Атака за $40, а выкупы — до полумиллиарда: почему ИБ российских компаний все еще проигрывает хакерам «гонку вооружений»

5 июня, 2026, 09:30

Российские компании все чаще подвергаются киберугрозам — от фишинговых рассылок до вредоносных вложений и скам-сообщений. Подобные массовые атаки почти не требуют средств, однако защита от них с каждым годом становится дороже. Эксперты ИБ рынка рассказали SecPost, почему «атаки стали бизнесом, а не хобби», кто сегодня выигрывает гонку вооружений — атакующие или защитники, и почему компании по-прежнему теряют миллионы из-за базовых ошибок в безопасности.

В 2026 году рынок киберугроз представляет собой быстро развивающуюся и перспективную для мошенников нишу, которая открыта для большого заработка: по словам руководителя отдела технической поддержки продаж UDV Group Дениса Назаренко, максимальная сумма выкупа данных у злоумышленников достигла 400–500 млн рублей. Ведущий специалист отдела исследовательских разработок компании «Стахановец» Алексей Миронов указывает на снижение порога вхождения в кибермошенничество: «Атаки, которые пять лет назад могла организовать команда опытных хакеров, сегодня доступны подростку с кредитной картой».

Основной причиной такой доступности эксперт называет модель Ransom-as-a-Service, которая позволяет злоумышленникам не беспокоиться о разработке вредоносного софта, а просто арендовать его. Чаще всего это работает как подписка — преступники арендуют мошенническое ПО, а позже, благодаря атаке, отбивают его стоимость. По сути, злоумышленникам больше не нужны технические знания — они компенсируют их готовыми к аренде инструментами. Денис Назаренко из UDV Group выделяет цены таких «сервисов»: от $40 до нескольких тысяч долларов в месяц, однако доступ к партнерским программам крупнейших вымогательских группировок стоят значительно дороже.

Помимо этого, эксперт выделяет еще один отдельный рынок — продажу доступа к уже скомпрометированным корпоративным системам, средняя стоимость которого держится на уровне нескольких сотен долларов. Причем для этого используются обычные учетные записи сотрудников, полученные через утечки или фишинг. Такие решения делают взломы не только эффективнее, но и быстрее. Однако, несмотря на все это, Султан Салпагаров, архитектор по информационной безопасности Getmobit, считает, что вместе со стоимостью входа снизилось и качество атак.

Продолжение ниже

Если же говорить об окупаемости, то чаще всего самым выгодным типом атак становится ransomware — проникновение в систему, шифрование данных и последующее требование выкупа. Архитектор департамента «Информационная безопасность» «Рексофта» Даниил Левченко отметил такой тип атак как самый доступный: быстрая монетизация, отсутствие сложного кода и давление на жертву — такая формула позволяет добиться результатов, прилагая минимальное количество усилий.

Денис Назаренко из UDV Group приводит статистику: в России около 70% всех успешных инцидентов приходится именно на подобные атаки. Стоимость выкупа в таких атаках продолжает расти: максимальная зафиксированная сумма в 2025 году достигла 400–500 млн рублей.

Консультант по информационной безопасности AKTIV.CONSULTING Александр Михайличенко выделяет обратную тенденцию — 63% жертв отказались платить выкуп в 2025 году. Это указывает, что, несмотря на простоту, атаки-шифровальщики не гарантируют 100% успеха.

При всем этом отрасль кибермошенничества не перестает развиваться, становясь почти отдельной экосистемой. Руководитель отдела аналитики в компании SimbirSoft Дмитрий Мялковский сравнивает работу хакерских объединений с полноценными компаниями: техподдержка, SLA, даже реклама в даркнете — атаки все чаще выглядят как коммерческий проект с ROI (окупаемостью инвестиций).

«Одни разрабатывают инструменты, другие ищут уязвимости, третьи проводят атаки, четвертые отмывают средства. Существуют структуры с HR, техподдержкой и даже программами лояльности для “партнеров”. Уровень организации давно не уступает легальному технологическому бизнесу», — резюмирует Миронов из «Стахановца».

