Баулин Валерий Владимирович
CEO компании «Ф6»/F6
Родился в 1986 году в Саратове. В 2009 году окончил факультет компьютерных наук и информационных технологий Саратовского госуниверситета по специальности «Компьютерная безопасность».
С 2010 года работал в Group-IB, где руководил Лабораторией цифровой криминалистики и исследования вредоносного кода. Под его руководством проведено более 3,5 тыс. компьютерных экспертиз и исследований, а также расследования деятельности крупных хакерских группировок, включая Carberp, Anunak и Cron.
В 2021 году возглавил направление Cybersecurity Services, в 2022-м стал региональным директором Group-IB по РФ и СНГ. В апреле 2023 года назначен генеральным директором F.A.C.C.T.
В феврале 2025 года возглавил «Ф6»/F6 — новую компанию в сфере кибербезопасности, созданную на базе технологий и экспертизы F.A.C.C.T.
Баулин — автор курсов, тренингов и статей по компьютерной криминалистике и реагированию на киберинциденты. Преподаёт в МГТУ им. Баумана, НИУ ВШЭ и НИЯУ МИФИ.
Вместе с Валерием Баулиным, CEO компании «Ф6»/F6, обсудили, какие угрозы действительно меняют правила противостояния атакующих и защитников, почему старые схемы продолжают работать, нужен ли рынку платформенный подход и что искусственный интеллект уже изменил в работе обеих сторон. Отдельным вопросом затронули планы «Ф6»/F6 по выходу на биржу до конца 2026 года.
Судя по вашему новому глобальному отчёту, актуальными угрозами в мире остаются атаки групп вымогателей, шпионаж и диверсии, утечки баз данных, торговля доступами и данными банковских карт. При этом в арсенале злоумышленников появляются новые тактики и схемы. Какие изменения в их подходах вы считаете наиболее значимыми для компаний сегодня? Можете привести конкретный пример атаки или тенденции, которая пока не получила широкой огласки, но, по вашей оценке, может стать серьёзной проблемой в ближайшие годы?
Да, в этом году команда «Ф6»/F6 выпустила два аналитических отчёта: в начале года — о ландшафте киберугроз в России и Беларуси, а в конце августа — глобальный отчёт. Поэтому сейчас мы можем сравнить эти тенденции и тренды.
Главный сдвиг последнего времени, который мы видим как в России, так и в мире, связан с тем, что фокус кибератак сместился на нанесение максимального ущерба: остановку бизнеса, многомиллионные выкупы, разрушение инфраструктуры. Например, в России «рекорд по жадности» (самая высокая сумма первоначального выкупа за расшифровку данных) в 2026 году составил 304 млн рублей.
В целом атаки вымогателей по-прежнему остаются одной из самых разрушительных киберугроз для бизнеса. Всего за 2025 и первое полугодие 2026 года в мире было зафиксировано более 9 300 инцидентов, связанных с программами-вымогателями. Но в последние годы злоумышленники всё чаще не просто шифруют данные, а предварительно крадут их и угрожают публикацией, нанося ущерб и компаниям, и их клиентам.
По-прежнему очень серьёзной для нашей страны остается ситуация с утечками. Наши аналитики оценили, что за исследуемый период в России было зафиксировано 326 публикаций утечек — около 1,2 млрд строк данных. Для сравнения: в мире были выявлены 164 публикации и около 600 млн строк. Важный нюанс: утечка становится топливом для следующей атаки: пароли могут использоваться для получения доступа к инфраструктуре, а адреса электронной почты — для фишинговых атак.
Третий тренд: злоумышленники уже используют искусственный интеллект (ИИ) не просто для генерации фишинга или скама, а как часть криминальной инфраструктуры: под видом официальных AI-приложений распространяют вредоносные программы, пытаются находить и использовать уязвимости в самих AI-системах, чтобы те выполняли криминальные задачи. По данным наших аналитиков, в публично раскрытых атаках чаще всего фигурировали Gemini, инструменты OpenAI и Claude Code. Уже в ближайшем будущем мы прогнозируем появление полностью автономных сценариев атак.
Многие схемы атак известны уже не первый год, но злоумышленники продолжают успешно их использовать. Почему такие киберугрозы сохраняют эффективность? Какие слабые места компаний позволяют им по-прежнему срабатывать?
