Ежегодный отчет инциденты 2025

От реагирования к предотвращению:
Главные выводы и инсайты 2025 года от команды расследований
Angara MTDR

Почему это важно?
  • 17 дней
    медианное время обнаружения атаки
  • 7 дней
    медиана до повсеместного развертывания шифровальщика
  • 61,9%
    успешных эскалаций привилегий идут через легитимные учётные записи 
  • 54%
    компаний имеют уязвимые сервисы на внешнем периметре.
Вопрос не в том, станете ли вы целью, а как быстро вы отреагируете.
Ландшафт угроз в России и СНГ усложняется, а граница между хактивистами и финансово мотивированными группами размывается.
Итоги 2025 года это подтверждают: под ударом оказались все — ИТ, финансы и страхование, ритейл, промышленность.

Мы разобрали десятки реальных инцидентов, чтобы дать вам практические рекомендации для выстраивания проактивной защиты.
Ключевые выводы 2025
Кто атакуют?
Основную долю угроз формируют группы вымогателей, преследующие финансовую выгоду. Заметная часть приходится на APT-группировки, нацеленные на шпионаж
и длительное скрытое присутствие
в инфраструктуре (например, Space Pirates). Не уходят с радаров и хактивисты (4BID, BO Team):
их атаки наносят всё более ощутимый ущерб, а за политическими лозунгами нередко скрывается финансовый интерес.
Кого атакуют?
Информационные технологии (ИТ) — наиболее атакуемая отрасль. Через подрядчиков злоумышленники получают доступ к десяткам компаний. Страхование, финансы и ритейл также остаются в топе.
Инструменты
Смесь публичных утилит и кастомных разработок. Активно используется легитимное ПО для маскировки.
В тренде применение нейросетей
для генерации кода.
Время — деньги
Скорость решает всё. В атаках
с шифровальщиками медианное время обнаружения составляет всего 7 дней. Если не локализовать угрозу в первые дни или даже часы, риск монетизации атаки кратно возрастает.


Тактики атакующих
От разведки до деструктивных действий
Мы разобрали каждый этап атаки. Вот несколько ключевых инсайтов, на которые стоит обратить внимание вашей команде безопасности.

Векторы входа (Initial Access):


Фишинг и эксплуатация публичных сервисов по-прежнему в топе. Но на первое место выходит компрометация доверительных отношений — атаки через подрядчиков. Один взломанный администратор дает доступ к десяткам целей.

Повышение привилегий (Privilege Escalation):


61,9% успешных эскалаций происходят через легитимные учётные записи. Активно эксплуатируются уязвимости
в инфраструктурном ПО, например,
в серверах TrueConf и VMware ESXi, позволяя получить обширные права вплоть до администратора домена.

Управление системой (C2):

Пик использования туннелирующих инструментов gsocket и ngrok сместился из-за санкций. Им на смену пришли localtonet, devtunnel, cloudflared, или даже SocksOverRDP. Атакующие адаптируются мгновенно.

Эксфильтрация данных:

Злоумышленники всё чаще используют легитимные облачные сервисы для выгрузки данных, что делает их действия неотличимыми от легитимного трафика.
В полной версии отчета вы найдете детальный анализ тактик, инструментов и примеров расследований, включая практические сценарии реагирования

Пример из практики. Атака через WSUS и виртуализацию

Группировка Warlock Group атаковала компанию в сфере электроэнергетики, используя критическую уязвимость в службе обновлений Windows Server (CVE-2025-59287) всего через несколько часов после публикации эксплойта.

День 0. Вход: Массовое сканирование интернета и отправка вредоносного SOAP-запроса на WSUS-сервер.

День 0. Развитие атаки и закрепление: через многоступенчатую обфускацию PowerShell-команд на сервер загружались агент фреймворка Mythic (Apollo) и троян удалённого доступа WarlockRAT.

День 2. Результат: Запуск шифровальщика Warlock Cryptor. Зашифрованы критически важные данные на серверах, остановка основных бизнес-процессов

Классический пример того, почему скорость реакции и проактивный мониторинг критически важны. Атака почти не оставляла следов
в стандартных журналах Windows. Ключевой индикатор эксплуатации нашёлся лишь в журналах и базе данных WSUS. Промежуток между публикацией PoC и реальным ущербом сжался до часов.
Комплексный подход Angara MTDR
Данные отчета — лишь часть нашей ежедневной работы: он построен на реальной практике сервисов Angara MTDR. Мы предлагаем не просто набор решений, а комплексные сервисы для управления киберустойчивостью — на всех этапах kill chain как внутри организации, так и за её пределами. Все сервисы Angara MTDR построены на базе Angara SOC и адаптируются под изменения угроз. Подробнее о сервисах
Мы собираем файлы cookie, чтобы сайт лучше работал и вам было удобнее им пользоваться.
OK
© 2026 ООО «АТ Груп»
г. Москва, ул. Василисы Кожиной, д.1, к.1, БЦ «Парк Победы»