С уникальным методом: почему хакеры осуществляют атаки на организации из различных секторов по-разному

Количество веб-атак на сайты российских компаний составляет сотни миллионов. В зависимости от отрасли злоумышленники имеют различные цели и используют различные уязвимости, отмечается в исследовании «Вебмониторэкс».ХакерыИсточник: Unsplash

Например, в случае атак на финансовый сектор злоумышленники стремятся получить контроль над серверной частью инфраструктуры (атаки RCE), тогда как в IT-сфере и онлайн-торговле они нацелены на кражу данных клиентов. Эксперты согласны с тем, что существует связь между методами атак и типами сайтов, продиктованная бизнес-интересами.

Типология атаки

Forbes ознакомился с анализом атак, зафиксированных в первой половине 2025 года, проведенным компанией «Вебмониторэкс». Специалисты выявили и заблокировали почти 600 миллионов веб-атак, что на 40% больше по сравнению с прошлым годом. Наиболее подверженным атакам сектором оказался финансовый, где в среднем на одну организацию пришлось 4,1 миллиона веб-атак. Для IT-компаний этот показатель составил 2,6 миллиона. Далее следуют онлайн-торговля и медиа (включая развлекательные сервисы, онлайн-кинотеатры и т.п.) — в этих областях на одну компанию пришло по 1,2 миллиона веб-атак.

Исследование базируется на агрегированных данных о различных типах атак на клиентов «Вебмониторэкс». Для отчета была проанализирована информация о более чем 170 крупных организациях из разных отраслей, включая госсектор, IT, ритейл, финансы, здравоохранение, промышленность, телеком и другие.

Интересно, что типы атак варьируются в зависимости от их отраслевой принадлежности. Так, финансовый сектор наиболее часто сталкивался с попытками удаленного исполнения вредоносного кода в серверной части приложения (RCE), как указывают авторы исследования. Эти атаки составляют 24% от общего числа выявленных веб-атак. Уязвимости RCE позволяют злоумышленникам через взлом веб-приложения получить доступ к серверам и IT-инфраструктуре компании. «Реализовав RCE-атаку на ресурсы банка, можно не только получить персональные данные клиентов и их счета, но и осуществлять несанкционированные транзакции, внедрять вредоносное ПО, повышать привилегии, распространяя кибератаку далее по корпоративной сети или на другие веб-приложения компании, — объясняет руководитель продуктового развития «Вебмониторэкс» Динко Димитров. — Такие атаки довольно сложны для реализации, поэтому чаще всего за ними стоят высококвалифицированные хакеры или даже APT-группировки (Advanced Persistent Threat, профессионалы, работающие, как правило, в интересах какого-либо государства), что значительно усугубляет ситуацию».

В то же время для IT-сферы наиболее актуальными веб-угрозами стали SQL-инъекции (это компрометация базы данных приложения, когда через уязвимость злоумышленник вмешивается в запросы, которые приложение делает к своей базе данных) и сканирование ботами. На эти виды атак пришлось по 20% зафиксированных на отрасль атак. «Злоумышленники сначала собирают информацию о компонентах веб-приложения (используемое ПО и его версии, структура API и т.п.) и исследуют его на наличие уязвимостей. А после осуществляют атаку, используя полученную информацию», — рассказывают в «Вебмониторэкс».

Атаки такого рода особенно критичны на фоне растущего спроса на IT-аутсорсинг, подчеркивают аналитики. Компании, предоставляющие такие услуги, имеют множество клиентов и хранят информацию о них в своих базах данных: исходные коды, API-ключи, токены, данные о конфигурации инфраструктуры и т.п. Все это, по их словам, может упростить злоумышленникам атаку на целевую организацию через ее подрядчика.

Еще одним типом веб-атаки является межсайтовый скриптинг (XSS), который составил почти 50% всех веб-угроз, с которыми столкнулись онлайн-магазины в первой половине года. В процессе XSS злоумышленник пытается внедрить вредоносный код в веб-страницу. Этот код срабатывает каждый раз, когда кто-то открывает сайт. В случае успешной атаки ничего не подозревающий пользователь вводит свои логины, пароли, данные банковской карты или выполняет другие действия — и все это попадает в руки атакующего.

