Лето 2025 года. Сеть «ВинЛаб» стоит несколько дней — убытки, по оценкам СМИ, могли достичь 1,7 млрд рублей. Параллельно лежат «Аэрофлот», аптечные сети «Неофарм» и «Столички» — отменённые рейсы, закрытые точки, перебои с лекарствами в регионах. У всех стояли лицензированные антивирусы. У всех были бэкапы. Ни одно сигнатурное средство не подняло тревогу вовремя.
Это не единичный сбой. Это системный провал целого подхода к детектированию.
🔎Цифры за 2025 год
По данным RED Security SOC, с начала года зафиксировано свыше 105 тысяч атак на российские компании — рост на 46% к прошлому году. Каждая пятая — критическая: простой ключевых процессов или убытки свыше миллиона. Доля заказных таргетированных атак взлетела с 10% до 44%. Атаки через подрядчиков утроились.
Но самое важное — не объём. Изменился сам характер атак.
➡️Почему сигнатуры бессильны
Сигнатурный детект работает просто: знаю паттерн — ловлю паттерн. Проблема в том, что современные атакующие целенаправленно обходят эту логику. Вот три типичных сценария:
• Атака без малвари. Злоумышленник покупает украденные учётные данные на теневом форуме (медианная цена инфостилера — $400), заходит через RDP как легитимный сотрудник, запускает
PowerShell-скрипты прямо в памяти. Файлового артефакта нет. Сигнатуре буквально нечего ловить.• Полиморфизм и билдеры. Билдер шифровальщика стоит около $7500. Каждая сборка — уникальный хеш, перемешанные строки. Сигнатурная база устаревает быстрее, чем обновляется. Защитник всегда догоняет.
• Supply chain. Вместо штурма периметра атакующий компрометирует подрядчика с VPN-доступом. Трафик идёт от легитимного партнёра, с валидными credentials — для сигнатурного NIDS это просто нормальная сессия.
По данным Unit 42, атакующие начинают сканирование новых CVE в течение 15 минут после публикации. Пятнадцать минут — и эксплойт уже в работе. Вендор сигнатур физически не успевает отреагировать.
Что вместо сигнатур?
Поведенческая аналитика в SOC смотрит не на «что запущено», а на «как себя ведёт». Бухгалтер подключается к контроллеру домена в три часа ночи? Одна учётка авторизуется на двадцати хостах за минуту? Это аномалии, которые сигнатура не увидит никогда, а поведенческий движок — поймает.
Когда 70% атак глобально бьют по критической инфраструктуре, а 83% атак на промсектор используют ВПО для тихого закрепления — вопрос не в том, ставить ли антивирус, а в том, что ставить рядом с ним.
Разбор всех трендов, конкретных TTPs и методов детектирования — в полной статье на форуме.
https://codeby.net/threads/analiz-kiberintsidentov-v-rossii-2025-proval-signatur.95824/
