Киберпреступность перестаёт быть ремеслом отдельных хакеров и превращается в полноценную индустрию. Искусственный интеллект ускоряет атаки, украденные учётные данные продаются как готовый доступ к корпоративным сетям, ransomware-группы переходят от шифрования к шантажу, а цепочки поставок становятся одним из главных векторов атак. Что происходит с ландшафтом киберугроз в 2025–2026 годах — разбираемся по данным нового отчёта F6.
Ещё несколько лет назад типичная картина кибератаки выглядела относительно просто: злоумышленник находил уязвимость, проникал в систему, устанавливал вредоносное ПО и пытался получить деньги или данные.
Сегодня эта модель стремительно уходит в прошлое.
Современная кибератака всё чаще напоминает работу хорошо организованной компании. Один преступник занимается кражей паролей, другой продаёт доступ к корпоративной сети, третий предоставляет ransomware как услугу, а четвёртый организует публикацию украденных данных.
Искусственный интеллект при этом становится своеобразным ускорителем всей цепочки.
Именно эту трансформацию подробно рассматривает Global Threat Landscape 2025–2026 компании F6.
Киберпреступность становится индустрией
Главный вывод отчёта можно сформулировать довольно просто: киберпреступность становится более профессиональной, специализированной и масштабируемой.
Злоумышленнику больше не обязательно обладать всеми необходимыми техническими навыками.
Сегодня можно приобрести практически любой элемент атаки: вредоносное ПО, инфраструктуру, украденные аккаунты, первоначальный доступ к корпоративной сети или готовую ransomware-платформу.
Так сформировался рынок Cybercrime-as-a-Service.
Его логика во многом похожа на обычную IT-индустрию:
разработка → поставка → доступ → эксплуатация → монетизация.
Только конечная цель здесь — не создание полезного продукта, а компрометация чужой инфраструктуры.
Искусственный интеллект: от экспериментов к автоматизации атак
Одной из наиболее заметных тенденций 2025–2026 годов становится использование искусственного интеллекта в кибератаках.
Сначала AI применялся преимущественно для относительно простых задач: генерации убедительных фишинговых сообщений, перевода текстов, разведки и помощи при написании кода.
Теперь его применение становится гораздо шире.
F6 выделяет несколько стадий развития этого процесса:
Experimenting → Adopting → Optimizing → Transforming → Scaling
Иными словами, преступники переходят от экспериментов с AI к его систематическому внедрению и масштабированию.
Особую тревогу вызывает возможность автоматизировать не отдельную операцию, а целую последовательность действий.
Разведка цели, поиск уязвимостей, подготовка инструментов, анализ полученной информации и развитие атаки могут всё больше выполняться автоматически.
Пока полностью автономные кибератаки остаются скорее перспективой, чем повседневной реальностью. Но направление развития очевидно: AI снижает стоимость атаки и сокращает количество человеческих действий, необходимых злоумышленнику.
Что изменится дальше?
F6 прогнозирует дальнейшее развитие AI-driven атак — от нынешних относительно простых сценариев к более продвинутым системам, способным выполнять сложные операции с минимальным участием человека.
Отдельная проблема — использование бесплатных AI-сервисов.
По мере роста возможностей коммерческих моделей злоумышленники могут искать способы обходить ограничения, использовать украденные аккаунты или получать доступ к более мощным инструментам.
Таким образом, гонка развивается одновременно на двух фронтах: защитники внедряют AI в системы безопасности, а атакующие используют тот же технологический прогресс против них.
Украденный пароль может стать входным билетом в компанию
Один из наиболее интересных элементов современного киберкриминального рынка — Initial Access Brokers, или IAB.
Это специализированные преступники, которые занимаются не всей атакой целиком, а получением первоначального доступа к организациям.
Полученный доступ затем продаётся другим группировкам.
На подпольных площадках можно встретить предложения, связанные с:
- VPN-доступом;
- RDP;
- корпоративными аккаунтами;
- веб-панелями;
- административными интерфейсами;
- облачными сервисами.
По данным F6, VPN остаётся одним из наиболее востребованных вариантов такого доступа.
Для бизнеса это означает принципиально новую угрозу.
