CrowdStrike: атаки ускоряются и все чаще проходят через доверенные системы

16 июня, 2026, 14:56

CrowdStrike 2026 Global Threat Report показывает, что злоумышленники все чаще используют действующие учетные записи, облачные сервисы, штатные инструменты и цепочки поставок, чтобы обходить защиту. Атаки становятся быстрее, а искусственный интеллект помогает злоумышленникам чаще и быстрее применять уже известные методы. SecPost разбирает отчет CrowdStrike 2026 Global Threat Report.

Атаки становятся быстрее и реже требуют вредоносных программ

В CrowdStrike 2026 Global Threat Report обобщены данные об угрозах, зафиксированных в 2025 году. Главной тенденцией авторы называют злоупотребление доверием к учетным записям, штатным инструментам, облачным сервисам и поставщикам. Злоумышленники стараются действовать как обычные пользователи: входят в системы с помощью действующих учетных данных, применяют штатные административные средства и перемещаются между разными частями инфраструктуры.

По данным CrowdStrike, 82% выявленных атак проходили без вредоносных программ против 51% в 2020 году. Среднее время от первоначального проникновения до начала перемещения по инфраструктуре сократилось с 48 минут в 2024 году до 29 минут в 2025 году. В самом быстром случае злоумышленнику потребовалось всего 27 секунд. В одном из эпизодов злоумышленники начали выводить данные через четыре минуты после получения удаленного доступа.

Основные показатели киберугроз в 2025 году
CrowdStrike отмечает рост атак с применением ИИ и на облачную инфраструктуру, сокращение времени развития атак и увеличение доли вторжений без вредоносных программ.

Искусственный интеллект ускоряет известные методы атак

Число атак с применением ИИ выросло за год на 89%. По оценке CrowdStrike, ИИ пока главным образом ускоряет уже известные операции: разведку, подготовку фишинговых материалов, написание кода и обработку похищенной информации. Злоумышленники используют ИИ для разведки, подготовки фишинговых писем и сайтов, перевода приманок, создания фиктивных профилей, написания кода и обработки похищенной информации.

Продолжение ниже

Связанная с КНДР группа FAMOUS CHOLLIMA применяла ChatGPT, Gemini и ИИ-инструменты для программирования в операциях с фальшивыми ИТ-сотрудниками. FANCY BEAR встроила в программу LAMEHUG запросы к языковой модели, которая собирала сведения о системе и искала документы. При этом CrowdStrike отмечает, что использование ИИ не сделало эту программу заметно эффективнее традиционных вредоносных средств.

Целью атак становятся и сами ИИ-системы. В 2025 году атакующие атакующие эксплуатировали уязвимость в Langflow – платформе для создания ИИ-агентов и приложений на базе языковых моделей, распространяли поддельные компоненты для ИИ-агентов и пытались внедрять скрытые инструкции в сообщения, которые проверяли системы защиты на базе ИИ.

Использование ИИ на разных этапах атак
Злоумышленники применяют ИИ для подготовки ресурсов, выполнения команд, обхода защиты, разведки и сбора данных. На схеме показано изменение числа таких инцидентов по сравнению с 2024 годом.

Вымогатели переходят между разными частями инфраструктуры

Вымогательские группы стараются избегать рабочих станций и серверов, на которых установлены средства защиты. Вместо этого они используют облачные приложения, учетные записи, сетевое оборудование, системы виртуализации и неуправляемые устройства. За отдельные части инфраструктуры нередко отвечают разные команды, поэтому общая последовательность атаки может остаться незамеченной.

SCATTERED SPIDER звонила в службу поддержки и убеждала ее сотрудников сбросить пароли к облачным учетным записям. Затем группа использовала незащищенные виртуальные машины для копирования базы Active Directory с данными об учетных записях. В одном случае путь от первого обращения в службу поддержки до получения этих данных занял около трех часов.

PUNK SPIDER запускала программу-вымогатель на неуправляемом устройстве и удаленно шифровала файлы в сетевых папках. В 2025 году CrowdStrike зафиксировала 198 вторжений этой группы, что на 134% больше, чем годом ранее.