Специфика «работы»

Атаки действительно различаются в зависимости от специфики бизнеса, подтверждают специалисты в области кибербезопасности. Разные веб-приложения выполняют различные бизнес-функции, соответственно и бизнес-смысл атаки различен, рассуждает заместитель генерального директора ГК «Гарда» Рустэм Хайретдинов. «Там, где хранятся различные высоколиквидные ценности (деньги, акции, мили, бонусные баллы), которые можно быстро вывести и обналичить, злоумышленникам прежде всего хочется получить доступ к личному кабинету, потому и атаки направлены на это, — продолжает он. — В тех приложениях, где быстро разбогатеть не удастся, злоумышленники выбирают более длительный путь: сначала кража данных, затем шантаж или перепродажа данных мошенникам. Там, где нет ни денег, ни данных, как, например, в недавней атаке, злоумышленники блокируют инфраструктуру и занимаются вымогательством».

Руководитель управления облачных решений кибербезопасности BI.Zone Дмитрий Царев отмечает, что его компания видит аналогичную картину в рамках собственной аналитики. Он также подтверждает, что IT-аутсорсинг является одной из наиболее привлекательных целей для атакующих. Компании из этой сферы могут иметь более низкий уровень защищенности, но при этом обладают доступом к критическим данным и инфраструктуре клиентов, что делает их удобной точкой входа для злоумышленников, указывает Царев.

В финансовом секторе, по его словам, действительно зафиксирован повышенный интерес злоумышленников к получению контроля над сервером приложения. «Параллельно с этим на аналогичном уровне фиксируются попытки получения несанкционированного доступа к файлам, — добавляет Царев. — В ритейле наблюдается рост интереса к краже пользовательских данных, при этом используются не только межсайтовые скриптовые атаки (XSS), но и другие векторы, включая подделку межсайтовых запросов (CSRF), доступ к служебным разделам с данными пользователей, а также подбор паролей и массовые атаки на учетные записи. В IT-сфере приоритетом для злоумышленников остается разведка инфраструктуры перед проведением более сложных атак, целью которых является RCE, получение доступа к файлам и служебной информации, заключает эксперт.

По словам руководителя исследовательской группы Positive Technologies Федора Чунижекова, в топ-5 секторов, чьи организации хакеры успешно атаковали в первой половине 2025 года, попали госучреждения, торговля, наука и образование, СМИ, промышленность. «Ни намека на телеком и организации финансового сектора. Впрочем, это неудивительно — в этих отраслях достаточно внимательно относятся к безопасности своих веб-приложений и инфраструктуры, выделяются большие бюджеты на обеспечение безопасности, также сказывается квалификация кадров», — размышляет он.

Особняком стоят атаки на программные интерфейсы, говорит Хайретдинов. В целях экономии многие разработчики цифровых систем не реализуют все бизнес-функции на своих сайтах, а перенаправляют запросы пользователей на сервисные сайты, поясняет он. «Например, на платежный шлюз для приема оплаты, на сайт с расписанием транспорта, с онлайн-картами, на «Госуслуги» для авторизации и т.п., — перечисляет эксперт. — Запросы к таким сайтам выполняются как доверенные, то есть без дополнительной авторизации, и, перехватив такой вызов, злоумышленник может выполнить свой код на атакуемом сайте».

Эксплуатация таких уязвимостей, по словам Хайретдинова, растет, так как для быстрого внедрения онлайн-услуг на рынок компании стремятся передать большинство бизнес-функций на сторонние сайты. «Есть даже термин «API-экономика», означающий все большую связанность онлайн-сервисов между собой и взаимодействие в рамках цифровых систем без участия человека, через программные интерфейсы. Поэтому такие атаки имеют тенденцию к росту», — резюмирует он.

Фото: hi-tech.mail.ru

Оцените статью
Dfiles.ru