Введение
Мы уже обсуждали общий ландшафт кибератак и защитных стратегий ИБ в 2020–2025 годах в нашей статье на Хабре. Тогда мы описали сдвиг от публичных вымогательских атак к скрытым операциям под контролем государственных. Теперь пришло время собрать под неё полноценную доказательную базу, и для этого обратимся к открытым отчётам российских SOC.
За пять лет российским компаниям пришлось научиться как отражать волны фишинга и шифровальщиков, так и противостоять высокоорганизованным группам, которые годами остаются незамеченными внутри инфраструктуры. Рубежом, после которого количество атак резко возросло, а мотивация злоумышленников сместилась от выгоды к дестабилизации, стал 2022 год. Хактивисты и прогосударственные группировки вышли на первый план, а вместе с ними — тактики «выжженной земли» и долгосрочного шпионажа.
Эта статья показывает, как изменились правила игры в кибербезопасности, и позволяет оценить, что эти изменения значат для бизнеса, государства и каждого, кто отвечает за защиту цифровых активов. Материалы, собранные за пять лет, дают основу для того, чтобы задуматься: насколько ваша организация готова к новым вызовам и какие шаги стоит предпринять уже сейчас.
1. Динамика количества инцидентов: взрыв, плато и парадокс 2025 года
2020–2021: первые волны и рост квалификации
Пандемия стала первым стресс-тестом: массовый переход на удалёнку размыл периметр, и атаки резко пошли вверх. В 2020 году число событий выросло на 73%, фишинг составлял почти 75% атак, а шифровальщики стремительно набирали популярность (Solar JSOC, 2020). В 2021 году тренд усилился: доля компаний, атакованных шифровальщиками, достигла 51,9% (Kaspersky, 2021). При этом атаки становились скрытнее — в большинстве случаев вымогатели находились в сети более месяца до шифрования, используя легитимные инструменты (Kaspersky, 2021). В России набирали обороты фишинговые партнёрские программы, а банковский троян RTM переключился на вымогательство (Group-IB, 2020–2021).
2022: взрывной рост и хактивистский шторм
События 2022 года стали катализатором беспрецедентного всплеска кибератак. По данным Jet CSIRT — в три раза по сравнению с 2021-м, с пиком DDoS и дефейсов в IV квартале. Solar JSOC зафиксировал двукратный рост событий ИБ и увеличение подтверждённых инцидентов во втором полугодии на 73% к первому. Массовые утечки баз российских компаний резко выросли, а регион «Россия и СНГ» вышел на первое место по числу обращений за сервисом Incident Response (45,9% глобальных запросов). На первый план вышел хактивизм: десятки группировок публиковали данные в Telegram, использовали открытые коды шифровальщиков и легитимные инструменты, а число инсайдерских инцидентов кратно выросло. Вместе с тем наметился и контртренд: доля критических инцидентов во II полугодии снизилась на 65% — компании начали переходить на отечественные решения и внедрять SIEM/IRP.
2023–2024: стабилизация на высоком уровне и усложнение целей
После 2022 года наступила фаза стабилизации на высоком уровне: рост числа инцидентов замедлился, а их количество в 2023–2024 годах оставалось соизмеримым с предыдущим периодом. Однако качество атак кардинально изменилось: массовые атаки уступили место сложным схемам заражения через цепочки поставок, причём доля таких инцидентов через подрядчиков достигла 17% (Jet CSIRT, 2024). Одновременно выросла доля долгих атак, а число прогосударственных APT-групп, атакующих Россию и СНГ, почти удвоилось (F6, 2024). Рост обеспечивался не столько хактивистами, сколько целевыми группировками с многоступенчатыми цепочками атак.
2025: парадокс снижения событий при росте инцидентов
В 2025 году проявился ключевой парадокс: число событий ИБ снизилось на 36%, а количество подтверждённых инцидентов выросло на 4,8% (Solar JSOC, 2025). Это означает, что системы мониторинга стали лучше фильтровать шум, а внимание сместилось с количества на качество. В отчёте впервые появилась категория «Изменения инфраструктуры» (11% инцидентов) — признак роста целевых атак, не создающих шума (Solar JSOC, 2025). Jet CSIRT также фиксирует усложнение: расследования «громких» инцидентов стали привлекать в 2,5 раза чаще, а топ угроз возглавили шифровальщики (44%) и вайперы (32%), полностью уничтожающие инфраструктуру. При этом эксперты отмечают отход от шумных вредоносных программ к полной мимикрии под легитимную активность — активное использование встроенных утилит ОС (Jet CSIRT, 2025).

