Громкие атаки в России вымерли — шпионы живут в сетях по полгода. Молча крадут, молча уходят

Свежее исследование Solar 4RAYS о том, как меняется киберпреступность в нашей стране.


99n4ibj9auptjofort9axibh7os7w5rz.jpg

В 2025 году число расследованных киберинцидентов у команды Solar 4RAYS не выросло, но сама картина угроз заметно изменилась. Атак стало не больше, зато они стали дольше, тише и заметно профессиональнее. Хактивистский шум просел, шпионаж укрепился, а подрядчики превратились в 1 из самых удобных входов в чужую инфраструктуру. Если год назад главный разговор шел о громких и довольно прямолинейных атаках, то теперь все чаще речь идет о долгом скрытом присутствии в сети, работе по доверительным связям и охоте за крупными организациями из чувствительных отраслей.

В основу нового исследования Solar 4RAYS легли данные расследований, которые команда проводила весь 2025 год в российских государственных и частных организациях. Речь в основном идет не о случайных взломах и не о массовом фоновом шуме, а об атаках подготовленных игроков. Часть из них работала ради денег, часть, как считают исследователи, действовала в интересах иностранных государств. В большинстве случаев причины компрометации знакомы: либо злоумышленники обходили уже установленные защитные средства, либо в инфраструктуре просто не было инструментов, сопоставимых с реальным уровнем угрозы.

Самый заметный сдвиг произошел в наборе целей. В 2025 году расследования затронули уже не 19 отраслей, как годом ранее, а 10. Такой спад не означает, что атаковать стали меньше. Скорее злоумышленники плотнее сосредоточились на самых важных секторах. В верхней части списка оказались госорганы, промышленность, ИТ, здравоохранение и энергетика. Причем энергетика впервые за все время наблюдений Solar 4RAYS вошла в число реально атакованных сфер. Для исследователей это важный сигнал: инфраструктура, от которой зависит базовая работа страны, все сильнее интересует группы, связанные с государственными задачами и разведкой.

Доля инцидентов в госсекторе прибавила 3 процентных пункта. Выросло и число атак на промышленность и ИТ-компании. Для ИТ-сектора рост оказался особенно заметным. Причина здесь практическая: такие компании часто обслуживают более крупных заказчиков и оказываются для атакующих не конечной целью, а промежуточной точкой входа. Если у подрядчика есть сетевая связанность с клиентом, компрометация небольшого партнера может открыть дорогу в гораздо более защищенную среду. Именно поэтому атаки через доверительные отношения в исследовании названы 1 из главных трендов года.