"Добровольный-то шпион и есть самый опасный"
Каждая пятая российская компания взломана и не знает об этом
Кибершпионы незаметно собирают критическую информацию, которую потом используют в своих целях
Хакеры незамеченными присутствуют в инфраструктуре каждой пятой российской компании, сообщили нам специалисты по кибербезопасности.
Длительный скрытный сбор информации характерен прежде всего для шпионских и хактивистских группировок и чреват потерей критичных данных и ущербом для репутации. О том, как заметить их присутствие и чем еще опасна такая слежка, - в нашем материале.
Как хакеры скрываются в компании
В компьютерных системах 20% российских компаний скрыто присутствуют хакеры - они собирают данные, не выдавая себя и не нарушая процессы, рассказали нам специалисты BI.ZONE Compromise Assessment.
- Большинство выявленных случаев скрытого присутствия приходится на группировки, которые специализируются на кибершпионаже, - отметил руководитель сервиса BI.ZONE Compromise Assessment Владимир Гришанов. - Их специфика такова, что для достижения своих целей они долго находятся в инфраструктуре жертвы, незаметно собирая чувствительную информацию.
Этим они отличаются, к примеру, от группировок, использующих шифровальщики, - те, как правило, проводят атаку стремительно и сразу предъявляют финансовые требования. Еще 20% случаев выявленного скрытого присутствия в инфраструктуре приходится на долю хактивистов.
По данным центра исследования киберугроз Solar на ноябрь 2025 года, доля присутствия профессиональных хакерских группировок в инфраструктурах российских компаний и вовсе достигает 35%.
Злоумышленники стремятся закрепиться в ключевых системах организации. В первую очередь это доменные контроллеры, системы виртуализации и серверы резервного копирования.
Контроль над этими узлами позволяет управлять учетными записями, влиять на всю IT-инфраструктуру компании.
По данным исследования Threat Zone 2026, в целях шпионажа совершается 37% всех атак, нацеленных на российские организации.
Шпионы активно используют легитимные инструменты, а также вредоносное ПО собственной разработки. Всё это позволяет им эффективнее обходить средства защиты и дольше оставаться незамеченными.
Как злоумышленники проникают в компанию
- Методов и инструментов проникновения в инфраструктуру очень много, но неизменными остаются два вектора, - рассказывает руководитель департамента специальных сервисов Infosecurity Константин Мельников. - Первый - технологический.
Это выявление уязвимостей систем, сайтов, кода. Таким путем следуют как специалисты по пентесту (легальное тестирование на проникновение. - Прим. ред.), так и злоумышленники: они пытаются взломать систему и найти слабое место.
При этом могут использоваться методы социальной инженерии: например, хакеры оставляют флешки у офиса в расчете на то, что кто-то из сотрудников найдет и подключит их к компьютеру.
- Второй вектор - социальный, - подчеркнул эксперт. - Это работа с людьми: обман, шантаж, фишинг, распространение вредоносного ПО. Отдельно выделяется смешанный подход - OSINT (сбор информации об объекте). Жертвой может стать сотрудник организации.
Люди нередко используют одни и те же простые пароли везде, поэтому хакеры находят пароль от личной почты и применяют его для доступа к корпоративной. В результате злоумышленник получает доступ «легально», не взламывая периметр.
В качестве примера эксперт привел случай из практики: хакеры скомпрометировали почту рядового инженера, изучили переписку и от его имени попросили администратора выдать доступ для тестов. Тот нарушил регламент и предоставил его.
По словам руководителя департамента Threat Intelligence экспертного центра безопасности Positive Technologies Дениса Кувшина, хакеры проникают и через фишинговые письма, которые рассылаются сотрудникам. В них обычно находится вредоносная нагрузка в виде файла или ссылки.
- Также хакеры могут использовать связанность сетей между целевой организации и подрядчиком, - пояснил он. - Для этого они сначала производят компрометацию сети подрядчика крупной компании.
Атакующие скрываются внутри системы разными способами, добавил Денис Кувшинов. Например, используют легитимные имена файлов, вместо собственного вредоносного ПО применяют инструментарий администрирования систем, работают внутри инфраструктуры только ночью.
Чтобы скрыть свое местоположение, злоумышленники маскируют трафик через соединение VPN или прокси, подменяют MAC-адреса или используют нестандартные порты, добавила ведущий консультант по кибербезопасности Infosecurity Наталья Кверенг.
