Отсутствие явной атаки еще не означает чистую корпоративную сеть. Positive Technologies обнаружила активность вредоносного ПО в 70% компаний России и СНГ, где проходили пилотные проекты PT Network Attack Discovery. Предыдущий показатель составлял 46%, поэтому доля выросла сразу на 24 процентных пункта. Чаще всего в сетевом трафике появлялись резидентные прокси и программы для скрытого майнинга криптовалюты.
Positive Technologies провела анализ пилотов PT Network Attack Discovery за второе полугодие 2025 года и первое полугодие 2026 года. В выборку вошли организации из разных отраслей: 39% составили промышленные предприятия, 17% - IT-компании, еще по 13% пришлось на государственные учреждения и торговлю.
Прямых признаков деятельности злоумышленников во время пилотных проектов специалисты не зафиксировали, однако анализ трафика выявил множество потенциально опасных процессов. Такие системы класса NTA/NDR изучают сетевые соединения и помогают замечать подозрительную активность, которая может не проявляться на отдельных компьютерах привычными признаками заражения.
Самой распространенной находкой стали резидентные прокси , или proxyware. Активность подобных программ обнаружили в 67% организаций. После установки proxyware пропускает через устройство чужой трафик, позволяя сторонним пользователям выходить в интернет с IP-адреса обычного компьютера или смартфона. Пароли такая программа может не красть и файлы не шифрует, однако интернет-соединение и ресурсы устройства фактически используются без ведома владельца.
Самым частым сервисом резидентных прокси стала Infatica, следы работы которой нашли в 62% исследованных компаний. Распространенность proxyware создает дополнительную проблему для корпоративной безопасности: трафик может проходить через личный смартфон сотрудника, подключенный к офисному Wi-Fi, поэтому обнаружение сетевой активности еще не доказывает заражение корпоративного компьютера.
На втором месте оказались майнеры, обнаруженные в 54% организаций. Чаще всего специалисты видели программы для добычи Monero - соответствующая активность присутствовала в 47% компаний. Скрытый майнер использует процессор или другие вычислительные ресурсы для добычи криптовалюты и способен работать как на корпоративной технике, так и на личном ноутбуке сотрудника, подключенном через рабочий VPN.
Программы для скрытого удаленного управления встретились в 22% компаний, шпионское ПО - в шести процентах. Среди находок также присутствовали стилеры и шифровальщики, способные привести уже к прямой краже данных или остановке работы систем. Значительная часть срабатываний по опасным семействам возникала во время запуска подозрительных файлов в сетевой песочнице, поэтому отдельный детект не всегда означает заражение рабочего устройства.
В российских инфраструктурах специалисты по-прежнему встречали отдельные хосты с WannaCry , хотя массовая эпидемия шифровальщика произошла еще в 2017 году. Вредонос использовал уязвимость в SMB и мог самостоятельно распространяться между компьютерами. По наблюдениям Positive Technologies, среди организаций, давно использующих NTA/NDR, доля инфраструктур с зараженными WannaCry узлами стремится к нулю.
Не менее заметной проблемой стали нарушения внутренних правил безопасности. Потенциальные нарушения нашли во всех исследованных организациях. В 87% компаний использовались незащищенные протоколы для передачи учетных данных, в 74% присутствовали программы удаленного доступа, а в 61% встречались словарные пароли. Передачу аутентификационных данных в открытом виде через LDAP и HTTP специалисты зафиксировали в 74% компаний для каждого протокола.
Отдельно исследование показывает разницу между разовой проверкой и постоянным контролем сети. Во время пилотных проектов AnyDesk обнаруживался в 84% организаций, тогда как среди компаний с уже работающими NTA/NDR-системами средний показатель составлял 40%. Для TeamViewer разрыв достигал 42% против 23%. Программы удаленного доступа сами по себе могут использоваться легально, однако неконтролируемая установка подобных инструментов создает дополнительный канал подключения к рабочим системам.
Результаты исследования показывают, что заметная часть сетевых рисков возникает не только из-за полноценного взлома корпоративной инфраструктуры. Личные устройства сотрудников, открытая передача учетных данных, скрытые прокси, майнеры и неучтенные средства удаленного доступа способны создавать подозрительную активность задолго до появления очевидного инцидента.