По нашим оценкам, примерно 94% случаев мошенничества приходится на использование техник социальной инженерии. О чём это говорит? О том, что они эффективны и что человек — по-прежнему самое слабое звено.
Злоумышленники следят за текущей новостной повесткой и используют подходящие инфоповоды как новую упаковку для своих старых схем. Например, этим летом злоумышленники создали более 60 фейковых сайтов для кражи учётных записей Telegram. В том числе они использовали предлог получения актуальной информации о наличии бензина. Или пытались взломать личный кабинет пользователя от госсервиса при помощи фейковых сайтов-радаров о беспилотной опасности.
При атаках на компании злоумышленники до сих пор используют фишинговые рассылки. Внутри может быть архив, добавление в календарь или ссылка на вредоносный файл. В прошлом году четверть всех фишинговых писем рассылали по вторникам, когда сотрудники максимально загружены и вовлечены в работу. Любопытно, что эти техники используют как киберкриминальные группировки для кражи средств со счетов компаний, так и продвинутые прогосударственные хакерские группы для шпионажа.
За последние годы компании изменили подход к информационной безопасности. Если на первом этапе основной задачей была замена зарубежных продуктов, то сегодня заказчики оценивают функциональные возможности решений, их совместимость с российским ПО и возможность интеграции в существующую ИТ-инфраструктуру. Какие требования сейчас выходят на первый план? На что заказчики обращают внимание при выборе ИБ-решений и чего ожидают от поставщиков?
После того как Россию покинули иностранные вендоры и их решения превратились в «кирпич», заказчики в 2022–2023 годах расхватывали отечественные решения как горячие пирожки, особо не вдаваясь в детали. Сейчас, когда отечественный рынок развился настолько, что началась ожесточённая конкурентная борьба, заказчики, кроме цены, обращают внимание на качество и скорость реагирования. От поставщика ждут подтверждённой экспертизы и реального обнаружения кибератак, а не красивых слайдов.
Последние годы наглядно показали, что кибербезопасность касается абсолютно всех: жертвами атаки становятся не только крупные известные корпорации, но и компании из сегмента малого и среднего бизнеса. Основные боли компаний: незащищённые конечные точки, недостаточный уровень патч-менеджмента, слабая культура безопасности и фрагментированные наборы средств защиты. Всё это позволяет использовать даже простые методы — фишинг, эксплуатацию незакрытых портов и старых уязвимостей — с высокой отдачей. Атакующие быстро адаптируют старые техники к новым условиям, например, успешно атакуют через подрядчиков.
В 2025 году мы запустили на базе нашего Центра кибербезопасности коммерческий SOC. В том числе потому, что многим российским компаниям не хватает централизованного мониторинга и реагирования. Многие организации продолжают полагаться на отдельные продукты, не видя единой картины киберугроз, не знают свою поверхность атаки, не учитывают забытые цифровые активы, которые могут стать точкой входа, и не понимают, кто и зачем может их атаковать.
На российском рынке некоторые компании заявляют или уже перешли к платформенному подходу, объединив много продуктов и сервисов в единую экосистему для выстраивания кибербезопасности. «Ф6»/F6 также развивает несколько взаимосвязанных продуктов и сервисов. Насколько, на ваш взгляд, такой подход действительно упрощает работу заказчика?
Платформенный или экосистемный подход действительно упрощает жизнь: избавляет заказчика от «зоопарка» разных решений и проблем с интеграцией, позволяет видеть общую картину угроз в одном окне. Этот подход довольно распространён за рубежом и требует штата квалифицированных специалистов, чтобы работать с платформой.
У нас в портфеле 13 продуктов и шесть сервисных направлений — 45 услуг. При этом акцент не на принципе «всё в одном», а на сбалансированной экосистеме. Наши продукты используют специалисты сервисных направлений Лаборатории цифровой криминалистики, SOC, департамента расследований и аудита, а они в свою очередь экспертизой обогащают наши продукты.
При этом, когда это оправдано, мы готовы разделять большие продукты на модули и реализовывать их отдельно. Например, Fraud Protection (FP) можно разделить на сессионный и транзакционный антифрод, чтобы заказчикам было удобно внедрять конкретные системы.
