Главная
» Технология
»
Угрозы кибербезопасности, которые нельзя игнорировать этой осенью: 7 рисков, которым следует уделить приоритетное внимание в 2026 году.
Угрозы кибербезопасности, которые нельзя игнорировать этой осенью: 7 рисков, которым следует уделить приоритетное внимание в 2026 году.
Осенью 2026 года наиболее полезным вопросом в области кибербезопасности будет не «Какова последняя атака?», а «Какие сбои нанесут нам наибольший ущерб, и можем ли мы сказать, смогут ли наши меры контроля предотвратить или сдержать их?». Ландшафт угроз меняется слишком быстро, чтобы полагаться только на заголовки новостей. Более эффективный подход — сосредоточиться на измеримых результатах: украденные учетные данные не должны стать источником постоянного доступа к учетной записи, одна скомпрометированная конечная точка не должна превратиться в инцидент, затронувший всю систему, эксплуатируемая общедоступная система не должна оставаться уязвимой в течение нескольких недель, а атака с использованием программ-вымогателей не должна сделать восстановление невозможным.
Такой подход, ориентированный на результат, особенно важен этой осенью, поскольку сходятся несколько моделей атак. 1 сентября 2026 года ФБР обратило внимание на фишинг с использованием согласия OAuth, который может предоставить злоумышленникам доступ, не полагаясь только на украденный пароль. Microsoft сообщила об активных кампаниях, в ходе которых злоумышленники выдают себя за сотрудников ИТ-поддержки, используют легитимные инструменты удаленного доступа и проникают в корпоративные среды. Google Threat Intelligence сообщила, что некоторые злоумышленники переходят от простых подсказок ИИ к автоматизации с помощью агентов, что сокращает время реагирования защитников. В то же время программы-вымогатели, программы для кражи информации, уязвимости на периферийных устройствах и компрометация цепочки поставок программного обеспечения остаются практическими повседневными рисками, а не теоретическими.
Цель этого руководства — не обещать полной защиты. Ни один отдельный метод не может этого обеспечить. Вместо этого в каждом разделе объясняется, к какому результату следует стремиться, признаки того, что метод работает, когда ваш текущий подход уже недостаточен и где у защиты есть пределы.
Осенний обзор безопасности должен сосредоточиться на измеримых мерах защиты от фишинга, программ-вымогателей, кражи учетных данных, уязвимостей программного обеспечения и новых методов атак с использованием искусственного интеллекта.
Краткий обзор приоритетных угроз на осень 2026 года.
Угроза
Желаемый результат
Предупреждение: ваши элементы управления недостаточно эффективны.
Фишинг согласия OAuth и кража токенов
Несанкционированный вход в систему или попытка получения согласия от приложения не могут обеспечить постоянный доступ к облачным данным.
Пользователи могут одобрять сторонние приложения с высоким риском, или же подозрительные сессии остаются действительными после сброса пароля.
выдавая себя за сотрудника ИТ-поддержки
Действия службы поддержки и удаленной поддержки проверяются независимыми экспертами и строго контролируются.
Пользователи могут устанавливать инструменты удаленного доступа или сбрасывать аутентификацию, основываясь только на запросе звонка, чата или встречи.
Похитители информации и кража сессий
Одно зараженное устройство не приводит к широкому распространению информации о сеансах браузера, учетных данных или ценных секретах.
Корпоративные секреты хранятся в браузерах, загруженных файлах, локальных текстовых файлах или неуправляемых хранилищах паролей.
Программы-вымогатели и шантаж
Критически важные операции могут восстановиться, даже если вы не доверяете злоумышленнику.
Резервные копии используют те же учетные данные, сеть или путь администрирования, что и рабочая среда.
Системы, находящиеся в активной эксплуатации и системы, поддержка которых прекращена.
Уязвимости в сети Интернет выявляются и устраняются до того, как они станут лёгкими точками проникновения.
Никто не может составить точный список общедоступных ресурсов, версий, владельцев и статуса обновлений.
