Перейти к содержимому
Киберриски8 мин чтения

22 000 кибератак, 1,5 трлн ущерба: что происходило в 2025–2026 годах

Рост кибератак на 42%, средний простой — 18 дней, максимальный выкуп — 500 млн ₽. Разбираем статистику и строим 3-уровневый контур защиты.

  • Для бизнеса: 1С задерживает отгрузку и закрытие периода
  • Для кого: Собственник и генеральный директор

Ситуация: четверг, 06:00

Экран сервера — чёрный фон, белый текст: «Your files are encrypted. Pay 35 BTC within 72 hours or data will be published». 1С — зашифрована. Почта — зашифрована. Файловый сервер — зашифрован. Бэкап на NAS — зашифрован. Последний offsite-бэкап — 2 недели назад.

Торгово-производственная компания, 160 сотрудников, оборот 1,2 млрд ₽. Полный паралич бизнеса.

Цена:

  • Простой: 18 дней до полного восстановления
  • Прямые потери: около 500 000 ₽ в день × 18 = 9 млн ₽
  • Потерянные данные: 2 недели транзакций (период между последним offsite-бэкапом и шифрованием)
  • Расследование и восстановление: 2,8 млн ₽
  • Итого: около 12 млн ₽ без учёта репутационных потерь

Это не уникальный случай. Это статистика.

Протокол: триаж угроз 2025-2026

Масштаб

  • 22 000+ зарегистрированных кибератак на российские компании за 2025 год
  • Рост на 42% к 2024 году
  • 1,5 трлн ₽ — совокупный ущерб экономике
  • Средний простой при успешной атаке — 18 дней
  • Максимальный зафиксированный выкуп — 500 млн ₽

Топ-5 угроз

1. Ransomware (63% успешных атак) Шифрование данных с требованием выкупа. Новый тренд — двойное вымогательство: шифруют + крадут данные, угрожают публикацией. 15% атак — вайперы: уничтожение без возможности восстановления, даже за выкуп.

2. Фишинг (73% — начальный вектор) Письма с «актами сверки», «уведомлениями от ФНС», «счетами-фактурами». Новая волна — ИИ-генерированные письма без орфографических ошибок + deepfake-голосовые сообщения от «руководства».

3. Supply Chain (30% атак) Атаки через подрядчиков: VPN-туннели, скомпрометированные обновления ПО, заражённые библиотеки. Рост с 8% до 30% за год.

4. Zero-Day (среднее время до эксплуатации — 5 дней) Уязвимости, для которых ещё нет патчей. Среднее время от публикации CVE до массовой эксплуатации сократилось с 14 до 5 дней.

5. Инсайдеры (+25% к прошлому году) Увольняющиеся сотрудники, подкупленные админы, случайные утечки. Рост на фоне кадрового голода и текучки.

Уровни зрелости защиты

Уровень Описание Что влияет на бюджет Защита от Ущерб при инциденте
Хаос Антивирус + «надеемся» Почти нет управляемых вложений Ничего серьёзного 5 — 50 млн ₽
Базовый Файрвол + бэкап + обновления Число узлов, резервное копирование, регламенты Массовые атаки, случайные шифровальщики 1 — 10 млн ₽
Продвинутый EDR + сегментация + иммутабельные бэкапы + MFA EDR, сегментация, мониторинг, тест восстановления Целевые атаки, supply chain 200 000 — 2 млн ₽
Комплексный Zero Trust + SOC + SIEM + IR-план + DR-тесты SIEM/SOC, план реагирования, DR-тесты, требования регуляторов Всё, кроме state-sponsored APT Минимальный, быстрое восстановление

Математика: бюджет защиты корректно считать после аудита рисков и сравнивать с потенциальным ущербом от простоя, восстановления, расследования и утечки данных.

Архитектура: 3-уровневый контур

Контур 1: Предотвращение

  • EDR (Endpoint Detection & Response) — не антивирус, а поведенческий анализ. Блокирует шифрование на этапе попытки, а не после сигнатурного детекта
  • Сетевая сегментация — серверы, рабочие станции, IoT, подрядчики в разных VLAN. Шифровальщик в бухгалтерии не доберётся до сервера 1С
  • Патч-менеджмент — автоматическое развёртывание обновлений безопасности в течение 72 часов после выхода

Контур 2: Обнаружение

  • SIEM — корреляция событий безопасности из всех источников. Детектирование аномалий: массовое переименование файлов, нехарактерный outbound-трафик
  • Мониторинг 24/7 — алертинг на критические события. Кто-то залогинился в 3 ночи с нового устройства? Алерт.
  • Threat Intelligence — подписка на индикаторы компрометации (IoC), актуальные для российского сегмента

Контур 3: Восстановление

  • Иммутабельные бэкапы — по стратегии 3-2-1-1-0 (Object Lock S3, Linux Hardened Repository)
  • План восстановления — документированный и проверенный на практике. Для 1С, почты и остальных критичных систем заранее согласуют порядок действий, срок возврата и допустимый период потери данных
  • Изолированная среда восстановления — чистый сегмент для разворачивания бэкапов с меньшей вероятностью повторного заражения

Три вопроса для проверки

  1. Сколько дней ваша компания проживёт без ИТ? Посчитайте: 1С стоит, почта стоит, файлы недоступны. Сколько дней до потери критических контрактов? Сколько клиентов уйдут к конкуренту?

  2. Есть ли у вас tested DR-план? Не документ в папке, а план, который реально тестировался. Когда последний раз разворачивали 1С из бэкапа? Засекали время? Знают ли сотрудники, что делать в первые 30 минут инцидента?

  3. Кто принимает решения в 3 ночи? Шифровальщики атакуют в нерабочее время — пятница вечер, праздники, 3 часа ночи. У кого телефон на тумбочке? Кто имеет полномочия отключить сеть? Есть ли матрица эскалации?


22 000 атак — это не абстрактная статистика. Это 22 000 компаний, которые узнали цену «экономии на безопасности». Вопрос не «атакуют ли вас», а «когда» и «будете ли готовы». Запишитесь на аудит безопасности — покажем реальный уровень защиты и построим контур, который выдержит удар.

Об авторе

Иванов Николай Владимирович

Основатель и руководитель Визард-АйТи

Основатель и руководитель Визард-АйТи. Отвечает за инженерную стратегию компании, архитектуру сложных проектов и стандарты, по которым команда сопровождает инфраструктуру клиентов.

  • ИТ-инфраструктура
  • информационная безопасность
  • ИТ-аутсорсинг

Теги: #кибербезопасность · #кибератаки · #статистика · #защита

Столкнулись с похожей проблемой?

Расскажите, что происходит у вас: инженер разберёт ситуацию и предложит, с чего начать.

Информация о порядке обработки данных приведена в Политике обработки персональных данных.

Информация о порядке обработки данных приведена в Политике обработки персональных данных.

Первый звонок инженера — около 30 минут в рабочее время. NDA подписываем по первому требованию, обращение ни к чему не обязывает.

Начните вводить запрос

Поиск по услугам, статьям и страницам