Сталь под ударом: НЛМК отчитался о двукратном росте кибератак

25 июня, 2026, 09:30

Один из ведущих производителей стали в России и мире НЛМК в 2025 году столкнулся с ростом числа кибератак на свои системы: компания заявила об увеличении инцидентов в два раза. Растущий интерес хакеров к промышленной сфере подтверждают и участники рынка, связывая это с геополитической обстановкой.

ТГ-канал "НЛМК"
ТГ-канал "НЛМК"

«Новолипецкий металлургический комбинат» (НЛМК) в своем годовом отчете, опубликованном на сайте компании, заявил, что в 2025 году центром кибербезопасности было зафиксировано в два раза больше инцидентов, чем в 2024 году. «Основной рост приходится на атаки извне: внешний периметр НЛМК постоянно подвергается проверке на целостность и уязвимость», — говорится в документе, с которым ознакомился SecPost. Среди мер кибербезопасности, применяемых в контуре НЛМК, компания указывает: регулярную классификацию информации, управление идентификацией и доступом, управление инцидентами ИБ и др.

Группа НЛМК — крупная вертикально-интегрированная металлургическая компания, один из ведущих производителей стали в России и мире. Основная площадка находится в Липецке, а активы компании расположены в России, Европе, США и Индии. По данным «Контур.Фокуса», выручка ПАО «НЛМК» по итогам 2025 года составила 606 млрд руб., чистая прибыль 86 млрд руб.

В 2025 году НЛМК осуществил «оперативный» переход на отечественные средства защиты информации из-за ухода из РФ иностранных вендоров, указывается в отчете. По заявлению организации, переход позволил не только сохранить уровень защищенности, но и усилить его.

Продолжение ниже

В первом квартале 2026 года на российские промышленные предприятия пришлось 48,8 тыс. кибератак, что на 14% больше аналогичного периода 2025 года, сообщили SecPost в центре противодействия кибератакам Solar JSOC ГК «Солар». По их данным, в первом квартале этого года доля присутствия профессиональных APT-группировок в российских промышленных предприятиях выросла в два раза год к году – до 38%. «При этом, согласно статистике с сенсоров на сети «Ростелекома», сегодня в среднем на одно предприятие приходится 221 заражение вредоносным ПО – это на 10% больше, чем годом ранее», — отмечают в компании.

По данным технического директора центра мониторинга и реагирования на кибератаки RED Security SOC Владимира Зуева, в 2024 году промышленность входила в тройку самых атакуемых отраслей, по итогам 2025 года на промышленные предприятия РФ пришлось 8% массовых атак.

В то же время, «Код Безопасности» в конце ноября заявлял, что на промышленный сектор в РФ в 2025 году пришлось 28% всех кибератак, что сделало эту отрасль самой атакуемой в РФ. В феврале этого года в заметке SecPost участники рынка сообщали, что промышленная отрасль является стратегической ценностью, а также имеет проблемы с устаревшим оборудованием, что делает их уязвимыми для хакеров.

Атаки увеличились на все компании, не только на НЛМК, одна из причин — геополитическая ситуация, многие хакерские группировки работают против РФ, рассказал SecPost автор канала «Топ кибербезопасности Батранкова» Денис Батранков. Что касается импортозамещения, продолжает он, данная процедура требует времени и средств: «нельзя просто так взять и по щелчку пальцев сменить одного вендора на другого». В импортозамещении, по его словам, есть собственные риски — один из них это закрытие проекта вендора или его банкротство: «в связи с консолидацией рынка уже были ситуации, когда компании закрывали свои проекты по NGFW и т.д».

Еще один подвох, констатирует Батранков, это риск использования иностранного оборудования. Многие иностранные вендоры перестают подписывать свои сертификаты для РФ в глобальном офисе, а без них, говорит он, использование таких продуктов может быть небезопасным.

В середине марта SecPost выяснил, что ГК «Солар» (принадлежит «Ростелекому») прекратила продажи своего межсетевого экрана, в разработку которого было вложено порядка 1,2 млрд руб. Тогда эксперты прогнозировали, что это не последний вендор, который закроет свои проекты в области NGFW в 2026 году из-за высокой конкуренции.

По словам директора по развитию сервисного портфеля ГК «Солар» Дмитрия Иванова, хакерские группировки проводят все более сложные и целевые кибератаки на российские промышленные предприятия для срыва гособоронозаказа. «С этой целью они атакуют не только крупные предприятия с высоким уровнем защиты от киберугроз, где обычно происходит финальная сборка, но и их поставщиков и дочерние структуры», — подчеркивает он, добавляя, что это ведет к срыву поставок и, как следствие, к приостановке важных производственных процессов.