Кибератаки на бизнес: кто атакует, зачем и почему “нас это не касается” больше не работает

Материал подготовлен совместно с партнером комьюнити Digital4food, компанией IST.
Кибератаки давно перестали быть проблемой только банков, телекома и госсектора. Сегодня под ударом — промышленность, логистика, ритейл, пищевое производство, агрохолдинги и вся цепочка поставок.
Кто атакует?
1️ Финансово мотивированные группировки — шифруют данные, останавливают процессы, требуют выкуп.
2️ APT-группы — действуют точечно, долго находятся внутри инфраструктуры, собирают документы, учетные записи, технологическую и коммерческую информацию.
3️ Хактивисты — атакуют из политических или репутационных мотивов: DDoS, дефейсы, утечки, разрушение сервисов.
4️ Случайные массовые атаки — когда компания становится жертвой не потому, что ее “выбрали”, а потому что уязвимость, пароль или открытый сервис попали в автоматический скан.
Именно поэтому атаки бывают целевыми и нецелевыми.
В первом случае злоумышленник идет за конкретной организацией: данными, производством, доступом к партнерам, критичными бизнес-процессами. Во втором — компания попадает в волну массовой эксплуатации уязвимостей, фишинга или вредоносного ПО.
Как это развивается на практике?
Сначала — разведка: открытые сервисы, сотрудники, подрядчики, почта, VPN, уязвимые системы. Затем — первичный доступ: фишинг, украденные учетные данные, эксплуатация уязвимости. После этого — закрепление, перемещение по сети, поиск критичных систем, выгрузка данных и только потом — шифрование, остановка сервисов или шантаж.
Даже если инфраструктуру удается восстановить из резервной копии и вернуть системы в состояние до инцидента, это не означает, что последствия атаки полностью устранены. Простой, сорванные поставки, штрафы, неустойки и репутационные потери уже выходят за рамки задач ИБ и IT — их нельзя “откатить” вместе с сервером или базой данных.
Публичные примеры хорошо показывают масштаб: в 2024 году масштабная атака с использованием вируса-шифровальщика затронула комплекс им. Н. И. Ткачева, входящего в агрохолдинг «Мираторг»: в публичных источниках сообщалось о шифровании и краже данных, сбоях в IT-системах и требовании выкупа.
В food-ритейле риски проявляются не только через остановку процессов, но и через данные клиентов: «ВкусВилл» сообщал об утечке данных сотен тысяч покупателей, а «Ашан» подтверждал утечку базы клиентов.
По исследованиям Positive Technologies, промышленность остается одной из наиболее атакуемых отраслей, а среди частых методов — вредоносное ПО, социальная инженерия и эксплуатация уязвимостей.
Что с этим делать?
НЕ ЖДАТЬ ИНЦИДЕНТА.
На рынке уже есть зрелые решения для противодействия атакам: SIEM для мониторинга событий, VM для управления уязвимостями, NDR/NTA для анализа сетевого трафика, EDR для контроля конечных устройств, sandbox и threat intelligence для выявления сложных угроз.
В нашем опыте внедрения таких решений главный эффект появляется не “после установки продукта”, а после выстраивания процесса: какие активы критичны, какие события считаются опасными, кто реагирует, за какое время, что блокируется автоматически, а что уходит на расследование.