компромисс в цепочке поставок программного обеспечения
Отравленная зависимость или украденные учетные данные CI/CD имеют ограниченный радиус поражения.
Системы сборки хранят долгосрочные токены публикации и автоматически доверяют каждому новому релизу зависимостей.
Автоматизация атак с использованием ИИ
Обнаружение и реагирование происходят достаточно быстро, чтобы сдержать автоматизированные злоупотребления.
Система оповещений зависит от медленной ручной обработки запросов, в то время как злоумышленники могут автоматизировать сбор учетных данных и внесение изменений в инфраструктуру.
1. Фишинг с использованием согласия OAuth и кража токенов доступа.
Традиционный фишинг предполагает требование к жертве предоставить пароль. Фишинг с использованием OAuth-протокола идет другим путем: злоумышленник убеждает пользователя разрешить вредоносному приложению доступ к данным учетной записи. OAuth — это стандартная структура, позволяющая одной службе запрашивать ограниченный доступ к другой службе от имени пользователя. Проблема не в самом OAuth; риск возникает, когда пользователь предоставляет разрешения приложению, контролируемому злоумышленником.
В предупреждении ФБР от 1 сентября 2026 года о киберпреступлениях говорится, что злоумышленники используют фишинг с использованием согласия OAuth против известных жертв, членов их семей и знакомых с конца 2025 года. Отдельно Microsoft задокументировала в 2026 году фишинг с использованием метода «злоумышленника посередине», который может перехватывать трафик аутентификации и красть токены сеанса, даже если некоторые формы многофакторной аутентификации включены. Ознакомьтесь с текущими предупреждениями ФБР о киберпреступлениях и исследованием Microsoft о компрометации токенов, проведенным в мае 2026 года .
Как выглядит хорошая защита
Пользователи не могут свободно одобрять сторонние приложения с высоким риском; администраторы могут видеть, какие приложения получили согласие, какие разрешения они имеют и кто их предоставил. Для ценных учетных записей по возможности используется аутентификация, устойчивая к фишингу, например FIDO/WebAuthn. CISA прямо рекомендует многофакторную аутентификацию, устойчивую к фишингу, как наиболее надежный из широко доступных вариантов и советует организациям переходить на нее. См. руководство CISA по многофакторной аутентификации .
Измерьте это: отслеживайте процент привилегированных и конфиденциальных учетных записей, использующих защищенную от фишинга многофакторную аутентификацию, количество приложений с широкими правами доступа, предоставленными пользователями, и время, необходимое для отзыва подозрительного приложения и аннулирования его сессий.
Измените свой подход, если: сброс паролей рассматривается как основная мера реагирования на компрометацию облачной учетной записи. Если токены или разрешения приложений могут сохраниться после такого сброса, ваша процедура обработки инцидентов должна включать явное аннулирование сессии, проверку согласия приложения и анализ журналов идентификации.
Ограничение: надежная аутентификация уменьшает количество путей фишинга учетных данных, но она не предотвращает автоматически авторизацию пользователем вредоносного приложения или злоумышленником, который уже контролирует доверенное устройство или сессию.
2. Фальшивая ИТ-поддержка и злоупотребление легитимными инструментами удаленного доступа.
Некоторые из наиболее эффективных атак теперь выглядят как обычная техническая поддержка. 2 сентября 2026 года Microsoft сообщила, что злоумышленники выдавали себя за сотрудников ИТ-поддержки, используя Microsoft Teams и программное обеспечение для удаленной поддержки, чтобы получить интерактивный доступ, а затем проводили разведку и продвигались к важным системам, таким как контроллеры домена. Поскольку большая часть этой деятельности использует легитимные инструменты, простого блокирования «вредоносного ПО» недостаточно. Ознакомьтесь с расследованием Microsoft от сентября 2026 года .
Как выглядит хорошая защита
Сотрудники точно знают, как легитимная ИТ-поддержка инициирует обращение. Сотрудники службы поддержки используют отдельный этап проверки перед сбросом аутентификации или регистрацией нового устройства. Программное обеспечение для удаленной поддержки внесено в список разрешенных, централизованно регистрируется и предпочтительно развертывается только через управляемые каналы.
