR) на рабочих станциях и серверах. Системы анализа сетевого трафика (NTA) помогают увидеть подозрительный трафик, попытки закрепления, обмен с управляющими серверами и движение между сегментами, говорит Владислав Шелепов.
Как не дать атаке распространиться. Противостоять атакам бизнесу помогает эшелонированная защита — микросегментация сети и применение концепции Zero Trust, постоянный мониторинг поведенческих аномалий (UEBA), говорит Игорь Бедеров.
В числе эффективных техник Владислав Шелепов выделяет системы управления привилегированным доступом (PAM), которые контролируют администраторов и подрядчиков с высокими правами. Они позволяют выдавать доступ на срок выполнения задачи, записывать действия, ограничивать опасные команды и прерывать сессии при инциденте. Это снижает риск, если пароль администратора уже украли, пояснил он. У многих компаний права часто копятся годами, так что регулярный пересмотр — в числе обязательных мер безопасности.
Как остановить критическую операцию. Критические операции, например, вывод средств или смена конфигурации сети, должны подтверждать как минимум два уполномоченных сотрудника. Такой принцип называют «правилом четырёх глаз», говорит Игорь Бедеров.
Все компании, по мнению Владислава Шелепова, должны создавать и поддерживать актуальные карты критичных активов, прорабатывать защиту так, чтобы реализация наиболее опасных сценариев атак требовала преодоления большего числа ограничений и проверок. Для финансовых операций следует устанавливать условия, при которых операция приостанавливается или блокируется. Например, вывод средств на новый адрес, операция выше лимита, смена политики подтверждения, отключение многофакторной защиты, добавление администратора — все эти действия должны проходить дополнительный контроль.
Как подготовиться к последствиям атаки. В 2025 году компаниям требовалось в среднем три дня, чтобы вернуть в строй минимум критически важных систем, и 14 дней, чтобы полностью возобновить бизнес-процессы. Игорь Бедеров называет регулярные офлайн-бэкапы критических узлов в числе основных мер, которые помогают бизнесу восстановиться после атаки. Значение резервных копий подтверждает глобальный отчёт Sophos за 2026 год: с их помощью данные вернули 66% организаций, столкнувшихся с шифрованием. За год показатель вырос на 12 процентных пунктов.
Илья Шмаков отмечает важность планов реагирования на инциденты и проведения учений сотрудников. Как показала оценка киберустойчивости компаний, которую провели «Инфосистемы Джет», у 64% российских компаний слабо выстроены процессы, которые должны помочь им пережить кибератаку: реагирование, управление рисками и восстановление работы. Отработанный план действий есть только у каждой четвёртой организации.
Что учитывать при создании плейбука
Как защищаются компании
РТК-ЦОД. С 2024 года события информационной безопасности в инфраструктуре компании контролирует Solar JSOC. За два года сотрудничества эксперты Solar JSOC выявили около 50 тыс. событий информационной безопасности и исследовали каждое на наличие возможных киберугроз. Сегодня команды «Солар» и РТК-ЦОД расширяют покрытие сервисом мониторинга событий ИБ. Специалисты уже отработали план действий по более чем 60 сценариям, причём на всех уровнях ИТ-инфраструктуры.
Для контроля пользователей с повышенными правами компания применяет Solar SafeInspect. Система позволяет управлять привилегированными учётными записями и отслеживать сессии в обычных и облачных системах. Компания также тестирует Solar WebProxy — продукт класса Secure Web Gateway (SWG) для управления доступом к сайтам и веб-приложениям, мониторинга действий сотрудников в сети и защиты трафика от веб-угроз. Помимо этого, РТК-ЦОД использует Solar AppScreener — обеспечивает безопасность разработки приложений с применением технологий статического, динамического анализа, анализа состава и цепочки поставок ПО (SAST, DAST, OSA).
«М.Видео». Компания выстроила многоуровневую защиту, которая охватывает как внешние бизнес-приложения, так и внутреннюю ИТ-инфраструктуру. Чтобы обеспечить безопасность клиентских и бизнес-сервисов, «М. Видео» применяет специализированные решения по фильтрации DDoS-трафика, Web Application Firewall (WAF), а также антибот-платформы, позволяющие отсекать автоматизированные вредоносные запросы и аномальную активность.
На уровне корпоративной инфраструктуры в компании используются системы противодействия целевым атакам и вредоносной почтовой активности, защищённые прокси-шлюзы, многофакторная аутентификация, EDR-решения для контроля конечных устройств, а также комплексная интеграция систем мониторинга и средств защиты вокруг собственного SOC.
«Ключевые акценты — автоматизированное выявление и блокировка угроз в режиме реального времени, максимально быстрая реакция ИБ-команды для полного купирования как самой атаки, так и факторов, которые могли способствовать её развитию. Дополнительно на постоянной основе проводится сканирование внешнего периметра и внутренней инфраструктуры на наличие уязвимостей, а также регулярные ручные и автоматизированные пентесты», — рассказали в пресс-службе «М. Видео».
Ozon. В 2025 году компания справилась со всеми значимыми кибератаками, включая DDoS-атаку мощностью в 7,5 раз выше стандартного трафика. Для обеспечения информационной безопасности маркетплейс выстроил многоуровневую систему защиты, работающую круглосуточно. Ежесуточно Ozon обрабатывает более 40 ТБ информации и событий безопасности через SOC и Группу реагирования (CSIRT). Также компания использует защиту от DDoS-атак, антиботы и антивирусы. Кроме того, в компании внедрены антифрод-системы. Они анализируют типичное поведение пользователя и при любом отклонении (вход с нового устройства, нехарактерная активность по возвратам) могут автоматически заблокировать операцию и запросить дополнительную проверку. Это позволяет Ozon в 80% случаев пресекать попытки взлома ещё на подходе.