Защита и инвестирование «не туда»

По данным SimbirSoft, в 2025 году больше всего кибератак было на госсектор (преимущественно региональные органы власти), промышленность (пищевую и добывающую) и логистику, рассказали SecPost в организации.

«Значительная часть ИБ-бюджетов уходит на средства защиты от внешних угроз, в то время как от 60% до 80% инцидентов связаны с внутренними факторами — это умышленные действия сотрудников, их халатность», — считает Миронов из «Стахановца», отмечая, что инвестирование в неправильные направления защиты — это системная проблема.

Ранее SecPost сообщал, что каждая пятая утечка через уволенных в российских компаниях происходит по вине руководителей.

Александр Михайличенко из AKTIV.CONSULTING приводит цифры: по данным исследования AKTIV.CONSULTING за февраль 2026 года, уровень комплаенса составляет 6,69 из 15 (45%), тогда как уровень реальной информационной безопасности — лишь 4,33 из 15 (29%). Разрыв в 16 процентных пунктов показывает, что компании чаще вкладываются в формальное соответствие требованиям и сертифицированные решения, чем в меры, которые действительно повышают защиту от киберугроз.

Опрошенные SecPost эксперты сходятся во мнении, что компании чаще всего воспринимают системы контроля рабочего времени и поведенческий мониторинг как необязательные, хотя такие банальные инструменты способны закрыть наиболее вероятный вектор утечки.

«Русский авось»: где ошибаются компании

«Компании приобретают дорогие широко разрекламированные платформы, однако используют лишь малую часть их возможностей, в лучшем случае, из-за отсутствия специалистов или нежелания глубоко вникать в процесс. В результате система формально существует, но не окупает вложенных средств», — обозначает проблему эксперт отдела анализа и оценки цифровых угроз Infosecurity Алина Степанова.

По мнению эксперта, серьезная ошибка среди компаний — утверждение «больше бюджет — лучше защита». Также Степанова приводит цифры, указывающие на важность человеческого фактора: более 80% инцидентов начинаются с людей.

«Русский авось» по-прежнему остается одним из главных факторов успешных кибератак, считает Игорь Сухарев из «Межсетевого экрана ИКС». «Мы маленькие», «нас не коснется», «да кому мы нужны» — примерно с этих фраз начинается 50% взломов, отмечает эксперт. «Расходы на обучение сотрудников, симуляция атак, поддержание ИБ-инструментов в актуальном состоянии — базовый минимум для любой компании сегодня», — отмечает эксперт. Специалисты, давшие комментарий SecPost, делают вывод: обучение сотрудников — это грамотное решение, которое станет большим вложением в ИБ.

Некоторые эксперты выделяют особенно эффективные решения, за счет которых реально удается снижать риски. Например, Алексей Миронов из «Стахановца» считает, что ИИ способен минимизировать опасность, и выделяет три позиции: поведенческая аналитика (UEBA), контроль привилегированного доступа и системы класса DLP с глубоким анализом контента.

Однако директор по информационной безопасности «Группы Астра» Дмитрий Сатанин считает иначе: «Какой-то волшебной таблетки как не было раньше, так нет ее и сейчас». Эксперт считает, что реальное снижение опасности состоит в комплексе мер, включающих в себя защиту каждого узла контролируемой системы (решения типа EndPoint Security) и сетевых коммуникаций.

Экономика склоняется в пользу превентивных мер 

Опрошенные SecPost эксперты сходятся во мнении: предотвращение атак является лучшим вариантом для бюджета компании. Вопрос также стоит в другом: что выгоднее делать компаниям — устранять последствия или предотвращать атаки. По мнению эксперта отдела анализа и оценки цифровых угроз Infosecurity (ГК Softline) Дмитрий Куликов отмечает ошибочность мнения о том, что гораздо легче выплатить штраф, чем вкладываться в защиту: «все успешные атаки приводят к одному — репутационным потерям. Наиболее серьезные последствия наступают после предания факта атаки огласке: восстановление доверия со стороны контрагентов и клиентов становится крайне сложной задачей».

