ИБ-компания Positive Technologies представила отчет о киберугрозах для российского промышленного сектора в 2024–2025 годах. В нем рассматривается, как действуют злоумышленники, какие методы они используют, к каким последствиям приводят атаки. Анализовалась ситуация на предприятиях энергетики и ТЭК, машиностроения, металлургии, приборостроения, добывающей, обрабатывающей, химической, фармацевтической, легкой, космической, пищевой, авиа- и агропромышленности и в других производственных организациях.
Выводы основаны на экспертизе Positive Technologies, расследованиях инцидентов, анализе объявлений на дарквеб-площадках, отчетах с кибербитв Standoff и открытых источниках. В документе учитывались только успешные кибератаки, которые привели к негативным последствиям для компаний.
Ключевые выводы:
- российская промышленность в 2024 и 2025 году занимала первое место по числу инцидентов среди других отраслей — на нее приходилось 16% и 19% успешных атак соответственно;
- 22% всех атак на российскую промышленность в 2024–2025 годах были направлены на энергетику и ТЭК, 10% — на машиностроение;
- 83% успешных атак на российские промышленные предприятия в 2024–2025 годах проходили с использованием вредоносного ПО по сравнению с 56% в 2022–2023 годах. Социальная инженерия применялась в 71% случаев против 49% в предыдущие два года;
- 55% атак с применением вредоносного программного обеспечения в России были связаны с софтом для удаленного управления. Шпионское ПО использовалось в 33% инцидентов, шифровальщики — в 30%;
- 4% успешных атак на российскую промышленность были связаны с компрометацией цепочки поставок и доверенных каналов связи. Это вдвое выше общемирового показателя;
- 55 группировок атаковали российскую промышленность в 2024–2025 годах. Самыми активными были кибершпионские структуры: на их счету 47% инцидентов в отрасли;
- 28% успешных атак на российские промышленные компании совершили хактивисты. Их главной задачей было полное разрушение скомпрометированной инфраструктуры;
- 25% инцидентов были связаны с финансово мотивированными преступниками. Как отметили авторы материала, их целями были получение выкупа и кража конфиденциальной информации для последующей монетизации;
- 75% атак на технологический сегмент начинаются с нарушений в ИТ-инфраструктуре. После первоначального доступа злоумышленники переходят к разведке на уровне сети, повышению привилегий и обходу авторизации;
- 61% инцидентов в российских промышленных компаниях заканчивались утечками конфиденциальной информации. Нарушение основной деятельности фиксировалось в 33% успешных атак;
- 39% украденных данных составляла коммерческая тайна. На учетные данные приходилось 23%, на переписку — 7%, на персональные данные — 6%;
- 52% объявлений об утечках из российских промышленных организаций на теневых форумах были связаны с бесплатной раздачей украденных данных. Продажа данных встречалась в 14% объявлений.