Измерьте это: отслеживайте несанкционированные установки удаленной поддержки, приглашения во внешний чат, необычный объем сброса запросов в службу поддержки, новые регистрации многофакторной аутентификации и активность удаленного администрирования серверов идентификации.
Измените свой подход, если: обучение осведомленности — ваша единственная защита. Если один убедительный звонок может привести к сбросу привилегий или удаленной установке инструмента, включите проверку и техническую политику в рабочий процесс, вместо того чтобы ожидать, что каждый сотрудник обнаружит обман.
Ограничение: ни один скрипт не может полностью исключить социальную инженерию. Злоумышленники могут адаптироваться к вашему процессу, поэтому для эффективных действий необходимы технические ограничения и независимое одобрение, а не просто более удачная формулировка в учебных материалах.
3. Программы для кражи информации, нацеленные на браузеры, файлы cookie и токены аутентификации.
Вредоносные программы , часто сокращаемые до «информационные похитители», — это вредоносное ПО, предназначенное для сбора учетных данных, файлов cookie браузера, токенов аутентификации, финансовой информации, данных криптовалютных кошельков и других секретов. В феврале 2026 года Microsoft сообщила, что фишинг, вредоносные установщики, злоупотребление рекламой и другие методы распространения распространяют вредоносные программы в Windows, macOS и в кампаниях на основе Python. Компания также назвала кражу сессий браузера и учетных данных одной из основных целей. См. исследование Microsoft о информационных похитителях .
Как выглядит хорошая защита
Управляемые конечные точки предотвращают беспрепятственный запуск ненадежного программного обеспечения, браузеры и операционные системы остаются актуальными, пользователи не имеют лишних прав локального администратора, а ценные секреты не хранятся в файлах в открытом виде и не копируются случайным образом в профили браузеров. Система мониторинга идентификационных данных готова рассматривать украденную сессию как событие безопасности, даже если сам пароль никогда не был раскрыт.
Измерьте это: посмотрите на охват конечных точек, задержку установки патчей, распространенность локальных администраторов, результаты сканирования секретных данных и то, как быстро вы можете аннулировать активные сессии для скомпрометированного пользователя.
Измените свой подход, если: ваш сценарий реагирования на инцидент завершается после переустановки зараженного ноутбука. Инцидент с кражей учетных данных должен инициировать проверку идентификационных данных и ротации секретных ключей, поскольку учетные данные и токены могли уже покинуть устройство.
Ограничение: средства защиты конечных точек не могут защитить секреты, которые уже раскрыты через неуправляемые персональные устройства, небезопасную синхронизацию браузера или сторонние сервисы, находящиеся вне вашей видимости.
4. Программы-вымогатели, которые берут начало от более ранней компрометации, совершенной кем-то другим.
Программы-вымогатели остаются проблемой обеспечения непрерывности бизнеса, но пути к ним становятся все более специализированными. В отчете Google M-Trends 2026 говорится, что среднее время передачи данных между злоумышленником, получившим первоначальный доступ, и вторичной группой угроз резко сократилось в наблюдаемых инцидентах, а предварительная компрометация стала основным вектором первоначального заражения в случаях с программами-вымогателями. Это означает, что окно между «небольшим» проникновением и серьезным случаем вымогательства может быть коротким. См. исследование Google M-Trends 2026 .
В июне 2026 года NIST опубликовал окончательную версию своего профиля управления рисками, связанными с программами-вымогателями, в которой готовность к противодействию таким программам приведена в соответствие с результатами Рамочной программы кибербезопасности 2.0 по таким направлениям, как управление, идентификация, защита, обнаружение, реагирование и восстановление. См. NIST IR 8374 Rev. 1 .
Как выглядит хорошая защита
Вы можете восстанавливать критически важные службы из резервных копий, которые злоумышленники не смогут легко изменить или удалить. Восстановление проверяется, а не предполагается. Администрирование с привилегиями отделено от обычной активности пользователей, а мониторинг способен обнаруживать необычное использование учетных данных, удаленное управление, массовые изменения файлов и неожиданные манипуляции с резервными копиями.