Даниил Левченко из «Рексофта» соглашается и приводит статистику: по оценке IBM, для крупной компании средняя стоимость утечки в 2025 году составила $4,88 млн, а в финансовом секторе — $6,08 млн. Даже если выкуп относительно невелик, общий ущерб от простоя информационных систем, восстановления, штрафов и потери репутации обычно намного выше.

По словам Михайличенко, предотвращать атаки дешевле, и этот разрыв продолжает расти. По данным IBM, средняя стоимость утечки в мире за 2025 год — $4,44 млн. В РФ ущерб за 2024 год — свыше 200 млрд руб. После введения оборотных штрафов за утечку ПДн (1–3% выручки, до 500 млн руб.) один серьезный инцидент для среднего бизнеса сопоставим с годовым бюджетом на базовую защиту.

ИИ — в атаке и защите

ИИ остается еще развивающейся сферой, однако некоторые его достижения уже активно используются обеими сторонами. Алексей Миронов из «Стахановца» заявляет, что время сигнатурной эпохи прошло — на смену ей приходят модели, которые способны обнаружить угрозы, даже не зная, как они выглядят. «Машинные модели замечают отклонения в поведении пользователей быстрее, чем любой аналитик», — отмечает эксперт.

С этим согласен Султан Салпагаров из Getmobit, дополняя: «ИИ позволяет распознавать более сложные атаки, к сожалению, за счет повышения ложных срабатываний».

Чуть лучше работает ИИ у злоумышленников — он помогает им автоматизировать большинство действий и ускорять работу. «ИИ дополнительно удешевил фишинг, deepfake и голосовое мошенничество — клонирование голоса обходится в копейки», — заявляет Александр Михайличенко из AKTIV.CONSULTING, обозначая влияние новых технологий на отрасль.

Начальник отдела проактивной кибербезопасности компании «Газинформсервис» Сергей Носков также отмечает пользу искусственного интеллекта для мошенников, он еще не способен «магически» заменить опыт в post-exploitation (закреплении в системе сразу после проникновения) и stealth (скрытном проникновении в систему).

Инициатива за атакующими

«На текущем этапе преимущество остается на стороне атакующих. Злоумышленнику достаточно провести одну успешную атаку, даже после множества неудачных попыток, тогда как защитник обязан предотвращать все инциденты без исключения», — считает Денис Назаренко из UDV Group. По мнению эксперта, безостановочное расширение «поверхности атаки» за счет таких факторов, как облачная инфраструктура, IoT-устройства и API, усложняется еще больше, создавая дополнительную угрозу для безопасности. Всё это делает традиционную модель защиты менее эффективной.

Александр Михайличенко из AKTIV.CONSULTING, подтверждает эти слова, дополняя утверждением о том, что защита «догоняет» уровень злоумышленников. Основную проблему в отставании от атакующих специалист видит в отсутствии людей. По его данным, кадровый дефицит ИТ-специалистов в РФ — 500–700 тыс. человек, в то же время 41% ИБ-команд недоукомплектован.

Говоря о грядущих перспективах, эксперты выделяют главную проблему — снижение стоимости атак для злоумышленников. Алексей Миронов называет автоматизацию и влияние ИИ главными виновниками еще большего снижения порога для злоумышленников. Он также напоминает о том, что уровень организации кибермошеннической экосистемы давно не уступает легальному технологическому бизнесу.

Читайте также «Киберустойчивость стала вопросом выживания бизнеса», — директор по клиентским решениям CURATOR

Несмотря на это, шанс на достойный отпор все равно существует за счет работы регуляторов. Дмитрий Мялковский из SimbirSoft называет ужесточение законов единственным фактором, способным снизить опасность атак: «В России с 2025 года штрафы за утечки персональных данных выросли до миллионов рублей. Это заставит компании серьезнее относиться к защите, но таких примеров немного». По мнению экспертов, опрошенных SecPost, в настоящее время сохраняется лишь одна тенденция: атаковать — легко, защищаться — сложно.