Каждая третья кибератака в России начинается с уязвимости

Каждая третья кибератака в России начинается с уязвимости

В 2026 году с эксплуатации уязвимостей началась каждая третья кибератака в России. В первом полугодии число выявленных уязвимостей выросло на 24% год к году, во втором квартале рост достиг 87% относительно первого квартала и 63% относительно того же периода 2025 года. Такие данные Kaspersky Incident Response приводил ComNews.

Отдельные исследования российского сетевого периметра указывают на то, что уязвимые версии популярных продуктов могут оставаться доступными месяцами. Одновременно сокращается период между публикацией новой уязвимости и появлением способа ее эксплуатации.

Кажется, спасительный рецепт прост — вовремя обновляться и следить сигналами, что что-то пошло не так. Но на практике, чем быстрее работают атакующие, тем сильнее оперативность этих процессов упирается в пропускную способности ИТ- и ИБ-команд. Ведь кто-то должен вовремя увидеть и понять, какие системы затронуты, определить срочность, найти владельца сервера, протестировать исправление, согласовать окно работ, установить обновление и проверить результат.

От публикации уязвимости до эксплойта — всего несколько часов

Если несколько лет назад публикация информации об уязвимости оставляла администраторам ощутимый запас времени, то сейчас рассчитывать на него не стоит.

В июне 2026 года «Информзащита» опубликовала результаты анализа открытых баз уязвимостей, демонстрационных примеров и собственных расследований. По оценке компании, среднее время между публикацией CVE и появлением рабочего эксплойта сократилось со 125,3 дня в январе 2025 года до 12 часов к апрелю 2026-го.

За первые пять месяцев 2026 года признаки эксплуатации или готовый демонстрационный код появлялись в первые сутки для 38% исследованных уязвимостей. Годом ранее показатель составлял лишь 12%. Это рост более чем в три раза.

CVE, Common Vulnerabilities and Exposures, — международная система идентификаторов публично известных уязвимостей. После регистрации такой записи специалисты получают единое обозначение проблемы и могут связать с ним бюллетени производителя, оценки критичности, техническое описание и доступные исправления.

Публикация этих данных запускает гонку на выживание. Защитники выясняют, какие системы нужно срочно обновить, исследователи изучают механизм ошибки. Но и авторы вредоносных инструментов не дремлют, а занимаются тем же самым — ищут незакрытые лазейки.

После выхода исправления иногда достаточно сравнить старую и новую версии ПО, найти измененный участок кода и восстановить принцип работы уязвимости. Так сам патч предоставляет исследователю дополнительные подсказки.

Только у атакующего задачка проще. Ему достаточно найти один подходящий уязвимый сервер. В это время защитной команде требуется найти все такие серверы в своей инфраструктуре и обработать каждый.

Уязвимые системы остаются доступны месяцами

Скорость появления эксплойтов демонстрирует, как долго известные проблемы сохраняются в реальной инфраструктуре.

Компания CyberOK изучила 400 уязвимостей в 133 продуктах Рунета. Исследователи оценивали время устранения проблемы на конкретном сервисе и время ее жизни с учетом экземпляров, которые продолжали оставаться уязвимыми к моменту последнего наблюдения.

Для популярных продуктов, где исследователи обнаружили более 10 тыс. уязвимых сервисов, среднее время жизни с учетом оставшихся проблем составило 135 дней. Для Cisco ASA в этой выборке показатель достиг 235 дней, а это почти восьми месяцев. У ряда систем управления сайтами счет тоже шел на месяцы.

Но причин для взлома хватает даже без халатности по отношению к обновлениям. Один сервер могли потерять при инвентаризации, другой обслуживает подрядчик, на третьем работает старое приложение, совместимость которого с новой версией никто никогда не проверял. Где-то требуется перезагрузка, которую нельзя провести среди рабочего дня, где-то нет тестового стенда или неизвестно, кто вообще отвечает за найденный узел.

Каждый такой случай превращает уязвимость в самостоятельную инженерную задачу.

TrueConf: патч вышел в июне, атаки нашли в августе

Во время расследования атак на российские организации летом 2026 года специалисты Kaspersky ICS CERT обнаружили скомпрометированные серверы TrueConf. Злоумышленники использовали цепочку из двух уязвимостей, получали возможность выполнять код на сервере, размещали веб-оболочку и собирали сведения о внутренней инфраструктуре.