Измерьте это: отслеживайте время восстановления после проверки чистой резервной копии, процент критически важных систем, охваченных неизменяемыми или изолированными резервными копиями, уязвимость привилегированных учетных записей и время от получения достоверного оповещения о вторжении до его локализации.
Измените свой подход, если: успешность резервного копирования измеряется только показателем «задание выполнено». Если в последнее время никто не восстанавливал репрезентативную критически важную систему в реальных условиях, вы еще не знаете, сможет ли организация восстановиться.
Ограничение: резервные копии снижают эффективность шифрования, но не устраняют последствия кражи данных, утечки информации о клиентах, сбоев в работе или юридических обязательств, возникших в результате кражи данных.
5. Активно используемые уязвимости и забытые периферийные устройства.
Межсетевые экраны, VPN-шлюзы, маршрутизаторы, устройства удаленного доступа и другие периферийные устройства находятся на границе между организацией и интернетом. Они являются ценными целями, поскольку их взлом может обеспечить прямой доступ к внутренним сетям. Устройства, срок поддержки которых истек , особенно опасны, поскольку производитель может больше не предоставлять стандартные исправления безопасности.
Каталог известных эксплуатируемых уязвимостей CISA разработан специально для того, чтобы помочь организациям расставлять приоритеты в отношении уязвимостей, которые, как доказано, эксплуатировались в реальных условиях. CISA описывает каталог как инструмент для определения приоритетов в управлении уязвимостями, а не просто как еще один список CVE. Используйте каталог известных эксплуатируемых уязвимостей CISA в качестве сигнала для принятия мер по устранению уязвимостей в приоритетном порядке.
Как выглядит хорошая защита
Ваша команда по безопасности может составить актуальный перечень доступных из интернета ресурсов, их версий программного обеспечения, владельцев бизнеса, статуса поддержки и степени уязвимости. Уязвимости, которые уже были использованы, устраняются быстрее, чем обычные проблемы, а для устройств, поддержка которых прекращена, устанавливаются даты замены, а не бессрочные исключения.
Измерьте это: отслеживайте количество ключевых электронных устройств, доступных из интернета, среднее время их устранения, процент периферийных устройств, находящихся на активной поддержке поставщика, и неизвестные активы, обнаруженные при внешнем сканировании.
Измените свой подход, если: приоритезация патчей в основном основана на оценках CVSS. Серьезность проблемы имеет значение, но подтвержденная эксплуатация и доступность в интернете часто заслуживают более высокого оперативного приоритета, чем теоретически высокая оценка на изолированной системе.
Ограничение: каталог KEV намеренно ориентирован на известные уязвимости. Отсутствие в KEV не означает, что уязвимость можно игнорировать, и одних только исправлений недостаточно для устранения слабых архитектурных решений, открытых интерфейсов управления или кражи учетных данных.
6. Атаки на цепочки поставок программного обеспечения, в результате которых похищаются секреты и которые распространяются через доверенные пакеты.
Атака на цепочку поставок программного обеспечения ставит под угрозу то, чему разработчики доверяют, — например, пакет, рабочий процесс сборки, учетную запись сопровождающего или учетные данные CI/CD, — в результате чего атака распространяется вниз по цепочке через обычные процессы разработки. В июле 2026 года GitHub сообщил, что злоумышленники нацелились на репозитории пакетов и системы CI/CD для кражи учетных данных и распространения вредоносных релизов по проектам. GitHub отреагировал мерами контроля, включая поэтапную публикацию, усиленную аутентификацию, ограничения на использование пакетов и более широкое предупреждение о вредоносном ПО.
Учетные данные для сборки и публикации, по возможности, имеют короткий срок действия, секретные данные, относящиеся к производственным процессам, недоступны для ненадежных рабочих процессов обработки запросов на слияние, изменения зависимостей проверяются, а новые версии пакетов не автоматически продвигаются в конфиденциальные производственные среды без проверки. Организации поддерживают достаточный запас программного обеспечения, чтобы определить, какие приложения зависят от скомпрометированного компонента.
