«Лаборатория Касперского» опубликовала отчет, посвященный анализу кибератак 2025 года. Авторы уделили внимание их причинам и последствиям, а также эффективности обнаружения и реагирования на инциденты.
Документ основан на статистике реальных инцидентов, полученной из сервисов компании по всему миру — Managed Detection and Response (MDR), Incident Response (IR), Compromise Assessment и SOC Consulting.
Ключевые выводы:
- доля инцидентов высокой критичности снизилась с 14,3% в 2021 году до 3,8% в 2025 году. Одновременно доля инцидентов средней и низкой критичности выросла и к 2025 году превысила 96% всех случаев;
- в 2025 году основной причиной инцидентов высокой критичности оставались человекоуправляемые атаки, включая APT-активность и Red Teaming, — в сумме почти 47% случаев. По мнению аналитиков, это отражает сдвиг к более целенаправленным сценариям, где злоумышленники действуют вручную, чтобы достичь максимального эффекта, а не полагаются только на автоматизированное вредоносное ПО;
- атаки с использованием вредоносного ПО без активного участия человека составили только 11,5% инцидентов высокой критичности. Как пояснили авторы отчета, такие угрозы часто удается выявить и остановить еще до того, как злоумышленник получает полный контроль над инфраструктурой и запускает шифрование или уничтожение данных;
- 13,5% серьезных инцидентов были связаны с нарушениями политик безопасности;
- наиболее частой причиной, по которым инциденты регистрировались, в целом стало использование рискованного ПО с 39,8% всех случаев. Далее идут заражение вредоносным ПО (34,2%) и активная компрометация или атака в процессе (26,7%);
- эксплуатация публично доступных приложений стала основным начальным вектором атак — на нее приходится 43,7% всех инцидентов. Скомпрометированные учетные записи вызвали 25,4% инцидентов, а доверительные отношения — 15,5%;
- в целом за последние семь лет два самых распространенных начальных вектора атак оставались неизменными: скомпрометированные учетные данные и публично доступные приложения. Вредоносные письма полностью исчезли из наблюдений как начальный вектор доступа в 2023 году, а их место заняли атаки через доверительные отношения;
- в число наиболее результативных методов атак вошли подбор паролей (34,8%), создание локальных учетных записей (34,7%), использование легитимных учетных записей (34,5%) и манипуляции с учетными записями (32%);
- в структуре ущерба чаще всего фиксируется шифрование данных — оно отмечено в 39,4% случаев. Также встречаются эксфильтрация через веб-сервисы (7,3%) и уничтожение данных (4,4%);
- в отчете отдельно отмечается, что в 2025 году ни одна из выявленных DOS-атак не была отнесена к инцидентам высокой критичности;
- в отраслевом разрезе наибольшая доля инцидентов высокой критичности приходится на госсектор — 18,5%, промышленность — 16,6% и ИТ — 15,3%. При этом инциденты средней и низкой критичности чаще фиксировались в промышленности (16,7%), финансах (11,8%) и ИТ (10,5%);
- по данным отчета, атаки с участием человека чаще всего отмечались в телекоме (66,7%), госсекторе (65,0%) и ИТ (59,1%), тогда как вредоносное ПО преобладало в образовании (57,1%), разработке (55,6%) и здравоохранении (42,9%);
- социальная инженерия сильнее всего затронула госсектор (45%), образование (42,9%) и финансы (30,8%), а киберучения чаще проводились в телекоме (66,7%), пищевой промышленности (62,5%) и финансах (50%);
- наиболее распространенными уязвимостями в 2025 году, как выяснили в «Лаборатории Касперского», были уязвимости в продуктах Microsoft, включая Windows, Exchange, Active Directory и SharePoint. Также в отчете отмечен рост числа уязвимостей в Oracle, Fortinet и SAP NetWeaver.