Kaspersky ICS CERT подвел итоги атак на промышленность за I квартал 2026 года и представил данные, которые помгают понять новые тенденции в киберугрозах для объектов промышленной автоматизации.
Отчёт показывает, какие векторы атак стали наиболее заметными, какие группы злоумышленников активизировались и какие технологии применялись для компрометации систем. Эти выводы важны для инженеров, IT‑специалистов и руководителей, отвечающих за кибербезопасность критических инфраструктур.
Основные тренды- что изменилось в методах атак
В первом квартале 2026 года наблюдается смещение в направлении более изощрённых и целевых атак на промышленные сети. Злоумышленники всё чаще комбинируют классические методы, такие как фишинг и эксплуатация уязвимостей, с новыми подходами - например, использованием безопасных протоколов связи для маскировки вредоносной активности.
Это делает обнаружение атак сложнее, поскольку вредоносный трафик выглядит как законный обмен данными между контроллерами и SCADA‑системами.
Кроме того, атакующие усиливают внимание к цепочкам поставок и сторонним сервисам. Поскольку многие предприятия полагаются на удалённые сервисы и интеграторов, компрометация одного звена может привести к массовым инцидентам.
В отчёте отмечено увеличение случаев, когда злоумышленники проникают через подрядчиков, а затем перемещаются по сети к критическим компонентам управления процессами.
Угрозы от программ‑но‑аппаратных компонентов
Особое место занимают атаки на промежуточное ПО и прошивки оборудования. Вредоносные модификации прошивок и вмешательство в работу контроллеров позволяют атакующим получить устойчивый доступ и скрывать следы своей деятельности.
Такие вмешательства требуют глуоких знаний специфики промышленных протоколов, поэтому за ними часто стоят хорошо подготовленные группы или государственно‑спонсированные акторы. В отчёте также подчёркнуто, что многие производственные предприятия до сих пор используют устаревшее ПО и не обновляют микропрограммы вовремя.
Это создаёт благоприятную почву для успешных атак: уязвимости остаются незащищёнными, а восстановление после инцидента затруднено из‑за отсутствия резервных копий прошивок и документированных процедур восстановления.
Целевые отрасли и атаки на людей
Kaspersky ICS CERT отметила, что наиболее приоритетными целями для атак в этот период стали энергетика, водоснабжение и производство.
Эти секторы представляют наибольший интерес из‑за их критичности и потенциального эффекта от нарушения работы. Атаки на объекты этих отраслей могут вызвать значительные сбои в обслуживании населения и привести к экономическим потерям.
Отдельно выделяются кампании, нацеленные на человеческий фактор. Социальная инженерия, фишинг и атаки через аккаунты поставщиков остаются эффективными инструментами.
Злоумышленники совершенствуют схемы доставки вредоносных документов и используют более персонализированные письма, что повышает вероятность успешного внедрения. При этом многие инциденты начинаются именно с компрометации рабочих почтовых ящиков или удалённых рабочих мест операционного персонала.
Влияние на операционные процессы
Нарушение работы систем управления приводит не только к остановке отдельных линий, но и к необходимости проводить ручную перестройку процессов, что увеличивает риск ошибок и инцидентов с безопасностью производства.
Отчёт подчеркивает важность наличия сценариев аварийного реагирования и регулярного обучения персонала, чтобы минимизировать последствия атак. Также отмечается рост числа атак, направленных на сбор разведданных внутри предприятий: злоумышленники выуживают технологические схемы, чертежи и данные о рецептурах, что угрожает коммерческой тайне и конкурентоспособности компаний.
Рекомендации и превентивные меры
Kaspersky ICS CERT дал практические рекомендации для уменьшения рисков и повышения устойчивости промышленных систем. Прежде всего - регулярное обновление ПО и прошивок, внедрение сегментации сети и принципа наименьших привилегий.
Эти меры усложняют злоумышленникам продвижение по сети и ограничивают потенциальный ущерб от компрометации отдельного узла. Не менее важна и организация мониторинга с акцентом на поведенческие индикаторы, а не только сигнатуры известных угроз.
Адаптивные системы обнаружения, умеющие распознавать аномалии в коммуникациях между контроллерами и серверами, позволяют быстро выявлять нестандартную активность.
Кроме того, компании должны регулярно проводить аудиты поставщиков и тренировать сотрудников по основам кибергигиены и реагирования на инциденты.
Что делать в случае инцидента
В случае обнаружения атаки, отчёт советует действовать по заранее отработанным планам: изолировать поражённые сегменты, переключиться на резервные каналы управления, сохранить логи и обеспечить целостность доказательной базы для последующего анализа.
Важно также связаться с профильными CERT и обмениваться индикаторами компрометации, чтобы предупредить другие организации. Помимо технических мер, критично выстроить коммуникацию с регуляторами и партнёрами, чтобы координировать восстановление и минимизировать последствия для конечных потребителей.
Комплексный подход - сочетание своевременного обновления, мониторинга, подготовки персонала и взаимодействия с экспертами - остаётся ключом к повышению киберустойчивости промышленных предприятий.