Как BLOCKADE SPIDER перемещается между разными частями инфраструктуры
Группа использовала периферийные устройства, учетные записи, облачные сервисы и системы виртуализации, чтобы последовательно перемещаться по инфраструктуре, выводить данные и запускать программу-вымогатель.

Связанные с Китаем группы атакуют периферийные устройства

Активность групп, которые CrowdStrike связывает с Китаем, выросла за год на 38%. Число атак на логистические компании увеличилось на 85%, на телекоммуникационные — на 30%, на финансовые организации — на 20%.

Основными точками входа становились VPN-шлюзы, межсетевые экраны и другие доступные из интернета устройства. По данным отчета, 67% использованных уязвимостей позволяли удаленно выполнить код и получить доступ к системе. На доступные из интернета периферийные устройства приходилось 40% использованных уязвимостей.

Некоторые уязвимости начинали использовать через несколько дней после публикации сведений о них. В одном случае атака началась через три дня после раскрытия уязвимости, в другом — через шесть дней после публикации открытого кода для ее эксплуатации. После проникновения группы устанавливали средства скрытого доступа и сохраняли присутствие для сбора данных.

Цепочки поставок расширяют масштаб атак

Компрометация поставщика, системы сборки или публичного репозитория позволяет распространить вредоносный код как часть доверенного продукта. В феврале 2025 года PRESSURE CHOLLIMA внедрила код в программное обеспечение криптовалютного кошелька Safe{Wallet}. В результате у биржи Bybit похитили криптовалюту на сумму $1,46 млрд. CrowdStrike называет этот эпизод крупнейшей известной разовой кражей, связанной с кибератакой.

В ноябре были скомпрометированы 690 пакетов в репозитории npm. Через них распространялся самораспространяющийся похититель данных ShaiHulud.

Отдельный риск связан с облачными поставщиками. Похищенные токены интеграции позволяют атакующим переходить от одного сервиса к данным его клиентов. Такой сценарий CrowdStrike описывает на примере кражи токенов интеграции Drift из среды Salesloft.

Облако и учетные записи становятся основным путем проникновения

Число атак, в которых злоумышленники целенаправленно использовали особенности облачной инфраструктуры, выросло в 2025 году на 37%. Среди групп, связанных с государствами, рост составил 266%. В 35% облачных инцидентов использовались действующие учетные записи.

Злоумышленники атакуют учетные записи и механизмы входа Microsoft Entra ID, системы единого входа и службы, связывающие локальные каталоги пользователей с облаком. Получив доступ, они повышают права, изменяют настройки входа, ищут данные в Microsoft 365 и SharePoint, создают правила пересылки почты и пытаются отключить уведомления о безопасности.

CrowdStrike отдельно указывает на риск служебных учетных записей, приложений и ИИ-агентов. Они могут иметь широкие права и работать без постоянного участия человека. Похищенные токены доступа позволяют обращаться к облачным сервисам без повторного ввода пароля.

Прогноз и рекомендации CrowdStrike

CrowdStrike ожидает, что в 2026 году продолжится рост атак с применением ИИ, компрометации цепочек поставок и злоупотребления облачными учетными записями. Вымогательские группы будут переходить между устройствами, облачными сервисами и системами виртуализации, а связанные с Китаем группы сохранят интерес к периферийному оборудованию.

Компания рекомендует применять устойчивую к фишингу многофакторную аутентификацию, ограничивать права пользователей, приложений и служебных учетных записей, а также отслеживать необычное использование токенов доступа. Данные с рабочих станций, облаков, SaaS, сетевого оборудования и систем виртуализации следует анализировать совместно.

Организациям также советуют проверять поставщиков и программные зависимости, защищать процессы разработки, контролировать использование ИИ сотрудниками и заранее готовить планы реагирования и восстановления. Особое внимание необходимо уделять виртуальным машинам и устройствам, на которых отсутствуют средства защиты.

Читайте также «Киберустойчивость стала вопросом выживания бизнеса», — директор по клиентским решениям CURATOR

Полный текст отчета CrowdStrike 2026 Global Threat Report.