Дальше злоумышленники подменяли штатный установщик клиента TrueConf на корпоративном сервере. Сотрудник или участник конференции скачивал привычную программу с привычного адреса и вместе с ней получал вредоносное ПО PhantomCore.

Производитель закрыл использованные уязвимости в версиях TrueConf Server 5.3.9, 5.4.9 и 5.5.5, выпущенных 18 июня. Kaspersky ICS CERT описала выявленные атаки 12 августа. Исследователи также сообщили, что все проанализированные ими версии TrueConf Server, выпущенные начиная с 2022 года и предшествующие исправленным сборкам, были уязвимы.

Этот кейс — яркий пример того, когда исправленная версия существовала, но уязвимые серверы продолжали работать, а злоумышленники использовали их как точку проникновения и канал распространения вредоносного ПО.

После такого инцидента простого обновления уже недостаточно. Команде требуется проверить сервер на признаки компрометации, изучить учетные записи и журналы событий, искать следы дальнейшего перемещения атакующего и проверять рабочие станции, которые могли получить зараженный установщик.

Почему просто включить автоматические обновления недостаточно

Для браузера на рабочем ноутбуке установка новой версии обычно кажется простой. В корпоративной инфраструктуре обновление критичного компонента часто затрагивает десятки связанных систем.

Сначала надо выяснить, где и как этот компонент вообще используется. Инвентаризация крупных сетей — процесс непрерывный, ведь постоянно появляются новые виртуальные машины, контейнеры, тестовые стенды, облачные ресурсы, временные серверы и системы подрядчиков.

Найденную версию программы требуется сопоставить с конкретной уязвимостью и проверить ее применимость. Один продукт может быть установлен с уязвимым модулем, который фактически отключен. В другом уязвимый сервис слушает внешний интерфейс и доступен любому пользователю из сети.

Далее необходимо расставить приоритеты. Тысяча обнаруженных проблем не означает, что и срочность у всей тысячи одинаковая. Сначала устроняют наиболее критические опасности.

После приоритизации идет следующая стадия — управление изменением: получение обновления, проверка совместимости, тестирование, согласование времени работ, резервное копирование, подготовка отката и установка. Затем нужно убедиться, что исправление действительно установилось и уязвимый компонент из системы исчез.

Российская методика оценки критичности уязвимостей связывает оценку с практическим решением о дальнейших действиях. В документе ФСТЭК России от 30 июня 2025 года говорится, что уровень критичности оценивается для принятия обоснованного решения о необходимости устранения выявленной уязвимости.

CVSS не сообщает, какой сервер обновлять первым

В отчетах об уязвимостях часто встречается показатель CVSS — Common Vulnerability Scoring System, общая система оценки технической опасности уязвимости. Она учитывает способ эксплуатации, необходимые привилегии, участие пользователя и возможные последствия для конфиденциальности, целостности и доступности данных. В результате уязвимость получает числовую оценку. Этого может быть достаточно для первичной сортировки, но реальный приоритет зависит от контекста.

Уязвимый сервер может находиться в изолированном тестовом сегменте или принимать соединения напрямую из интернета. На одном узле работает второстепенная внутренняя система, на другом проходит авторизация клиентов. Для эксплуатации одной проблемы уже существует общедоступный код, для другой пока есть только теоретическое описание. Поэтому специалисту приходится сопоставлять техническую оценку с информацией об активах, сетевой доступности и роли системы для бизнеса. Это одна из причин, почему управление уязвимостями плохо сводится к установке программы, которая сортирует CVE по баллам.

80% компаний нуждаются в ИБ-специалистах

И вот описанная техническая проблема упирается в рынок труда. Весной 2026 года «Инфосистемы Джет» провела исследование среди руководителей информационной безопасности более чем 255 российских организаций. Потребность в дополнительных специалистах зафиксировали у 80% компаний, полностью укомплектованный штат был только у 11% респондентов.

Медианная нехватка составила восемь человек. Доля организаций, которым, по собственной оценке, требовалось более десяти дополнительных сотрудников, за три года выросла с 17 до 32%.

При этом реальный наем значительно отстает от реальной потребности рынка. У 46% компаний вообще не было открытых ИБ-вакансий, в половине организаций было открыто от одной до трех позиций. Среднее время закрытия вакансии составляло около пяти месяцев.

Архитектора информационной безопасности или специалиста, который встраивает защиту в разработку и эксплуатацию систем, могли искать около шести месяцев. Поиск специалиста по сетевой безопасности растягивался до девяти месяцев, руководителя ИБ — больше года.