Измерьте это: подсчитайте количество долгоживущих секретов CI/CD, рабочих процессов с правами на запись или публикацию, зависимостей без владельцев, а также время, необходимое для определения места развертывания недавно обнаруженного вредоносного пакета.
Измените свой подход, когда: автоматические обновления зависимостей переносятся непосредственно в рабочую среду без каких-либо ограничений безопасности. Скорость важна для легитимных исправлений безопасности, но короткий период наблюдения или поэтапное развертывание могут снизить риск заражения свежеотравленным релизом.
Ограничение: сканирование зависимостей не является полноценной системой доверия. Ранее легитимный пакет может быть скомпрометирован, инструменты пользовательской сборки могут быть использованы не по назначению, а подписанные артефакты могут по-прежнему представлять опасность, если злоумышленник контролирует авторизованный путь публикации.
7. Атаки с использованием ИИ, которые сжимают окно ответа защитника.
Искусственный интеллект не заменяет старые методы атак; он может сделать некоторые из них быстрее, дешевле или более гибкими. 8 сентября 2026 года Google Threat Intelligence сообщила о том, что наблюдала переход злоумышленников от простых подсказок к агентным рабочим процессам и автоматизации с использованием ИИ. В одном из случаев во втором квартале 2026 года GTIG наблюдала, как злоумышленник скомпрометировал облачный ресурс, а затем спланировал, разработал и осуществил кампанию по массовому сбору учетных данных с помощью агентов менее чем за шесть часов. В том же отчете описываются попытки манипулировать программистами на основе ИИ и сканерами безопасности на основе LLM во время компрометации цепочки поставок программного обеспечения. Ознакомьтесь с исследованием угроз ИИ от Google за сентябрь 2026 года .
Компания Microsoft отдельно сообщила 10 сентября 2026 года о том, что злоумышленники использовали популярные бренды, связанные с ИИ, в качестве приманок для фишинга и вредоносной рекламы, включая поддельные установщики и кражу учетных данных злоумышленниками. См. анализ атак на основе ИИ от Microsoft .
Как выглядит хорошая защита
Специалистам по защите не нужно полагаться на ручное прочтение каждого оповещения человеком перед началом изоляции. Высоконадежные сигналы, касающиеся идентификации, конечных точек, облачных сервисов и сети, могут запускать ограниченные автоматизированные действия, такие как аннулирование сеанса, изоляция хоста или временная приостановка учетных данных, при условии соблюдения соответствующих мер безопасности и проверки.
Измерьте это: отслеживайте среднее время на сортировку и локализацию инцидентов с высокой степенью достоверности, процент оповещений, автоматически обогащенных информацией об идентификации и контексте активов, а также частоту отмены автоматизированных действий из-за ложных срабатываний.
Измените свой подход, если: злоумышленники могут перейти от первоначального доступа к краже учетных данных или горизонтальному перемещению быстрее, чем вы обычно используете для повышения уровня защиты. Решение заключается не в неограниченной автоматизации, а в тщательно спланированной автоматизации действий, которые являются обратимыми, обладают высокой степенью достоверности и хорошо отслеживаются.
Ограничение: системы обнаружения с использованием ИИ также могут допускать ошибки, а автономное реагирование может нарушить законную работу. Необходимы человеческий контроль, тестирование, журналы аудита и четкие процедуры отката.
Как понять, действительно ли улучшается ваша программа обеспечения безопасности при падении
Тщательная проверка безопасности осенью должна завершаться сбором доказательств, а не длинным списком используемых инструментов. В небольшой организации может не быть выделенного центра оперативного управления безопасностью, а в крупном предприятии могут быть десятки продуктов безопасности; и те, и другие могут использовать одни и те же вопросы для оценки результатов.
Вопрос
Доказательства, более веские, чем программные заявления.
Можно ли легко использовать украденные пароли?
