🔬 Разбор исследования #1
Уязвимости вместо фишинга: почему 2026 год перевернул киберугрозы с головы на ноги
Разбираю обновленный Verizon Data Breach Investigations Report 2026, и вот чесно - это один из редких случаев, когда цифры действительно бьют по центру архаичной парадигме безопасности.
На протяжении почти двух десятков лет киберсообщество молилось на один священный манжю: хакеры лезут через фишинг, вордлисты и украденные пароли. Соответственно, все инвестиции шли в едукейшн пользователей ("не кликайте на ссылки!") и системы аутентификации. Но в 2026 году впервые за 19-летнюю историю DBIR произошло то, что индустрия пока толком не переварила - эксплуатация уязвимостей стала номером один и занимает 31% всех взломов. Фишинг и кража учеток отошли в сторону. Надеюсь, вы прочувствовали иронию: все защищали главные ворота, а враг прошел через крышу.
Почему это произошло - вот это реально интересно.
Угрозовые акторы используют искусственный интеллект для ускорения эксплуатации уязвимостей, и окно для защиты сократилось с месяцев до часов
. Перечитайте еще раз: не дней - часов. ИИ превратил разовую находку уязвимости в конвейер. Раньше между открытием CVE и массовой атакой проходили месяцы - время, которое дает организации шанс выстроиться. Теперь этого шанса нет. Системы сканируют интернет полуавтоматически, ищут конкретную версию, находят, натравливают эксплойт. Хэппи.
Но ладно, может быть, компании просто отхватились и начали активнее патчиться? Ха.
Медианное время на полное исправление уязвимостей выросло с 32 дней на 43 дня - это 34%-ный рост
. То есть ситуация только ухудшилась. Пока вы тянете с патчингом (а его не тянет почти никто в классическом понимании), враги уже три раза все обошли.
Только 26% из известных уязвимостей в каталоге CISA были полностью исправлены в 2025 году, падение с 38% годом раньше
. Да, вы прочитали правильно - индекс исправления падает.
А что с человеческим фактором?
62% взломов так или иначе задействовали человеческий элемент, социальную инженерию - 16% случаев, при этом успех мобильного фишинга на 40% выше, чем по email
. Значит, фишинг не исчез - он просто переехал на мобилу и перекроился под человека-в-стрессе, который срывается ответить прямо из Telegram или WhatsApp. Плюс новое развлечение года - "тень ИИ":
Неофициальное использование ChatGPT и подобного утроилось до 45% сотрудников
. Люди сами по себе начали быть уязвимостями, только теперь они сливают данные не в сеть, а в GPT.
Какой глубокий посыл в этом отчете? Он весьма зловещий: классическая вертикальная оборона "давайте защитим периметр" умерла.
Атаки через цепь поставок выросли на 60% и теперь присутствуют в 48% всех взломов
. Защитить себя значит теперь защитить вашего подрядчика. И его подрядчика. Это не масштабируется. Это не решается тренингом. Это требует полного переосмысления того, как мы считаем риск.
Но главное, что я хочу высказать критически: отчет в очередной раз подтверждает старую истину, которую никто не слышит - 80% проблем решаются 20% усилий. Вы не защититесь от 0-day и не изобретете вечное патчирование. Но если вы честно посмотрите на свой периметр (какой у вас public-facing сервис вообще находится в сети? какие версии?), избавитесь от legacy и закроете очевидные дыры - атакующему придется работать в 10 раз сложнее. Это не статьи на хабре про APT, это скучная, болезненная архитектурная работа.
И отчет показывает: большинство компаний выбирают спать.
Первоисточник
#VerizonDBIR2026 #Уязвимости #КиберУгрозы #ПатчМаркетинг #АИУскорение
Автор: BELYAEV_SECURITY
Post #5309
323
- 👍 2
- 🔥 2
- 🏆 2