Получается показательная ситуация. Бизнес видит кадровый разрыв, бюджет и число разрешенных ставок при этом могут оставаться ограниченными. Но очередь технических задач от этого не уменьшается.

Команда продолжает обрабатывать события мониторинга, расследовать подозрительную активность, пересматривать доступы, контролировать конфигурации, отвечать на запросы других подразделений и разбирать очередную пачку найденных уязвимостей. И вот кждая новая критическая проблема конкурирует за время тех же инженеров.

Спрос на ИБ растет даже при сокращении ИТ-вакансий

Данные рынка труда показывают еще одну особенность. По совместному исследованию Positive Technologies и SuperJob, количество вакансий в сфере информационной безопасности по итогам 2025 года выросло на 26%. К концу марта 2026 года число предложений оказалось на 24% выше, чем годом ранее. В ИТ-сфере в целом количество вакансий за тот же период снизилось на 18%.

Работодатели ищут человека, которого можно сравнительно быстро подключить к реальной инфраструктуре и доверить ему рабочие системы. Но даже опытному специалисту требуется время на погружение. Нужно разобраться, где находятся критичные сервисы, как устроена сегментация сети, какие системы чувствительны к обновлениям, кто отвечает за конкретные приложения и где накопился технологический долг. В управлении уязвимостями это знание напрямую влияет на скорость реакции на угрозы и инциденты.

В критической инфраструктуре специалиста по кибербезопасности ищут до 15 месяцев

Схожая ситуация наблюдается в организациях критической информационной инфраструктуры, или КИИ. К этой категории относятся информационные системы и сети в ряде значимых сфер, включая энергетику, транспорт, связь, финансовый сектор, промышленность и здравоохранение.

RTM Group опросила более 500 организаций КИИ в четвертом квартале 2025 года и первом квартале 2026-го. По результатам исследования уровень нехватки квалифицированных ИБ-специалистов оценили в 43%. Для рядовых специалистов показатель превышал 50%, для управленческих кадров составлял около 25%. Подбор квалифицированного специалиста по защите КИИ занимал от трех до 15 месяцев. Уязвимость столько ждать не будет.

Автоматизация помогает разбирать очередь

Часть работы уже можно отдать программным средствам. Современные системы управления уязвимостями собирают сведения об активах, определяют версии программ, сопоставляют их с базами уязвимостей, отслеживают появление исправлений и помогают расставлять приоритеты. Автоматизировать можно и часть рутинных обновлений. Такой подход хорошо работает там, где инфраструктура стандартизирована, есть тестовые среды, резервирование и понятный процесс отката.

Но не все так просто. Старое корпоративное приложение может зависеть от конкретной версии библиотеки. Сетевое оборудование нельзя перезагрузить среди рабочего дня. Обновление контроллера домена требует более аккуратного сценария, чем обновление пользовательской программы. А для промышленной системы допустимое окно обслуживания иногда появляется раз в несколько месяцев.

В этот момент требуется инженерное решение: насколько велик риск эксплуатации, насколько рискованно что-то менять и какой вариант сейчас безопаснее для бизнеса. То есть снова никуда не деться от потребности в специалистов, которые все это решат.

Где взять специалистов, когда рынок ищет их месяцами

Компании используют сразу несколько способов снизить нагрузку: автоматизируют повторяющиеся операции, передают часть задач внешним командам, унифицируют инфраструктуру и развивают компетенции сотрудников.

Последний путь особенно популярен там, где уже есть системные администраторы, сетевые инженеры, разработчики и специалисты технической поддержки. Они знают инфраструктуру компании и могут постепенно брать на себя задачи безопасности при наличии нужной подготовки.

Для такой работы требуется достаточно широкий технический фундамент: Linux и Windows, сети, Active Directory, управление доступом, анализ уязвимостей, журналы событий, мониторинг и реагирование на инциденты.

Именно вокруг этих задач построена программа курса CyberYozh Academy «Специалист по кибербезопасности». В нее входят администрирование Linux, основы защиты ИТ-инфраструктуры, поиск и анализ уязвимостей, пентест, работа с сетями и введение в SOC-аналитику. Практика проходит на стендах, которые имитируют корпоративную инфраструктуру.

Для бизнеса обучение собственных сотрудников тоже требует ресурсов и времени. При найме сроком в пять, девять или пятнадцать месяцев этот вариант становится еще одним способом расширить кадровый резерв и снизить зависимость от узкого рынка готовых специалистов.

1