Если мы говорим о глобальных рынках — а работать на них мы начали с июня этого года, — то там у нас такой принцип: выходить не с отдельным продуктом, а с экосистемой — «продавать индустрию, а не продукт». В частности, «Ф6»/F6 планирует создавать локальные SOC-центры и развивать национальных вендоров, что даёт клиенту почти готовую инфраструктуру под ключ. Это может снижать операционные расходы и ускорять ввод решений в эксплуатацию.
Если у компании уже есть сильные специализированные решения разных производителей, насколько оправдан будет переход на единую платформу? Что должно быть убедительным аргументом для заказчика, чтобы отказаться от части привычного стека в пользу комплексного решения?
Важный критерий — решает ли стек задачу по недопущению остановки бизнеса, снижает ли реальный ущерб. В Беларуси «Ф6»/F6 защищает более половины клиентов банков, а уровень мошенничества, по данным компании, в 2025 году снизился в 4–5 раз. Это вполне себе осязаемый результат.
Другим убедительным аргументом могут быть, например, скорость реагирования, полнота данных, снижение сложности внедрения: меньше точек интеграции, единые политики и отчётность. Или экономия бюджета: совместные лицензии, снижение расходов на поддержку и обслуживание решений разных вендоров. Ещё один фактор — регуляторные требования: необходимость хранить данные в России и использовать решения с необходимыми российскими сертификатами может делать платформенный продукт более привлекательным.
Как, на ваш взгляд, будет развиваться этот рынок в дальнейшем? Мы придём к нескольким крупным платформам, которые будут закрывать большую часть задач информационной безопасности, или специализированные решения всё равно останутся востребованы?
Глобальный рынок кибербеза растёт в среднем на 12–15% в год, в том числе в странах без геополитической напряжённости просто потому, что киберпреступность никуда не исчезает. Наоборот, кибератаки становятся более быстрыми, сложными и масштабными.
Российский рынок растёт быстрее международного рынка и рынка ИТ — так что базовый структурный спрос на решения и сервисы никуда не денется. В каждом направлении сформируются 2–3 крупных экосистемных игрока, которые будут покрывать базовые слои защиты: периметр, фрод, TI, SIEM, MDR. Тенденция к консолидации будет сочетаться с ростом партнёрских моделей: дистрибьюторов и локальных SOC-провайдеров.
В начале 2025 года на рынке появилась новая компания «Ф6»/F6, созданная на базе активов F.A.C.C.T. Зачем это потребовалось и чего вам удалось добиться за этот год?
«Ф6»/F6 — новая независимая компания: с новыми акционерами и полной юридической и финансовой самостоятельностью. При этом главное — команда и экспертиза. Команда F.A.C.C.T. перешла в полном составе. Бренду — 1,5 года, экспертизе — более 20 лет.
Результаты: мы закончили год с выручкой 3,9 млрд рублей, растём быстрее рынка.
Среди наших заказчиков — восемь из десяти крупнейших банков страны и более 600 корпоративных клиентов. Команда — более 550 человек, около 75% из них — технические специалисты. К 2030 году мы планируем увеличить команду до 1000 человек.
Новые сегменты, куда мы вышли за первый год работы, — госкомпании, ТЭК, промышленность. Ранее мы были особенно сильны в финансах, ритейле и FMCG (товары повседневного спроса) и планируем сохранять дальше лидерство в этих сегментах.
Мы не можем обойти вопрос про ИИ. Можете привести реальный пример атаки, где злоумышленники использовали ИИ и это дало им заметное преимущество? Или, наоборот, случай, когда искусственный интеллект в системе защиты помог обнаружить угрозу, которую было бы сложно выявить другими способами?
Вот конкретный пример: в ноябре 2025 года специалисты F6 обнаружили вредоносную кампанию, в которой атакующие из группировки PseudoSticky использовали LLM при проведении атаки с вредоносной программой PureCrypter и DarkTrack RAT. Как правило, злоумышленники использовали во вредоносных рассылках в качестве приманок файлы, названия которых были связаны с продукцией военного назначения: от авиационных ракет до беспилотных летательных аппаратов.
При этом PseudoSticky компрометировали домены или почтовые ящики на доменах, названия которых были созвучны названиями предприятий и организаций, в том числе областного суда. От их имени злоумышленники впоследствии проводили рассылку вредоносных писем.