Компрометация одного аккаунта сотрудника уже не обязательно заканчивается кражей его личных данных. Этот аккаунт может стать товаром на криминальном рынке, после чего доступ будет использовать совершенно другая преступная группа.
Получается своеобразная цепочка:
инфостилер → украденные credentials → Initial Access Broker → продажа доступа → ransomware-группа
Ransomware меняет правила игры
Ransomware остаётся одной из наиболее серьёзных угроз для организаций. Однако меняется сама модель вымогательства.
Классическая атака выглядела так:
проникновение → шифрование файлов → требование выкупа.
Современная схема значительно сложнее:
проникновение → закрепление → повышение привилегий → кража данных → вымогательство → публикация информации.
И это важное изменение.
Если компания имеет качественные резервные копии и способна быстро восстановить данные, традиционная модель ransomware становится менее эффективной.
Поэтому преступники всё чаще делают ставку не только на шифрование, но и на кражу конфиденциальной информации.
У организации появляется сразу две проблемы: восстановление IT-инфраструктуры и риск публикации украденных данных.
Ransomware-as-a-Service
Одновременно продолжается развитие Ransomware-as-a-Service (RaaS).
Готовая инфраструктура позволяет подключать к атакам новых участников, не обладающих глубокими навыками разработки вредоносного ПО.
F6 отмечает дальнейшую фрагментацию ransomware-рынка: одни группировки исчезают, другие объединяются, появляются новые небольшие команды и меняются условия сотрудничества внутри криминальной экосистемы.
Иными словами, ransomware всё меньше похож на один конкретный вирус и всё больше — на бизнес-модель.
Supply chain: атаковать можно не компанию, а её поставщика
Ещё один тренд, который нельзя игнорировать, — атаки на цепочки поставок.
Современная организация зависит от огромного количества внешних компонентов:
- open-source библиотек;
- npm-пакетов;
- облачных сервисов;
- GitHub;
- CI/CD;
- расширений для IDE;
- сторонних разработчиков;
- поставщиков программного обеспечения.
Компрометация одного элемента может привести к заражению множества пользователей.
В отчёте F6 подробно рассматриваются атаки на npm-экосистему, включая кампании Shai-Hulud, а также активность группы TeamPCP.
Одна из особенностей подобных атак — способность вредоносного кода самостоятельно распространяться по цепочке зависимостей.
В результате разработчик может установить вполне легитимный на вид пакет и фактически запустить атаку внутри собственной инфраструктуры.
Почему supply-chain атаки особенно опасны
Главная проблема заключается в доверии.
Компания может тщательно проверять собственный код и инфраструктуру, но при этом доверять сторонней библиотеке или расширению.
Получается парадокс: чем больше цифровых зависимостей у организации, тем больше потенциальных точек входа.
Поэтому безопасность программного обеспечения сегодня начинается задолго до его установки на сервер.
Zero-day остаются опасными, но старые уязвимости никуда не исчезают
В отчёте F6 отдельный раздел посвящён атакам с использованием zero-day.
Неизвестная ранее уязвимость действительно представляет серьёзную угрозу: защитные системы ещё могут не иметь сигнатур и правил для её обнаружения.
Но для большинства организаций есть гораздо более приземлённая проблема.
Это уязвимости, для которых исправление уже существует, но оно не установлено.
Именно поэтому своевременное обновление программного обеспечения остаётся одним из фундаментальных элементов кибербезопасности.
Сложные технологии обнаружения угроз не отменяют базовых вещей:
знать свои активы → знать их уязвимости → своевременно устанавливать обновления.
Утечка данных становится отдельным источником дохода
Ещё несколько лет назад утечка данных обычно воспринималась как побочный результат взлома.
Теперь украденная информация сама стала товаром.
По данным F6, на подпольных площадках в рассматриваемый период было зафиксировано множество новых публикаций с базами данных.
При этом данные могут не только продаваться.
Иногда их публикуют бесплатно.
На первый взгляд это выглядит странно. Но для преступников бесплатная публикация может выполнять роль рекламы.
Она позволяет:
- доказать наличие доступа;
- продемонстрировать объём украденной информации;
- заработать репутацию;
- привлечь потенциальных покупателей;
- повысить стоимость будущих предложений.