Защита от фишинга с помощью многофакторной аутентификации и проверенные средства контроля условного доступа.
Может ли украденная сессия оставаться активной?
Демонстрируется процесс аннулирования сессии и журналы идентификации, показывающие активность токенов.
Может ли компромисс на одной конечной точке привести к распространению проблемы?
Сегментация, ограниченные права доступа, покрытие EDR и протестированные рабочие процессы изоляции.
Может ли программа-вымогатель помешать восстановлению?
Недавняя проверка чистого восстановления из изолированных или неизменяемых резервных копий.
Известны ли общедоступные системы?
Внешне проверенный инвентарь активов, привязанный к владельцам и статусу обновлений.
Может ли вредоносная программа распространиться по сборкам?
Сможет ли команда отреагировать достаточно быстро?
Измеренные показатели времени обнаружения, сортировки, локализации и восстановления после учений или реальных событий.
Когда следует прекратить настройку элементов управления и изменить конструкцию?
Некоторые проблемы нельзя решить добавлением еще одного оповещения. Если пользователи неоднократно одобряют рискованные приложения, ограничьте согласие, а не отправляйте дополнительные напоминания. Если устаревшие VPN-устройства невозможно обновить, замените или изолируйте их, а не принимайте постоянные исключения в чрезвычайных ситуациях. Если администраторы резервного копирования используют ту же систему идентификации, что и администраторы производственной среды, разделите путь восстановления. Если конвейеры CI/CD требуют надежных долговременных секретов, перепроектируйте процесс публикации, ориентируясь на кратковременные или доверенные идентификаторы.
Это практическая разделительная линия между оптимизацией безопасности и архитектурой безопасности: когда один и тот же режим отказа постоянно повторяется, несмотря на обучение, настройку и мониторинг, следует уменьшить вероятность возникновения этого отказа.
Что этот подход не может гарантировать
Ни один план обеспечения безопасности на осень 2026 года не может гарантировать, что организация избежит компрометации. Уязвимости нулевого дня могут появиться без предупреждения, могут быть взломаны доверенные поставщики, сотрудники могут совершать ошибки, а целеустремленные злоумышленники могут комбинировать различные методы. Цель программы, ориентированной на результат, состоит в том, чтобы затруднить компрометацию, улучшить прозрачность, ограничить масштабы последствий и сделать восстановление более предсказуемым.
Именно поэтому приоритеты должны меняться по мере изменения имеющихся доказательств. В течение сезона следует анализировать текущие оповещения CISA и ФБР, рекомендации поставщиков по безопасности, журналы идентификации, телеметрию конечных точек, уязвимости и тенденции инцидентов. Если контроль постоянно не проходит проверку на эффективность, не следует защищать его только потому, что он был дорогостоящим или привычным. Измените метод, уменьшите риски или перепроектируйте процесс.
Итоги осени 2026 года
Угрозы, заслуживающие внимания этой осенью, не определяются каким-либо одним семейством вредоносных программ. Они группируются вокруг вопросов идентификации, доверия и скорости: злоумышленники стремятся получить работоспособные сессии, а не просто пароли, надежные каналы поддержки, а не заведомо вредоносные сообщения, легитимные инструменты, а не вредоносное ПО, программные конвейеры, а не одну конечную точку, и автоматизацию, сокращающую время между внедрением и воздействием.
Эффективная программа безопасности отвечает аналогичным образом. Защита личных данных с помощью методов, устойчивых к фишингу, ограничение согласия на использование приложений и удаленной поддержки, рассмотрение инцидентов с кражей информации как инцидентов с кражей личных данных, доказательство эффективности восстановления после атак программ-вымогателей, приоритетное выявление активно используемых уязвимостей в интернете, снижение риска утечки секретной информации в системах CI/CD и тщательная автоматизация там, где ручное реагирование слишком медленно. Результатом является не идеальная безопасность. Это система, которая предоставляет злоумышленникам меньше легких путей и дает защитникам более четкие доказательства того, что организация может обнаружить, локализовать и восстановиться, если атака все же удастся.