В другом случае специалисты компании F6 выявили новую схему сбора персональных данных родственников участников СВО. Злоумышленники использовали ИИ для создания фейковых сайтов Минобороны, где предлагали зарегистрироваться для участия в церемонии вручения государственных наград. Наше исследование показало, что злоумышленники используют модели, подобные Gemini и ChatGPT, для автоматизации подготовки фишинговых сообщений и других элементов социальной инженерии. Это позволяет быстрее масштабировать атаки и адаптировать их под конкретную аудиторию.
В свою очередь «Ф6»/F6 использует компьютерное зрение и AI-анализ фишинговых ресурсов для защиты брендов компаний. Для разработки решений с ИИ создано отдельное юридическое лицо «Ф6»/F6 Инновации».
В ближайшем будущем мы придём не к противостоянию «человек vs машина», а к противостоянию двух систем, использующих ИИ. На горизонте — автономные сценарии атак с минимальным участием человека.
Рынок ИБ меняется. Были ли за последние несколько лет решения, которые в момент принятия казались правильными, но не оправдали ожиданий? В качестве примера можете привести кейс: что решили и в каком году, чего ожидали и какой результат получили. Что именно этот опыт изменил в вашем подходе к новым решениям?
Есть обратный пример. Я вспоминаю случай, когда ещё в 2017 году предложил идею оценки защищённости компаний без проведения пентеста. Мы тогда только раскручивали тему киберстрахования и страховым компаниям, как воздух, был нужен подобный инструмент. Тогда, к сожалению, идею посчитали нереализуемой.
А спустя восемь лет мы всё-таки реализовали идею в формате Индекса кибербезопасности для оценки защищённости компаний. Вот уже два года исследуем сотни компаний из семи отраслей экономики, уделяя особое внимание уязвимостям, утечкам, безопасности корпоративной почты и незамеченным «теневым» активам.
Когда компания уже занимает заметное место на своём рынке, дальнейший рост становится сложнее: можно расширять продуктовую линейку, выходить в новые сегменты, идти на новые рынки или покупать другие компании. Какой путь развития вы считаете наиболее перспективным для «Ф6»/F6, в том числе с учётом выхода на международные рынки?
Приоритет — органический рост с расчётом на собственные силы и выход на новые рынки, как внутренние, так и внешние. В России мы нацелены на рост клиентской базы и увеличение доли присутствия в промышленности, ТЭК, госсекторе и регионах.
Этим летом мы начали работу на международных рынках: СНГ, Ближний Восток, Юго-Восточная Азия, Латинская Америка, Африка. По нашей оценке, на некоторых из этих рынков ситуация напоминает российскую 5–10 лет назад: высокий уровень киберпреступности сочетается с ещё формирующимся рынком защиты.
Схематично план действий в международке можно сформулировать так: в 2026 году работаем через дистрибьюторский канал, с 2027 — более глубокая экспансия с локальной ИБ-инфраструктурой под ключ: развитием местных вендоров, национальных SOC, подготовкой кадров и инфраструктурными решениями вроде антифрода.
И, конечно, будем расширять наш портфель: в течение 2025 и в начале 2026 года компания вывела на рынок ещё шесть новых продуктов и сервисов, в том числе Индекс Кибербезопасности, базу знаний о финансовом мошенничестве Fraud Matrix, подписку на услуги информационной безопасности «Ф6»/F6 Sphere и другие.
Слышала, что вы планируете провести листинг до конца 2026 года. Но детали не раскрывали. План остаётся в силе? И готовы ли вы сейчас поделиться какими-то подробностями?
Да, всё по плану. «Ф6»/F6 продолжает готовиться к выходу на фондовый рынок в 2026 году и ждёт подходящего рыночного окна. Детали пока не разглашаются: определяются площадка листинга и точные сроки, но процесс находится в активной фазе подготовки. Мы ставим перед собой цель повысить узнаваемость и доверие к новому бренду. Выход на публичный рынок — часть долгосрочной стратегии, а не разовое событие; оценку капитализации определит рынок в момент размещения.
Валерий, благодарю за интересный разговор. Желаем удачи и развития вашей компании!