2. Смена структуры угроз: от публичности к скрытности
Помимо динамики общего числа атак, изменилась и их структура. Рассмотрим, какие типы угроз доминировали на каждом этапе и как смещались акценты.
В 2020–2022 годах доминировали публичные, демонстративные атаки. Фишинг, вредоносное ПО и шифровальщики были основными инструментами, а дефейсы, публичные требования выкупа и громкие утечки — частью стратегии злоумышленников. Хактивистские группы, активизировавшиеся в 2022 году, лишь усилили этот тренд. Однако после 2023 года картина начала меняться: публичные демонстративные атаки постепенно уступили место скрытым операциям. Снизилось число дефейсов и открытых вымогательств, а группировки всё чаще отказывались от создания специализированных сайтов для публикации данных, предпочитая Telegram-каналы, а в 2024–2025 годах и вовсе снизили активность в этой области. Исключением, подтверждающим правило, можно считать данные F6 о росте числа атак вымогателей на 160% в 2023–2024 годах, но этот рост касался в основном непубличных инцидентов, о которых жертвы предпочитали не распространяться (F6, 2023–2024; Jet CSIRT, 2025).
Более точным индикатором смены парадигмы стало появление в отчётах новых категорий инцидентов. Solar JSOC в 2025 году впервые выделил категорию «Изменения инфраструктуры» — её доля составила 11% от всех подтверждённых инцидентов (Solar JSOC, 2025). Это прямой признак того, что злоумышленники перестали ограничиваться разовым проникновением и всё чаще стремятся закрепиться в инфраструктуре надолго, модифицируя её под свои нужды. Такие изменения не создают шума, но являются маркером долговременного присутствия.
Одновременно росла и доля высококритичных инцидентов. Если в 2020–2022 годах она колебалась в пределах 1–5%, то к 2024-2025 годам эксперты фиксируют устойчивый рост
до 5% у Solar JSOC (Solar JSOC, 2024; Solar JSOC, 2025). RED Security в своём отчёте за 2024 год указывает, что из 109 тыс. выявленных атак 21 тыс. были классифицированы как высококритичные, то есть каждая пятая атака несла потенциально катастрофические последствия (RED Security, 2024). Это означает, что злоумышленники целенаправленно бьют в самые уязвимые и значимые точки, а не распыляются на массовые, но малозначимые цели.
Ключевым трендом, объединяющим все эти изменения, стало удлинение времени пребывания злоумышленников в сети. По данным Positive Technologies, среднее время обнаружения атак неуклонно растёт, а Kaspersky фиксирует, что доля долгих атак (месяцы и дольше) увеличилась с 21,85% в 2023 году до 35,2% в 2024-м, а их средняя длительность достигла 253 дней (Kaspersky, 2024). Это уже не просто «взломали и ушли», это полноценное внедрение с разведкой, закреплением и поэтапным развитием атаки.

Всё это в совокупности означает переход к модели, которую можно описать фразой «вас взломали, но вы этого не знаете». Злоумышленники больше не заинтересованы в том, чтобы их заметили. Их успех теперь измеряется не громкостью слива, а продолжительностью и незаметностью присутствия. Для защитников это означает, что сигнатурные методы обнаружения перестают работать — на смену им должны прийти поведенческий анализ, постоянный мониторинг аномалий и проактивный поиск угроз.
3. Факторы снижения регистрируемых утечек
На фоне роста числа подтверждённых инцидентов и усложнения атак может показаться парадоксальным, что количество публичных утечек данных пошло на спад. Однако если посмотреть глубже, это снижение является не признаком улучшения безопасности, а, скорее, следствием двух разнонаправленных процессов.
Первый и, возможно, главный фактор — это реальный, а не декларативный переход от «бумажной» безопасности к практическим мерам. До 2022 года во многих компаниях информационная безопасность существовала, скорее, в виде документов и регламентов, не подкреплённых ни бюджетами, ни штатом, ни техническими средствами. Но после резкого роста числа атак бизнес начал пересматривать свои приоритеты. Косвенным, но красноречивым подтверждением стал рост закупок средств защиты: NGFW, SIEM, XDR, а также систем класса IRP, которые помогают автоматизировать реагирование на инциденты (Solar JSOC, 2022). В отчётах всё чаще упоминается рост числа компаний, создающих собственные SOC или подключающихся к коммерческим — если в 2020–2021 годах это были единичные случаи, то к 2023–2024 годам внедрение SOC стало стандартом для крупного бизнеса (Jet CSIRT, 2023; Jet CSIRT, 2024).