В результате утечка данных превращается в самостоятельный сегмент подпольной экономики.
Android: один вредоносный файл — несколько функций
Мобильные угрозы также становятся более универсальными.
Современный Android-malware может одновременно выполнять функции банковского трояна, spyware, RAT и proxy.
Это позволяет одному инструменту решать сразу несколько задач: красть данные, получать удалённый контроль над устройством, перехватывать информацию и использовать заражённый смартфон как часть другой инфраструктуры.
Отдельное направление, на которое обращает внимание F6, — атаки с использованием NFC.
С развитием мобильных платежей смартфон становится не просто средством связи, а фактически ключом к финансовой инфраструктуре пользователя.
Поэтому атаки на мобильные устройства становятся всё более привлекательными для киберпреступников.
Как будет выглядеть киберугроза ближайшего будущего
Если объединить основные тенденции отчёта F6, можно представить типичную современную атаку следующим образом.
- Кража учётных данных. Инфостилер крадёт пароли и другие credentials.
- Продажа доступа. Initial Access Broker получает корпоративный доступ и выставляет его на продажу.
- Проникновение. Другая группировка использует полученный доступ для проникновения в инфраструктуру.
- Закрепление. Атакующие повышают привилегии и перемещаются внутри сети.
- Кража информации. Из системы извлекаются документы, базы данных, credentials и другая ценная информация.
- Вымогательство. Используется ransomware или модель шантажа без обязательного шифрования.
- Публикация или продажа. Украденные данные могут быть проданы, переданы другим преступникам или опубликованы.
На каждом этапе могут использоваться автоматизация, AI и готовые криминальные сервисы.
Именно эта специализация делает современную киберпреступность настолько опасной.
Что делать компаниям?
Изменение угроз требует изменения и самой стратегии защиты.
Защищать нужно прежде всего идентичность
Пароль больше нельзя рассматривать как достаточный уровень защиты. Необходимы MFA, контроль привилегированных аккаунтов и мониторинг компрометации учётных данных.
Контролировать внешний доступ
VPN, RDP и административные панели должны быть минимально доступны извне и защищены дополнительными механизмами контроля.
Не забывать о patch management
Даже самая современная система защиты не компенсирует уязвимость, которую можно было закрыть обычным обновлением.
Контролировать цепочку поставок
Необходимо понимать, какие библиотеки, пакеты, расширения и сторонние сервисы используются внутри организации.
Сегментировать инфраструктуру
Компрометация одного компьютера не должна автоматически означать возможность доступа ко всей корпоративной сети.
Защищать резервные копии
Backup должен быть не просто создан, но и изолирован, защищён от удаления и регулярно проверяться на возможность восстановления.
Развивать Threat Intelligence
Важно отслеживать не только происходящее внутри собственной сети, но и появление корпоративных аккаунтов, доменов и украденных данных на подпольных площадках.
Киберпреступность становится быстрее — защита должна стать быстрее тоже
Главный урок отчёта F6 заключается не в появлении какого-то одного нового вируса или одной критической уязвимости.
Изменился сам ландшафт киберугроз.
Киберпреступники специализируются. Доступ продаётся отдельно. Ransomware предоставляется как сервис. Украденные данные становятся товаром. Цепочки поставок превращаются в поле боя. А искусственный интеллект постепенно автоматизирует всё больше операций.
В такой ситуации недостаточно построить высокий цифровой «забор» вокруг корпоративной сети.
Нужно предполагать, что злоумышленник рано или поздно сможет преодолеть один из защитных рубежей.
Ключевым становится другой вопрос:
Что произойдёт после проникновения?
Сможет ли компания быстро обнаружить атаку? Удастся ли ограничить перемещение злоумышленника? Защищены ли критические системы? Есть ли изолированные резервные копии? Известно ли, какие корпоративные данные уже могли оказаться в руках преступников?
Ответы на эти вопросы всё чаще определяют реальную киберустойчивость организации.
И, судя по тенденциям, описанным в отчёте F6, скорость изменений будет только расти.
Кибербезопасность вступает в эпоху, в которой противостоять приходится уже не отдельным хакерам, а целой индустрии.
Первый глобальный аналитический отчет F6 2025–2026 Cyber Threat Landscape Report.