Распределение атак по отраслям
Самые частые техники атак
Распределение атак по отраслям
Самые частые техники атак
Распределение атак по отраслям
Команда безопасности Yandex Cloud представила отчет о киберугрозах в облачной среде в России за второе полугодие 2025 года. В материале рассматриваются наиболее частые техники атак, цели злоумышленников, уязвимые отрасли и подходы к защите облачной инфраструктуры. В основе исследования — анализ векторов атак и данных собственного сервиса мониторинга и реагирования Yandex Cloud Detection and Response.
Ключевые выводы:
- во второй половине 2025 года было зафиксировано более 50 тыс. попыток атак на облачные и гибридные инфраструктуры. Это в два раза больше, чем в первом полугодии;
- главным методом компрометации облачной инфраструктуры осталась техника применения действительных учетных данных пользователей. На нее пришлось 30% от общего числа атак. Чаще всего такие данные были получены из утечек или после компрометации сторонних доверенных организаций;
- на втором месте оказались дополнительные облачные учетные данные с 25% от числа атак. Как поясняют авторы материала, после получения доступа злоумышленники генерируют собственные ключи SSH, обновляют статические ключи доступа или создают новые;
- на третьем месте оказалось использование перенаправления сетевого трафика с 16% от общего числа атак. Здесь задействуются цепочки прокси, Tor и утилиты ngrok, Gsocket и Localtonet;
- также злоумышленники активно используют туннели до зарубежных сервисов, например Cloudflare, для маскировки и затруднения расследования;
- эксплуатация уязвимостей в публичных приложениях занимает 8% от общего числа атак и остается популярной техникой. При этом используются как новые уязвимости, так и старые — в CMS и почтовых серверах;
- согласно Yandex Cloud самой популярной облачной угрозой во втором полугодии 2025 года стали криптомайнеры — зафиксировано более 25 тыс. алертов на майнинговую активность;
- основные цели злоумышленников — кража данных и получение финансовой выгоды через вымогательство или перепродажу информации, а также нанесение ущерба инфраструктуре и остановка бизнес-процессов;
- чаще всего атакуются объектные хранилища, виртуальные машины и снимки дисков, управляемые базы данных и сервисы управления образами;
- авторы обратили внимание, что попытки компрометации публично доступного контейнера или виртуальной машины происходят в первые сутки, а слабо сконфигурированные сервисы могут быть скомпрометированы в считаные часы;
- наибольший интерес у злоумышленников вызывают такие сферы, как ритейл (34%), ИТ-компании (31%), промышленность (22%), финансовые услуги (10%) и образование (3%);
- по данным отчета, злоумышленники используют ИИ для атак через мессенджеры и фишинг, делая их более персонализированными и реалистичными, а также применяют ИИ-агентов для оркестрации атак;
- на стороне защиты ИИ используется для обогащения событий, первичного анализа логов, генерации плейбуков и подготовки отчетов;
- по мнению аналитиков, ключевой риск в контексте киберугроз в облаке связан с компрометацией учетных данных, неправильными конфигурациями и уязвимым ПО.
Анализ угроз безопасности в облачных средах России 2024 года