- Заподозрить злоумышленника в IТ-инфраструктуре непросто, современные хакеры стараются действовать скрытно, - отметила эксперт. - Среди главных признаков - аномалии в учетных записях. Другая группа признаков связана со «странностями» в работе сети и оборудования.
Например, внезапное замедление работы интернета или необычно высокий исходящий трафик, компьютер тормозит или сильно греется в простое, а также самопроизвольное отключение антивируса или брандмауэра.
Как заподозрить «крота»
Заподозрить присутствие злоумышленников в системе могут помочь срабатывания защитных решений, а также наличие аномалий, сказал руководитель группы анализа ВПО центра исследования киберугроз Solar 4RAYS Станислав Пыжов.
- Например, аномальные входы в систему: нетипичное время, необычная география, несколько стран за короткий срок, - отметил эксперт. - А также учетные записи, которые обращаются к ресурсам, к которым никогда не обращались раньше, всплески исходящего трафика, особенно ночью или в выходные, появление новых учетных записей с правами администратора, отключение или изменение настроек антивируса и логирования.
По словам Станислава Пыжова, риски длительного присутствия стремительно растут с течением времени. Если в первые дни обычно происходит разведка, изучение сети и сбор учетных данных, то в следующие недели злоумышленники могут осуществить горизонтальное перемещение в инфраструктуре и закрепиться на ключевых узлах.
Далее они могут получить полный контроль над инфраструктурой, украсть конфиденциальные данные и усилить свое присутствие, например встроившись в docker-контейнеры (изолированные среды для запуска приложений. - Прим. ред.).
А затем в любой момент злоумышленники могут нанести максимальный ущерб - зашифровать все критические данные, что повлечет частичную или полную остановку работы компании, или опубликовать конфиденциальные данные.
Чтобы обезопасить себя, компаниям следует настроить аудит событий информационной безопасности на всех компьютерах в инфраструктуре, организовать централизованный сбор и мониторинг поступающих данных с отслеживанием сработавших правил корреляции, отметил руководитель команды аналитики Сyber Threat Intelligence в «Лаборатории Касперского» Кирилл Митрофанов.
Также один из способов выявления потенциально вредоносного поведения в инфраструктуре - внедрение процесса поиска киберугроз.
Его основа - формирование гипотез о компрометации инфраструктуры, когда работа ведется в парадигме, что компанию уже взломали и нужно найти доказательства вредоносного поведения, отслеживая потоки данных сетевой и хостовой телеметрии.
Яна Штурма






























Ботик Петра Первого
Хуснуллин: за последние годы на 12% выросла автомобилизация населения
"Добровольный-то шпион и есть самый опасный"
Полёт глобальный: в космическом форуме в Москве примут участие 40 стра...
"Родной куст и зайцу дорог"
Позорная летопись коррупции
"В душу вьётся, а в карман глядит"
Электронное взыскание долгов за ЖКХ не ущемит прав должников
Украинские солдаты выбирают жизнь
Медики берут отпуска за свой счёт, чтобы приехать на передовую
Доминирование России в вопросах беспилотных систем
Отчёт в Государственной Думе РФ Председателя Правительства РФ за 2025 ...
Каков геймер в повседневной жизни?
Атомная энергетика нового уровня
Новые моторы из КНР - это серьёзная альтернатива
Хуснуллин: средний уровень обеспеченности жильем в России - 30 кв. м н...
Алиханов: по итогам 2024-го уровень роботизации в РФ достиг 29 единиц ...
Невидимая рука алгоритма
В Москве совершено покушение на Героя России, первого заместителя нача...
"Мухобойки" от дронов
Сводка с фронтов СВО 6 февраля: Против русской армии поднят огромный р...
"Искав чужого, своё потеряешь"
"Никакие западные системы ПВО и ПРО противостоять "Орешнику" не могут"
"Представляют смертельную опасность"
Ответил не так, как все ожидали. Путин подвёл итоги года
Убийство генерала Кириллова
Что известно о 15-м пакете санкций ЕС против России
Россиян атакует банковский троян под видом трекера посылок
XXII съезд "Единой России": участники СВО включены в состав руководящ...
Инженерная революция и потрясающие результаты
Гибкий комплекс для различных сценариев. Зарубежные СМИ о кадрах "Цирк...
