Веб-приложения ТЭК и госсектора стали главной точкой входа для атак
📊 Веб-приложения ТЭК и госсектора стали главной точкой входа для атак
36% успешных проникновений во внутреннюю сеть российских компаний в 2025 году начались с компрометации веб-приложения — и это не дефейс ради дефейса. По данным Positive Technologies (пересказ через d_russia), веб-приложение стало основным каналом первоначального доступа, причём каждая пятая атака в мире была направлена именно на веб-ресурсы. Взломанный сайт без входа в инфраструктуру — это всё равно плацдарм: 38% инцидентов заканчиваются атакой на клиентов и партнёров жертвы, ещё 35% — размещением вредоноса для кражи платёжных данных пользователей.
Цифры отрезвляют. DDoS-атаки заняли 48% инцидентов против российских веб-ресурсов, но непосредственно к проникновению приводят два других вектора — эксплуатация уязвимостей (43%) и вредоносное ПО (21%). То есть почти две трети успешных атак используют технические дыры в коде или уже известные семейства вредоносов, против которых существуют контрмеры. Разрыв же в уровне защищённости оказался отраслевым: IT и финансы держат оборону, а энергетический сектор и государственные организации — главные аутсайдеры. Госорганизации при этом ещё и принимают на себя основной удар политически мотивированных группировок: последствия — нарушение основной деятельности в 75% случаев, утечка конфиденциальной информации в 34%.
Общемировой тренд бьёт тревожнее: доля атак, где взломанный сайт использован как база для атаки на цепочку поставок партнёров и клиентов, выросла на 10 процентных пунктов за два года и достигла 17%. Раньше вас ломали ради вас; теперь вас ломают, чтобы дотянуться до тех, кто вам доверяет.
Меня цепляет не сам рост — он ожидаем. Беспокоит, что веб-приложение до сих пор воспринимается как фасад, а не как боевой периметр. Когда WAF считают единственной мерой защиты, а специалист по безопасности в команде разработки отсутствует как роль — 36% первоначального доступа через веб превращается не в статистику, а в неизбежность. Проверка безопасности чужого сайта скоро станет таким же требованием должной осмотрительности, как проверка контрагента.
#PositiveTechnologies #веббезопасность #ТЭК #госсектор #AppSec