Экспертно-аналитический центр InfoWatch представил отчет о тенденциях развития киберинцидентов в системах промышленной автоматизации в 2025 году и начале 2026 года. В документе рассматриваются ключевые киберугрозы для систем управления промышленными процессами, операционных технологий, промышленного интернета вещей в России и в мире.
Авторы уделили внимание факторам атак, основным векторам проникновения, отраслевой специфике инцидентов и перспективным методам защиты. Отчет основан на собственных данных, а также на анализе данных мировых экспертов в области кибербезопасности промышленной автоматизации и киберфизических систем.
Ключевые выводы:
- как отмечают авторы, киберугрозы для систем промышленной автоматизации и киберфизических систем стали все чаще возникать из-за геополитических конфликтов. Однако актуальными остаются и финансовые мотивы. Программы-вымогатели вызывают значительные сбои в работе, а стоимость каждого инцидента в 2025 году составляла примерно $5 млн;
- ограниченная видимость многих систем промышленной автоматизации и киберфизических систем, отсутствие обновлений, уязвимости протоколов и рост использования искусственного интеллекта злоумышленниками являются ключевыми технологическими факторами, способствующими успешности атак, подчеркивается в отчете;
- благодаря применению искусственного интеллекта кибератаки стали осуществляться быстрее, пишут авторы материала. В 2025 году 50–60% новых уязвимостей были использованы для атак в период 48 часов после раскрытия, а злоумышленники начинали сканирование в их поисках в течение 15 минут после того, как информация о новой уязвимости была официально опубликована;
- в 2025 году в четверти случаев время от проникновения до вывода конфиденциальной информации составляло менее пяти часов. Это в три раза быстрее, чем четырьмя годами ранее, когда вывод данных занимал не менее 15 часов;
- в то время как в 2024 году основным вектором атак были незащищенные уязвимости, в 2025 и 2026 годах наблюдается значительный рост использования украденных учетных данных, то есть аутентификационной информации, в качестве основной точки входа;
- в 2025 году среди атак хактивистов по отраслям на транспорт и логистику приходилось 37,8%, на энергетику — 24,4%, на машиностроение — 15,9%, на медицину — 13,4%;
- промышленность и транспорт лидируют по количеству инцидентов с устройствами промышленного интернета вещей. На их долю приходится 40% от всех атак;
- в мире среди наиболее часто атакуемых автоматизированных систем управления технологическим процессом (АСУ ТП) в 2025 году инженерные рабочие станции занимали долю в 35%. На SCADA-серверы и программируемые логические контроллеры (ПЛК) приходилось по 22%, на HMI-системы — 7%;
- как выяснили эксперты InfoWatch, злоумышленники, атакующие цепочки поставок, переключают внимание с программного обеспечения с открытым исходным кодом на коммерческое программное обеспечение с закрытым исходным кодом. При этом увеличилось количество случаев утечки данных для несанкционированного доступа, таких как жестко запрограммированные учетные данные, API и ключи шифрования;
- злоумышленники активно используют тройное вымогательство: помимо шифрования данных, теперь угрожают обнародовать украденные конфиденциальные сведения — персональные данные, чертежи, формулы, напрямую манипулировать физическими процессами или наносить им ущерб, а также подрывать репутацию, уведомляя клиентов и регулирующие органы о взломе;
- в энергетике в 2025 году 40% кибератак приходилось на программы-вымогатели. Еще 25% составляли DDoS-атаки, 15% — атаки на цепочки поставок, 10% — APT-угрозы, то есть постоянные продвинутые угрозы;
- 2025 год стал рекордным по количеству инцидентов в сфере кибербезопасности в машиностроении. Этот сектор четвертый год подряд укрепляет свои позиции в качестве объекта номер один для атак программ-вымогателей;
- в распределении атак вымогателей по отраслям в 2025 году на машиностроение приходилось 39,2%, на транспорт и логистику — 28,1%, на медицину — 17,9%, на энергетику — 7,2%.