Этот процесс укладывается в логику полного цикла внедрения мер: бюджетирование, начавшееся ещё в 2021–2022 годах, перешло в фазу планирования, затем в 2023–2024 годах — в фазу реализации, к 2025 году — в фазу эксплуатации и постоянного мониторинга (Jet CSIRT, 2024; Solar JSOC, 2025). Компании перестали просто «покупать железо» и начали настраивать процессы: регулярный патч-менеджмент, инвентаризацию внешнего периметра, многофакторную аутентификацию, обучение сотрудников. Это дало ощутимый результат: снизилось число успешных атак, связанных с типовыми уязвимостями, теми самыми, которые годами оставались открытыми из-за невнимания или нехватки ресурсов (Solar JSOC, 2025).
Данные Solar JSOC иллюстрируют этот тренд: снижение общего числа событий ИБ в 2025 году на 36% при одновременном росте подтверждённых инцидентов — это не только результат лучшей фильтрации шума, но и признак того, что базовые меры защиты начали работать, отсекая массовые автоматизированные атаки (Solar JSOC, 2025). Jet CSIRT также отмечает, что компании стали более зрело подходить к управлению уязвимостями: топ-3 типов уязвимостей, которые позволяли быстрее всего реализовать цели атак, в 2024–2025 годах уже не были «свежими», это были избыточные права доступа, неустановленные критические обновления и SQL-инъекции (Jet CSIRT, 2024; Jet CSIRT, 2025). Те же проблемы, которые годами игнорировались, начали системно закрываться.
Однако было бы ошибкой делать вывод, что угроза утечек исчезла. Снижение публичных утечек — это во многом иллюзия. Во-первых, потому что многие компании предпочитают не афишировать факты компрометации, а во-вторых — и это главное, — скрытые APT-атаки не фиксируются как утечки в традиционном понимании. Злоумышленники, закрепившиеся в инфраструктуре на месяцы и годы, не выкладывают украденные данные в открытый доступ, а используют их для шпионажа, шантажа или продажи.
4. Отраслевое распределение: кто в зоне риска?
Если смотреть на отраслевую структуру атак, картина оказывается на удивление стабильной и в то же время показательной. Главный вывод: злоумышленники бьют туда, где сосредоточены деньги, власть и критически важные для государства и общества ресурсы.

Бессменным лидером на протяжении всего рассматриваемого периода остаётся госсектор. В 2024 году на него пришлось 55% всех подтверждённых инцидентов, зафиксированных Solar JSOC (Solar JSOC, 2024). Это логично: государственные органы хранят массивы персональных данных, управляют ключевыми процессами и являются символической целью для хактивистов и прогосударственных группировок. Однако к 2025 году структура внутри самого госсектора сместилась: если раньше основным объектом были федеральные органы (ФОИВ), то теперь на первый план вышли региональные и местные органы власти (РОИВ) — их доля составила 11% от всех инцидентов, при этом общая доля госсектора сократилась до 14% (Solar JSOC, 2025). Это говорит о том, что злоумышленники начали «прощупывать» более слабо защищённые региональные звенья как возможную точку входа в федеральные структуры.
На втором месте традиционно находится финансовый сектор — банки, страховые компании, МФО. В 2024 году на них пришлось 18% атак, в 2025 году — 10% (Solar JSOC, 2024; Solar JSOC, 2025). По данным Jet CSIRT, финансовые организации стабильно входят в топ-3 наиболее атакуемых отраслей уже четвёртый год подряд, уступая лишь недвижимости (18%) и ИТ-компаниям (17%) по итогам 2025 года (Jet CSIRT, 2025). Интерес злоумышленников к финансам объясняется просто: деньги всегда остаются деньгами, а остановка банковских сервисов или утечка платёжных данных бьёт не только по кошельку, но и по доверию клиентов.
Третью позицию прочно занимают ТЭК, транспорт и логистика. В 2024 году транспортная отрасль составила 16% атак, а промышленность в целом (включая добывающую и обрабатывающую) — 23% в 2025 году (Solar JSOC, 2024; Solar JSOC, 2025). Именно этот сектор демонстрирует наиболее заметный рост после 2022 года: атаки на объекты критической информационной инфраструктуры (КИИ), включая предприятия ОПК и топливно-энергетического комплекса, стали системными. По данным Ростеха и Solar JSOC, в 2025 году добывающая промышленность оказалась самой атакуемой — 12% всех инцидентов (Solar JSOC, 2025). Остановка добычи ресурсов может быть использована как инструмент внешнего давления, а зависимость от устаревшего ПО и сложных цепочек поставок делает этот сектор особенно уязвимым.
