Зловреды чаще атаковали пищевую отрасль, транспорт и здравоохранение

Зловреды чаще атаковали пищевую отрасль, транспорт и здравоохранение

Зловреды чаще атаковали пищевую отрасль, транспорт и здравоохранение

По данным Solar JSOC за 2024 год, более половины атак на предприятия пищевой промышленности, транспорта и здравоохранения были связаны с использованием вредоносных программ. Для ИТ-компаний основную угрозу представляют попытки компрометации учетных записей, а в финансовом секторе преобладают сетевые атаки.

Всего Solar JSOC зафиксировал 31 тысячу атак, каждая из которых была подтверждена заказчиками. Наибольшая активность злоумышленников пришлась на конец года, что повторяет тенденцию 2023 года. Однако доля критичных инцидентов выросла — с 2% в 2023 году до 5% в 2024 году.

Самые уязвимые отрасли

В 2024 году чаще всего подвергался атакам государственный сектор, на который пришлось 55% всех инцидентов. Финансовые организации столкнулись с 18% атак, а транспортная отрасль — с 16%.

Использование зловредных программ в различных сферах:

  • Транспорт — в 86% атак злоумышленники применяли вредоносные программы.
  • Здравоохранение — 70% атак связано с заражением систем.
  • Пищевая промышленность — 55% атак пришлось на использование зловредного кода.

Ключевые угрозы в разных сферах

Для госсектора, финансовой отрасли и ИТ-компаний характерны иные типы атак.

  • ИТ-компании в 29% случаев сталкивались с компрометацией учетных записей. Злоумышленники используют уязвимости подрядчиков, чтобы проникнуть в сети крупных организаций. Получив доступ, атакующие могут использовать учетные данные подрядчиков для проникновения в критически важные сегменты инфраструктуры заказчиков.
  • В финансовом секторе уровень защиты от базовых угроз выше, чем в других отраслях, поэтому атаки с зловредными программами здесь занимают лишь третье место. Однако банки становятся целью высококвалифицированных злоумышленников, которые реализуют сложные целевые атаки.
  • Основными угрозами для финансовых организаций в 2024 году стали сетевые атаки и эксплуатация уязвимостей. Чаще всего фиксировались случаи несанкционированного внутреннего сканирования, когда злоумышленники изучали инфраструктуру жертвы. Уязвимости использовались на всех этапах атак, от проникновения до закрепления в сети.

Почему промышленность и здравоохранение остаются уязвимыми?

«В вопросах кибербезопасности транспорт, здравоохранение и промышленность регулируются слабее, чем, например, финансовый сектор. Компании этих отраслей часто ограничиваются базовыми средствами защиты и не всегда внедряют полноценные процессы управления уязвимостями. Кроме того, их инфраструктура распределена, и в ней могут оставаться неучтенные ИТ-активы, не попадающие в поле зрения служб информационной безопасности», — объясняет Евгения Хамракулова, руководитель направления по развитию бизнеса Solar JSOC.

Злоумышленники используют такие неучтенные системы для развертывания вредоносных программ. Например, на зараженных устройствах может запускаться майнинг криптовалют или формирование ботнетов. Организации здравоохранения нередко сталкиваются с программами-стилерами, которые похищают конфиденциальные данные, впоследствии используемые в новых атаках.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

F6 запустила сервис SOC MDR для проактивной защиты от кибератак

Компания F6 представила новый сервис — SOC MDR (Managed Detection and Response), ориентированный на выявление и нейтрализацию киберугроз в реальном времени. Сервис разработан в ответ на рост числа и сложности атак и позволяет не только отслеживать подозрительную активность, но и оперативно реагировать на инциденты, включая изоляцию устройств и восстановление инфраструктуры.

Уязвим внешний периметр

По оценкам специалистов F6, 9 из 10 российских компаний имеют уязвимости на внешнем периметре — именно эти зоны всё чаще становятся точками входа для атакующих.

Новый сервис делает акцент на централизованном мониторинге внешней инфраструктуры — его сложнее организовать силами только внутренней ИБ-команды.

В рамках SOC MDR F6 не просто выявляет открытые сервисы, конфигурационные ошибки и уязвимости — каждая проблема проходит отдельную проверку на предмет возможной компрометации. Это позволяет убедиться, что злоумышленники не воспользовались обнаруженными «дырами».

Реакция без задержек

Отличие SOC MDR от классических SOC-моделей — в том, что команда F6 не ограничивается мониторингом, а сама принимает решения по реагированию. В случае инцидента специалисты изолируют атакованные устройства, блокируют учётные записи и инструменты, а при необходимости проводят восстановление инфраструктуры.

Внутренняя сеть — главный фронт

Как подчёркивают в F6, основной удар при целевых атаках приходится на внутреннюю сеть. И здесь критичны не столько сами средства защиты, сколько скорость реагирования и квалификация команды. Именно в этот момент традиционные SOC часто передают задачу клиенту — тогда как SOC MDR берёт её на себя.

Поддержка киберразведкой и расследование инцидентов

SOC MDR использует данные собственной системы киберразведки F6 Threat Intelligence, чтобы оперативно отслеживать новые тактики и инструменты атакующих. При этом сервис не конфликтует с уже внедрёнными у заказчика средствами ИБ — они могут быть интегрированы в общую архитектуру.

Кроме реагирования, SOC MDR обеспечивает полное расследование инцидентов — с разбором хронологии и анализом причин. Это помогает понять, откуда началась атака и насколько глубоко удалось проникнуть злоумышленникам, чтобы предотвратить повторные инциденты в будущем.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru