$40 против миллионов: экономика кибератак, которую защитники не хотят считать — АСУ ТП: сообщество инженеров

$40 против миллионов: экономика кибератак, которую защитники не хотят считать

Привет, Хабр! Меня зовут Александр Михайличенко, я консультирую промышленные компании по безопасности АСУ ТП и КИИ. В прошлом году мы с командой AKTIV.CONSULTING провели исследование зрелости ИБ в 52 российских компаниях, и наткнулись на цифру, которая зацепила: комплаенс у компаний закрыт на 45%, а реальная техническая защита — на 29%. Компании тратят миллионы на бумажную безопасность, а потом читаем в новостях про очередной шифровальщик, остановивший производство.
Родился простой вопрос: а сколько вообще стоит атака? Начал считать — и увлекся. Аренда шифровальщика — $40 в месяц. Доступ к сети крупной компании — $500. ИИ-фишинг с кликабельностью 54% — $50 в неделю. Ущерб для жертвы — миллионы долларов.
Эта статья — про то, что я насчитал. И про то, почему защита проигрывает не из-за плохих технологий, а потому что экономика сломана: атака дешевеет, защита дорожает, и никто не хочет считать эту разницу вслух.

Атака как услуга: преступность перешла на подписку

Киберпреступность превратилась в «экономику подписки». Сегодня не обязательно быть хакером, достаточно банковской карты и желания заработать.

RaaS: шифровальщик как услуга

Модель «аренды» инфраструктуры для атак сделала киберпреступность рынком с низким порогом входа. По данным Sophos (2025), подписка на RaaS-киты стоит от $40 в месяц до нескольких сотен тысяч для продвинутых сборщиков. Одноразовый депозит для входа в некоторые группы — около $5 000 (например, группа VanHelsing, запущенная в марте 2025) при комиссии оператора 20%. На рынке действует рекордное число группировок — 96, из них 52 появились за 2024–2025 гг. Модель разделения прибыли (атакующий забирает 70–80% выкупа) практически обнулила финансовые риски «новичков».

Брокеры начального доступа (IAB)

Сформировался отдельный рынок продажи доступа — атакующему не нужно самостоятельно взламывать периметр. По данным за 2024 год, 62% объявлений о продаже доступа стоили ниже $1 000, а средняя цена снизилась до ~$2 700 (NoorStream, 2025). RDP-доступ или VPN-учетку к крупной компании можно купить за $200–500.

ИИ изменил экономику атак

Что изменилось

До ИИ

С ИИ

Создание дипфейк-видео

$300–20 000 за минуту

Единицы рублей за минуту

Клонирование голоса

Требовалась студия

$0,01–0,20 за минуту (3 сек. аудио)

Spear-phishing кампания

16 часов ручной работы

5 минут / ~$50 в неделю

Генерация фишингового письма

Требовался носитель языка

Идеальный язык на языковой модели

По данным CrowdStrike, доля переходов по ссылкам в ИИ-сгенерированном фишинге — 54% против 12% у массового шаблонного фишинга (письма людей-экспертов показывали тот же уровень). Голосовой фишинг вырос на 442% в 2024 году, дипфейк-атаки — на 1 600% в I квартале 2025. Потери от дипфейк-мошенничества превысили $1,56 млрд (Surfshark, 2025).

Итог: порог входа снизился от «нужен опытный разработчик и бюджет в сотни тысяч рублей» до «нужна подписка на RaaS-панель за $40–200 в месяц». Верхняя планка (APT-группы, атаки на КИИ) остается дорогой, но массовый сегмент доступен практически любому.

Предотвращать дешевле — и разрыв увеличивается

Глобальная статистика (IBM Cost of a Data Breach Report 2025):

  • $4,44 млн — средняя стоимость утечки данных (глобально); в США — $10,22 млн, исторический максимум.
  • 241 день — жизненный цикл утечки от проникновения до локализации.
  • самые дорогие атаки: инсайдеры ($4,92 млн), цепочки поставок ($4,91 млн), фишинг ($4,80 млн).

Российский контекст:

  • 64 млрд руб. — ущерб от киберпреступлений в РФ за первые 4 месяца 2025 года (+30% к 2024-му); за 2024 год — свыше 200 млрд руб. при 765,4 тыс. зарегистрированных преступлений (МВД).
  • $10–100 тыс. — средний выкуп шифровальщиков для российских компаний.
  • С мая 2025 года действуют оборотные штрафы за утечку ПДн: 1–3% годовой выручки (минимум 20 млн руб., максимум 500 млн руб.). Один инцидент — сотни миллионов только в штрафах.

Базовая защита (EDR, резервное копирование, сегментация сети, обучение персонала) для среднего сегмента стоит сопоставимо с одним инцидентом средней тяжести. После введения оборотных штрафов экономика окончательно склоняется в пользу превентивных мер.
Проблема заключается в психологии бюджетирования: затраты на защиту регулярны и предсказуемы, их видно в P&L. Последствия атаки — вероятностные. До первого крупного инцидента профилактика кажется «расходом», после — очевидной необходимостью.

Кто сегодня атакует: от одиночек до полноценного бизнеса

Уровень

Барьер входа

Доход

Типичный представитель

Массовый

$40–500

$1K–50K за атаку

Пользователь RaaS-панели. Минимальные технические навыки.

Полупрофессиональные группы

$5K–50K

$100K–1M

Разделение труда: разведка, разработка, отмыв денег. Свои HR и тимлиды.

APT / государственные

Неизмеримо высок

Стратегический

Государственно-аффилированные группы. 0-day, долгосрочное присутствие, атаки на КИИ.

Средний сегмент профессионализировался быстрее всего: техподдержка клиентов, репутационные рейтинги на даркнет-форумах, публичные отчеты об успешных атаках — это уже не подполье, а теневой бизнес. Для России дополнительный фактор — хактивизм: в 2024 году 53% идеологически мотивированных DDoS-атак на российские компании были успешны. По данным Kaspersky, за 2025 год DDoS-атак стало на 42% больше; доля РФ в общемировом объеме успешных атак — 14–16% (по данным Positive Technologies).

Что приносит злоумышленникам максимальную «окупаемость»

  • Шифровальщики. Прямой денежный поток + двойное вымогательство (шифрование + угроза утечки). Средняя выплата — около $417 000 (Chainalysis), объем выкупов в 2024 году — $813 млн. Контртренд: доля заплативших упала до рекордных 29% в 2025-м (с 63% в 2024) — это разрушает экономику RaaS.
  • Социальная инженерия с ИИ. Самый низкий порог входа при максимальной эффективности: CTR ИИ-фишинга 54%, более 70% атак комбинируют ИИ с социальной инженерией.
  • Атаки на цепочки поставок. Вместо штурма защищенного периметра — компрометация менее зрелого подрядчика. Один вектор — сразу несколько жертв.
  • Инсайдеры. Самый дорогой тип утечки ($4,92 млн, IBM 2025). У инсайдера уже есть легитимный доступ, обнаружение сложнее. В РФ актуально вдвойне: «сливы» баз данных уволенными сотрудниками — уже регулярная повестка.

Почему доминируют именно они: все играют на асимметрии. Атакующему нужно найти одну уязвимость в коде, человеке, подрядчике или среди собственных сотрудников. Защитнику нужно закрыть все.

Почему атакующие все еще выигрывают гонку

На первый взгляд победа атакующей стороны выглядит технологической. На самом деле она организационная и кадровая.

Кадровый кризис — проблема №1

По данным Kaspersky (2024), 41% компаний сообщают о недоукомплектованности ИБ-команд, и Россия — лидер по этому показателю в мире. Дефицит ИТ-кадров — 500–700 тыс. человек, ИБ — в топ-5 самых дефицитных специальностей. Вузы выпускают ~12 тыс. ИБ-специалистов в год при росте спроса 40–85% по отраслям.

Собственное исследование AKTIV.CONSULTING (опрошено 52 коммерческие российские компании, в 2025) подтверждает ситуацию «на земле»: категория «Ресурсное обеспечение ИБ. Кадры» получила 1,31 из 3 — сценарий «найм по нижней границе рынка, кадровая турбулентность». Один из худших показателей среди всех категорий управления ИБ.

К кадровому дефициту добавляются

  • Асимметрия усилий и затрат. Стоимость атаки — от $40 (подписка RaaS) до нескольких тысяч. Стоимость последствий для жертвы — миллионы. Одному атакующему противостоит команда, которая физически не может закрыть все.
  • Растущая поверхность атаки. Количество уязвимостей в инфраструктуре российских компаний выросло на 28% в Q3 2025 к Q3 2024.
  • Скорость адаптации. Киберпреступники внедряют ИИ и автоматизацию быстрее корпоративных ИБ‑отделов, скованных бюджетами и legacy.
  • Регуляторный разрыв. Нормативная база обновляется намного медленней, чем у атакующего обновляется инструментарий.

Контртренды (за защитников)

  • Рынок ИБ РФ вырос на 27% в 2024 году (до 337 млрд руб.), в 2025-м — более 400 млрд руб. (TAdviser); ~90% СЗИ — отечественные (BI.Zone).
  • Среднее время обнаружения утечки сократилось с 268 до 241 дня — прогресс есть, хотя цифра все еще пугает.
  • Доля жертв шифровальщиков, заплативших выкуп, упала до рекордных 29% в 2025-м (с 63% в 2024). Если тренд сохранится, экономическая модель RaaS начнет разрушаться.
  • ИИ-средства выявления дипфейков совершенствуются: число ложных срабатываний снижается на 28%. Предиктивная аналитика позволяет обнаруживать инфраструктуру атак до её применения.

Итог: защитники догоняют, но пока отстают — и главная причина не в технологиях, а в физическом дефиците людей. Ущерб от атак в РФ растет быстрее, чем инвестиции в защиту: +30% за первые 4 месяца 2025 года.

Куда движется рынок. Взгляд на 5 лет вперед

Атаки будут дешеветь для массового сегмента и дорожать для верхнего (APT/КИИ). Рынок поляризуется.

  • Что будет дешеветь. ИИ-автоматизация снизит стоимость фишинга, дипфейков и социальной инженерии до копеек; RaaS продолжит масштабироваться; IoT добавит миллиарды слабо защищенных устройств. К 2027 году прогнозируется $40 млрд убытков от ИИ-мошенничества в США (Deloitte).
  • Что будет дорожать. Атаки на КИИ потребуют 0-day и кастомных эксплойтов.С усилением защиты (Zero Trust, поведенческий анализ, MFA) массовые атаки будут отсекаться — окупаться будут только сложные и дорогие. Ужесточение регулирования снизит стимул платить выкупы.

Прогноз: через 5 лет «хакер-одиночка с ноутбуком» будет вытеснен с рынка с одной стороны ИИ-автоматизацией, с другой — профессиональными APT-группами.

Защита: пять ошибок, удешевляющих атаки

Можно годами строить защиту и оставлять открытыми пять «форточек», которыми гарантированно воспользуются.

  • Слабые пароли и отсутствие MFA. По-прежнему главный вектор начального проникновения. Парольная политика «на бумаге» (требования есть, принуждения нет) — типичная картина.
  • Отсутствие базовой ИБ-гигиены. Непропатченные уязвимости, учетные записи с избыточными правами, отсутствие контроля изменений конфигурации.
  • Плохая сегментация сети. Проникнув в одну точку, атакующий беспрепятственно перемещается латерально. Отсутствие сегментации — главная причина, почему один скомпрометированный ноутбук приводит к шифрованию всей компании.
  • Формальный комплаенс. Компания проходит аудит и получает акт соответствия, но рекомендованные аудитором меры не всегда поступают в реализацию. Пароли меняются раз в 90 дней, но все используют шаблон Company2026!, и это проходит проверку.
  • Нулевая киберграмотность сотрудников. Социальная инженерия — самый дешевый и эффективный инструмент. ИИ-фишинг с долей переходов 54% делает обучение персонала вопросом выживания.

Зеркало из исследования AKTIV.CONSULTING (52 компании, 2025–2026)

Ошибка

Категория в исследовании

Оценка (0–3)

Что означает

Слабые пароли и отсутствие MFA

II.5 — Управление доступом

1,21

Доступы не пересматриваются, процесс описан на бумаге, но не выполняется в полной мере

Отсутствие ИБ-гигиены

III.1 — Управление уязвимостями

0,92

Самая низкая оценка среди всех 25 категорий

Плохая сегментация сети

III.2 — Сетевая безопасность

1,27

Минимальный набор СЗИ: АВЗ, МСЭ, VPN, сканер

Формальный комплаенс

V.3 — Контроль состояния ИБ

1,04

Комплаенс в Excel, обновляется вручную

Нулевая киберграмотность

II.3 — Повышение осведомлённости

1,19

Обучение несистематическое, проверок нет

Все пять категорий — ниже середины шкалы (1,5 из 3). Хуже всего — управление уязвимостями (0,92) и доступом (1,21): те самые «базовые» вещи, которые дешевле всего внедрить и на которых массово экономят. Суть: атакующим в 2026 году всё ещё не нужны сложные техники — пароль Qwerty123! по-прежнему ведёт к компрометации.

Что реально работает

  • Эшелонированная защита. NGFW + EDR с поведенческим анализом + сегментация + MFA. Zero Trust — главный архитектурный тренд (рынок $38,4 млрд в 2025-м, прогноз $86,6 млрд к 2030).
  • Приоритизация уязвимостей. Патчить все невозможно. VM-инструменты на данных об актуальных атаках (БДУ ФСТЭК, CISA KEV) фокусируют на том, что реально эксплуатируется.
  • SOC и детект. Без мониторинга превентивные меры работают вслепую. В РФ — рост спроса на SOC на базе MaxPatrol, PT NAD, KUMA. Время обнаружения сократилось с 268 до 241 дня — все еще много, но прогресс есть.
  • Предиктивная аналитика угроз. ИИ-инструменты прогнозного анализа: обнаружение инфраструктуры атакующих до её применения (снижение ложных срабатываний на 28%).

Парадокс: главный драйвер защиты в РФ — не технологии, а регулирование. Требования ФСТЭК (Приказы № 17→117, № 21, № 239), ЦБ (ГОСТ Р 57580.1) и оборотные штрафы заставляют выстраивать системную защиту там, где рыночные стимулы не сработали.

На чем переплачивают, а на чем критически экономят

Переплаты:

  • Избыточное проектирование. Next-Gen SIEM/SOAR для компании из 100 сотрудников там, где достаточно базового EDR.
  • «Красивый» комплаенс. Бюджет на дорогой аудит и сертификацию, но не на закрытие замечаний. Акт получен, дыры остались.
  • Избыточное лицензирование. СЗИ «про запас» или с порогом функций выше реальных потребностей.

Критическая экономия (проигрыш):

  • Персонал. Самое больное место. ИБ-специалист в Москве — от 200–250 тыс. руб. (Middle). При дефиците кадров в 500–700 тыс. и 41% недоукомплектованных команд попытка «повесить ИБ на сисадмина» — ложная экономия: один инцидент перекрывает годовую зарплату специалиста. Отдельная история — вакансии, где в одного человека пытаются совместить 2–3 специальности NIST NICE Framework за 90–120 тыс. руб., при медиане зарплаты пентестера 225 тыс. руб./мес. (hh.ru, 2025).
  • Повышение киберграмотности. На обучение стабильно не хватает бюджета, хотя фишинг — главный вектор. При ИИ-фишинге с CTR 54% это уже не опция, а условие выживания.
  • Резервное копирование и готовность к инцидентам. Компании экономят на том, что не видно «в мирное время»: регламенты восстановления, изолированные бэкапы, планы реагирования. Характерно: 46% организаций-жертв утечек в РФ — компании с численностью до 49 сотрудников (InfoWatch).

Четыре системных перекоса

  • «Железо» вместо процессов. Куплены сертифицированные ФСТЭК СЗИ, опечатаны, журналы заполнены, а инцидент происходит из-за того, что уволенный администратор не выведен из списков доступа.
  • Комплаенс вместо безопасности. KPI завязан на «закрытие предписаний регулятора», а не на «снижение ущерба от инцидента». Компании проходят аттестацию, но реальный уровень защиты остается низким.
  • Выявление и реагирование недофинансированы. Рынок перекошен в сторону превентивных мер (межсетевые экраны, антивирусы), тогда как выявление и реагирование (EDR, SIEM, SOC) недофинансированы, хотя именно они определяют, как быстро компания обнаружит и локализует атаку.
  • Форсированное импортозамещение. Часть ресурсов уходит на вынужденную миграцию с западных решений на российские. Это необходимая, но не всегда добровольная инвестиция. Тройной негативный эффект: дорогое и зачастую менее производительное оборудование, отвлечение бюджета с операционной защиты, окна уязвимости в период миграции. Компании вынуждены тратить ресурсы не на то, что реально защищает, а на то, что каталогизировано и сертифицировано ФСТЭК.

Цифры нашего исследования это подтверждают напрямую: зрелость направления «Комплаенс» — 6,69 из 15 (45%, второе место), зрелость «Обеспечение ИБ» (технические средства) — 4,33 из 15 (29%, последнее место). Разрыв в 16 процентных пунктов — цена перекоса: регуляторные требования закрываются «чтобы регулятор не пришёл», а реальная техническая защита финансируется по остаточному принципу.

Кто в итоге переплачивает

Кто платит

Форма потерь

Что изменилось за последний год

Крупный бизнес

Выкупы, штрафы, простой, репутация

С мая 2025 — оборотные штрафы 1–3% выручки, до 500 млн руб. за повторную утечку ПДн

Государство

Восстановление инфраструктуры КИИ, госзакупки СЗИ

Госзакупки ИБ выросли на 12,6% (44-ФЗ). 4 млн кибератак на РЖД за 2025 год, за 4 месяца 2026 уже 4,5 млн (РЖД, ЦИПР-2026)

Малый и средний бизнес

Выкупы, простой, закрытие бизнеса

46% жертв утечек — компании до 49 сотрудников. Часто после атаки не восстанавливаются

Конечные пользователи

Утечки ПДн, кража денег, мошенничество

$1,56 млрд потерь от дипфейк-мошенничества

Реальная картина сложнее: по оценкам InfoWatch, более 60% организаций не раскрывают данные об инцидентах, и только каждая четвертая сообщает о них в уполномоченные органы. Официальная статистика — лишь верхушка айсберга.

С введением оборотных штрафов возник парадокс: стимул скрывать утечки стал сильнее, чем стимул их предотвращать. Регуляторное давление пока привело не к прозрачности, а к формированию «культуры сокрытия».

Киберстрахование в РФ пока почти не развито: за год компании заплатили за полисы от кибератак порядка 1,5–3 млрд руб. (оценка Mains) — против $15–18 млрд мирового рынка. Остается инструментом крупного бизнеса. Западные перестраховщики ушли, отечественные продукты пока штучные — убытки возвращаются на баланс жертв.

Резюме

Противостояние в кибербезопасности перестало быть технологическим — оно стало экономическим и кадровым. Стоимость атаки упала до $40 в месяц (подписка RaaS), ИИ автоматизировал фишинг, рынок IAB позволяет купить доступ к крупной компании за $500. При этом ИБ-департаменты недоукомплектованы: дефицит ИТ-кадров в РФ — 500–700 тыс. человек, каждая вторая ИБ-команда работает с недобором.

Асимметрия растет не потому, что атакующие изобретают что-то принципиально новое, а потому что массовый сегмент защиты застрял в парадигме «купили СЗИ, опечатали, отчитались регулятору». Собственные данные AKTIV.CONSULTING это подтверждают: зрелость комплаенса — 45% (второе место), зрелость технической защиты — 29% (последнее). Разрыв в 16 процентных пунктов — цена иллюзии, что «бумажная безопасность» равна реальной.

Победит не тот, кто купит самый дорогой SIEM или закроет все предписания регулятора.
Победит тот, кто:

  1. решит кадровый вопрос — вырастит или наймет людей;
  2. закроет базу — пароли, MFA, сегментация, патчи, то, на чем массово экономят;
  3. сохранит комплаенс как драйвер, но направит его на реализацию реальной системы безопасности, а не на отчетность.

Атакующие будут атаковать — это их работа. Задача защиты — сделать атаку настолько дорогой и ненадежной, чтобы злоумышленник пошел искать более легкую цель. Пока 46% жертв утечек — компании до 49 сотрудников, легкие цели еще есть. Вопрос в том, какой целью будет ваша.

Источник: https://habr.com/ru/companies/aktiv-company/articles/1069156/

🔗 $40 против миллионов: экономика кибератак, которую защитники не хотят считать

Оставьте комментарий

Войти

Зарегистрироваться

Сбросить пароль

Пожалуйста, введите ваше имя пользователя или эл. адрес, вы получите письмо со ссылкой для сброса пароля.

Прокрутить вверх