Ландшафт киберугроз изменился, хакеры осваивают ИИ и вспоминают методы 2010-х годов — Алексей Плешков, Газпромбанк в интервью SecPost
Заместитель начальника департамента защиты информации Газпромбанка Алексей Плешков рассказал в интервью SecPost, что в первом полугодии 2026 года банк зафиксировал существенные изменения ландшафта киберугроз: стагнацию мошенничества с помощью социальной инженерии и рост попыток проникновения через подрядчиков. Один из методов атак, популярный в первой половине 2010-х годов, хакеры вновь взяли на вооружение, дополнив его современными инструментами.
По вашим оценкам, как изменились ключевые киберугрозы для Газпромбанка за последние годы?
— В 2026 году ландшафт киберугроз в отношении инфраструктуры Газпромбанка, как ключевого представителя российского финансового сектора, претерпел изменения. Мы отмечаем для себя, что злоумышленники скорректировали цели, классические подходы и сценарии кибератак. В 2025 году, как и годом ранее, целью хакеров и мошенников были хищения любыми путями безналичных денежных средств со счетов наших клиентов (в том числе с применением методов социальной инженерии). В 2026 году мы наблюдаем стагнацию в части мошенничества с применением методов социальной инженерии, при этом отчетливо проявляется увеличение интенсивности сканирования из интернета сетевых ресурсов Газпромбанка с целью поиска актуальных уязвимостей на периметре безопасности.
Второй тренд — это рост количества попыток проникновения (в том числе атак на пропускную способность каналов, выведение из строя web-ресурсов) из интернета в отношении партнеров и контрагентов Газпромбанка, то есть сценарий атаки на цепочки поставок.
Третий фактор, отличающий кибератаки в первом полугодии 2026 года от аналогичного периода 2025 года, – это активное применение злоумышленниками в сценариях атак LLM-моделей и ИИ-агентов. Такие рутинные задачи, как создание фейковых фото, скан-копий, электронных писем, OSINT-сбор и анализ информации в интернете, общение с жертвами в мессенджерах и социальных сетях, теперь хакеры перекладывают на виртуальных ИИ-помощников, повышая тем самым эффективность и снижая собственные накладные расходы.
Какой процент задач в области кибербезопасности банка решает ИИ?
— Целью применения ИИ в нашем случае является повышения операционной эффективности и снижение накладных расходов. В 2026 году эксперты по кибербезопасности Газпромбанка пилотируют варианты применения ИИ для решения рутинных ИБ-задач, в числе которых, например, обнаружение аномального поведения сотрудников: создание типового профиля работника и автоматический анализ отклонений от стандартного сценария его поведения в целевых автоматизированных системах. Кроме того, к таким задачам относится потоковый транзакционный антифрод. ИИ применяется в данном случае для анализа карточных транзакций, выявления аномалий в поведении клиента и оценки риска операции с автоматической блокировкой подозрительных платежей на основе типового профиля клиента и критериев мошенничества, направленных со стороны ЦБ РФ.
Искусственный интеллект также анализирует отчеты о сканировании исходного кода на предмет выявления актуальных уязвимостей: интеллектуальный разбор, приоритезация и визуализация результатов SAST-сканирования кода.
В конце октября 2025 года в банковской сфере звучал тезис, что на российском рынке отсутствуют NGFW, «способные в полной мере удовлетворить нашим требованиям как по производительности, так и по функциональным возможностям». Как вы оцениваете ситуацию сейчас? Каким межсетевым экраном нового поколения пользуется Газпромбанк? Остались ли задачи, которые вы пока не можете решить с помощью российских разработок?
— Мы с интересом и вниманием следим за флуктуациями рынка NGFW в России и активно принимаем участие в пилотировании новых перспективных решений российских производителей межсетевых экранов. Соглашусь с мнением представителей ФСТЭК о том, что ранее в 2022-2024 годах имевшая место ситуация с ассортиментом в 40+ решений класса NGFW разной степени готовности не способствовала оздоровлению рынка. В свою очередь охлаждение рынка NGFW в 2025 году позволило заказчикам в финансовом секторе субъективно выделить для себя технологических лидеров и сфокусироваться на пилотировании 2-3 решений с заявленным и реализованным функционалом.
В 2026 году Газпромбанк совместно с коллегами из профильных подразделений ЦБ РФ и экспертами от вендоров продолжил участие в пилотировании решений класса NGFW. Мы планируем подготовить соответствующие техническое заключение о степени соответствия и готовности протестированных решений NGFW к промышленной эксплуатации в финансовом секторе.