"Необходимо помнить кодекс чести русского офицера"
Гиперзвуковой "Кинжал" под крылом: с чем ОКБ Микояна встречает 85 лет
Народосбережение, нагрузка на педагогов и цифровизация. Что сказал Пут...
Интервью Такера Карлсона с Сергеем Лавровым: главные темы и выводы
Выгодное одолжение: производителям станков для электронной базы снизят...
"Загнать врагов подальше в стойло, чтоб не выходили больше"
Смотрят в оба: как россиян атакуют при помощи программ для сталкинга
Применение "Орешника", инфляция и курс рубля. О чём Путин заявил журна...
Чёрные береты в спецоперации: как морская пехота освобождает российски...
"Родина - это святое"
Умный коровник: как новые технологии хотят изменить сельское хозяйство...
Слово "Орешнику": Путин больше ничего говорить не будет
Путин выступил с обращением к россиянам. Полное заявление
"Блестящие игрушки": повлияли ли ракеты ATACMS на ход СВО?
Сражения на проводе: почему дрон "Князь Вандал" стал открытием СВО
Обновлённая ядерная доктрина РФ
От шести лет и до бесконечности
"Сфера" высоких технологий: как и для чего разрабатывается "Русский St...
"Торжественно присягаю на верность своему Отечеству"
Наедине с космосом. История экспериментов, моделирующих длительные кос...
Мир в ближайшие 20 лет, диалог с Трампом и границы Украины
Попали в историю: западные партнёры поставляют Киеву раритетное оружие
Первый поход носителя «Цирконов»
Возвращаемый корабль с новой технологией приземления
Арестован бывший начальник 1-го управления Главного управления связи В...
Едет по льду и плывёт по воде
"Наше главное оружие - несгибаемый русский дух"
Угроза спутниковой связи на Земле? О возможных последствиях разрушения...
Как составить идеальное резюме
Условно-бессрочно: почему растёт объём просроченных ипотечных кредитов
Мошенники стали рассылать вредоносное ПО под видом антивирусов
Хакеры нашли уязвимость в Wi-Fi-роутерах
Заместителей министра вызвали на "процедуры"
Аферисты уходят из Telegram на сторонние ресурсы
Расширение НАТО, угрозы Трампа и Курская область
Отказ от предложений и суверенное решение
Угроза нового кризиса и устойчивость БРИКС
Список людей с большими звёздами, от которого захватывает дух
Центры занятости, медоборудование и отопительный сезон
Топ-5 методов кибератак на банки
Снова в сети: мошенники стали использовать неактивные профили россиян ...
Число двери: как цифровизация влияет на стоимость жилья
Скорость отступа: в РФ хотят запретить использование сервиса SpeedTest
Генерал Цоков мог организовать преступную группу с Поповым для личного...
Чтобы дети не прятались от ракет: ветеран СВО рассказал о долге, мечте...
Михаил Мишустин посетил агропромышленную выставку "Золотая осень"
Николай Патрушев провёл Совет по стратегическому развитию ВМФ
В диапазоне комфорта: в РФ выделят радиочастоты для Wi-Fi в самолётах,...
Новая «Надежда»: АвтоВАЗ пообещал россиянам минивэн
Быть «ВКонтакте»: как российская соцсеть завоевала лидерство на рынке
США, кажется, поняли и взяли паузу
Промышленность высоких технологий: как машины делают машины в России
Будущее энергетики: автономность, эффективность, чистота
Приключения электроники: спрос на «зеленые» машины в России вырос вдво...
До последнего вдоха
Как новобранцы учатся навыкам ближнего боя на полигоне в ДНР
Коалиция - СВ вышла на огневой рубеж
Западные санкции и борьба с немаленькими трудностями
"Путин ужесточил свои предостережения"
"Лёгкой жизни здесь нет"
Перегретые цены на жильё
Военные преступления неонацистов Украины
Вечно живой
С песней на фронт: как проходят выступления военных артистов в зоне СВ...
"Мы у себя должны пресекать на корню любые попытки раскачать общество ...
Путин: участники ЧВК должны иметь все права наравне с военнослужащими
"Экономика РФ отыграла падение прошлого года и идёт вперёд"
Военная операция на Украине. Онлайн
Украина просит оружие, США предлагают ей новую стратегию