Эти цифры подтверждают главный тезис: государственные APT-группы и политически мотивированные хактивисты нацелены именно на стратегические отрасли, те, где ущерб от атаки выходит за рамки финансовых потерь и переходит в плоскость национальной безопасности. Финансовый сектор атакуют ради денег, госсектор — ради контроля и влияния, промышленность и транспорт — ради дестабилизации. При этом важно отметить, что в 2025 году к традиционному набору целей добавились компании из сферы недвижимости и ИТ-сектор, причём последние всё чаще становятся не конечной целью, а промежуточным звеном: через них атакующие проникают в инфраструктуры более крупных заказчиков (Jet CSIRT, 2025). Это делает отраслевое распределение ещё более сложным и взаимосвязанным: зона риска теперь определяется не только отраслью, но и местом компании в цепочке поставок.
5. Эволюция SOC: от реагирования к проактивному поиску
Параллельно с изменением структуры угроз трансформировался и SOC. Эволюция от реагирования к работе на опережение и предупреждению инцидентов хорошо видна на нескольких ключевых метриках.
Главный сдвиг — переход от сигнатурного анализа к поведенческому. Классические средства защиты, работающие по принципу «узнал сигнатуру — заблокировал», перестали справляться с атаками, которые не оставляют привычных следов. Это привело к тому, что центры мониторинга начали всё больше полагаться на анализ аномалий, а не на заранее известные индикаторы компрометации. Наглядный пример: динамика событий ИБ у Solar JSOC: в 2024 году было зафиксировано 1,81 млн событий (подозрений после первичной фильтрации), а в 2025 году уже 1,16 млн, то есть снижение на 36% (Solar JSOC, 2024; Solar JSOC, 2025). При этом количество подтверждённых инцидентов выросло. Это означает, что SOC научились эффективнее фильтровать ложные срабатывания и концентрироваться на действительно опасных аномалиях.
Оборотной стороной этого перехода стало увеличение времени на расследование инцидентов. Поведенческие атаки сложнее анализировать, они требуют ручного разбора, контекстного анализа и сопоставления данных из разных источников. Данные Kaspersky показывают, что средняя длительность долгих атак (месяцы и дольше) выросла с 94,5 дней в 2021 году до 253 дней в 2024-м, а доля таких атак увеличилась с 17,2% до 35,2% (Kaspersky, 2021; Kaspersky, 2024). Это значит, что и расследование таких инцидентов требует значительно больше времени и ресурсов. Специалистам SOC приходится не просто реагировать на срабатывание, а проводить глубокое расследование, восстанавливать хронологию атаки, искать скрытые каналы связи и закреплённые бэкдоры.
Растёт и роль специализированных решений. В отчётах фиксируется увеличение числа инцидентов, выявленных с помощью EDR, NTA и AntiAPT-сенсоров, которые позволяют видеть аномалии на уровне конечных точек и сетевого трафика (Solar JSOC, 2023). Эти инструменты дают аналитикам SOC данные, которые невозможно получить с помощью традиционных антивирусов и межсетевых экранов. Всё больше инцидентов требуют ручного анализа и вмешательства эксперта, автоматических корреляций здесь уже недостаточно.
Переход от сигнатурного анализа к поведенческому требует не только технологий, но и смены мышления. Компании, которые продолжают полагаться на старые подходы, рискуют пропустить ту самую тихую атаку, которая уже идёт внутри их сети. Те же, кто инвестирует в поведенческий анализ, Threat Hunting и подготовку аналитиков, получают шанс не просто реагировать, а опережать злоумышленников. Хотя, как показывает практика, опережать их с каждым годом всё сложнее.
Заключение
За пять лет российские компании и госструктуры прошли путь от отражения массовых публичных атак к противостоянию скрытым целевым операциям. Сменилась не только интенсивность, изменилась сама логика кибербезопасности. Массовый шум уступил место тихому, долгосрочному присутствию, которое не видно, пока не становится слишком поздно. Парадокс снижения событий при росте инцидентов, падение публичных утечек на фоне усложнения атак: всё это не противоречия, а признаки новой реальности, в которой количество уступило место качеству, а защита перестала быть пассивной.
Сигнатурные методы больше не работают. Успешный SOC — это не тот, кто быстрее блокирует фишинг, а тот, кто способен заметить аномалию за месяцы до того, как она приведёт к утечке или шифрованию. Компании, которые продолжают полагаться на старые подходы, рискуют пропустить атаку, которая уже идёт внутри их сети.
Вопрос «как менялся ландшафт» требует не статистического, а стратегического ответа. Изменились правила игры. И тот, кто не перестроится, рискует обнаружить, что его уже взломали, просто он ещё не знает об этом.
Авторство
Дарья Лебедева
Инженер лаборатории исследований кибербезопасности компании «Газинформсервис»
ссылка на оригинал статьи https://habr.com/ru/articles/1066568/