Как вы в целом оцениваете состояние российского рынка ИБ-решений? Используете ли вы в настоящее время иностранные решения? Какие именно?
— В вопросе полного отказа от применения решений иностранных вендоров Газпромбанк не отличается от своих партнеров и конкурентов по финансовому рынку. Наша общая цель – это достижение полного технологического суверенитета в части эксплуатации компонентов как ИТ, так и ИБ инфраструктуры. Данные обстоятельства стимулируют Газпромбанк к непрерывному поиску отечественных аналогов и к плотной работе с российскими ИБ-вендорами.
Около 80% российских организаций испытывают потребность в ИБ-специалистах, при этом полностью укомплектовать штат удалось лишь 11% организаций. Есть ли у банка дефицит таких специалистов?
— Могу с уверенностью сказать, что в июне 2026 года ИБ-команда Газпромбанка не испытывает дефицита в специалистах. Совместно с кадровыми службами Газпромбанка мы сотрудничаем с профильными российскими ВУЗами, ежегодно выпускающими магистров по специальностям информационная безопасность. Для привлечения ИБ-экспертов с рынка мы самостоятельно организуем или принимаем участие в качестве спикеров во внешних профессиональных мероприятиях по кибербезопасности, в том числе присутствуем в сообществах молодых ИБ-специалистов на региональных площадках. Газпромбанк финансирует CTF-активности, регулярно выступает генеральным спонсором международных активностей уровня PHDays, инициативно выходит на региональные ИБ-площадки.
Каков ущерб клиентов банка от действий мошенников в 2025 году и за первое полугодие (или первый квартал) 2026 года? На какую сумму они были обмануты? Удалось ли вернуть часть средств клиентам? Сколько именно?
— Скажу не о суммах потерь в абсолютных значениях, которые в реальности весьма непросто корректно оценить, а об инцидентах и наблюдаемых нами тенденциях в действиях мошенников в 2026 году по отношению к 2025 году. В этом году количество инцидентов с финансовыми потерями у клиентов (физических лиц), вызванных телефонным мошенничеством и фродом в мессенджерах с применением методов социальной инженерией, снизилось более чем на 20% (а по некоторым сложным схемам — более чем на 50%) относительно аналогичного периода 2025 года. И это успех, я считаю.
Черные списки дропов, ограничения на работы иностранных сайтов и мессенджеров в России, контроль за регистрацией и использованием мессенджера МАКС, ограничения на интернет-активность абонентов во время диалога по телефону, совместная просветительская работа по информационной безопасности банков (повышение осведомленности, Security awareness) и другие меры позволили Газпромбанку сохранить на счетах потенциальных жертв мошенников миллиарды рублей только за первое полугодие 2026 года.
ВСТАВКА: В начале апреля издание РБК сообщало, что Минцифры провело совещание с руководителями компаний, которые владеют крупнейшими российскими ресурсами по размеру MAU (Monthly Active Users, ежемесячные активные пользователи). На нем глава министерства Максут Шадаев сообщил, что к 15 апреля компаниям необходимо ограничить доступ на их платформы пользователям с включенными VPN.
По словам одного из источников, на совещании присутствовали представители более 20 компаний, таких как Сбербанк, «Яндекс», VK, Wildberries & Russ, Ozon, «Газпром-Медиа», «Авито», X5, 2ГИС, ivi, Wink, HeadHunter, «Литрес», ЦИАН, Lamoda, «Магнит Маркет», «ВсеИнструменты.ру», «Гисметео», «Рамблер», «Лемана Про», «Туту», «Вкусвилл» и «Лента».
Но мошенники тоже не стоят на месте. В этом году мы заметили в их действиях обновленный вектор: в обиход вошли кибератаки на малый и средний бизнес (юридических лиц). Эти схемы связаны со взломом личного кабинета и толстых/мобильных клиентов для дистанционного банковского обслуживания, а также с попытками под влиянием социальной инженерии совершить руками бухгалтеров переводы средств со счетов юрлица на счет дропов под видом оплаты счета за работу или начисления зарплаты.
Это довольно старая схема, которая активно применялась в отношении банков с 2009 по 2016 годы, но потом с участием ЦБ И МВД ее эффективность была искусственно снижена. Сейчас в эту схемы были добавлены элементы социальной инженерии, и она опять начала применяться для обмана граждан. Рекомендую своим коллегам из сторонних банков обратить на этот вектор дополнительное внимание.
