Кибератака¶
Кибератака — это целенаправленное несанкционированное воздействие на информационные системы, компьютерные сети, программное обеспечение или данные, осуществляемое с целью нарушения их конфиденциальности, целостности, доступности или работоспособности. Кибератаки могут проводиться как отдельными лицами (хакерами), так и организованными группами, коммерческими структурами или государственными акторами. В зависимости от целей и методов, кибератаки классифицируются по различным признакам, включая вектор атаки, тип используемых уязвимостей и характер наносимого ущерба.
¶История
Первые задокументированные случаи кибератак относятся к 1970-м годам, когда начали развиваться компьютерные сети. Одним из ранних примеров считается атака «червя» Морриса в 1988 году, созданная студентом Корнеллского университета Робертом Моррисом. Этот червь, распространявшийся через сеть ARPANET, заразил около 6000 компьютеров (примерно 10% всех подключенных к сети машин на тот момент), вызвав сбои в их работе. Атака продемонстрировала уязвимость сетевой инфраструктуры и привела к созданию первой группы реагирования на компьютерные инциденты — CERT (Computer Emergency Response Team).
В 1990-е годы, с распространением интернета, кибератаки стали более массовыми и разнообразными. Появились первые вирусы, распространяемые через электронную почту (например, «ILOVEYOU» в 2000 году), и атаки типа «отказ в обслуживании» (DDoS). В 2000-х годах кибератаки приобрели политический и экономический характер: были зафиксированы случаи взлома государственных баз данных, атак на критическую инфраструктуру (например, на энергосистемы) и промышленного шпионажа. В 2010 году был обнаружен червь Stuxnet, который, по мнению экспертов, был разработан спецслужбами США и Израиля для вывода из строя иранских центрифуг по обогащению урана. Это стало первым известным примером кибероружия, нацеленного на физические объекты.
В 2010-е и 2020-е годы кибератаки стали одним из ключевых инструментов гибридных войн и экономической конкуренции. Резко возросло количество атак с использованием программ-вымогателей (ransomware), атак на цепочки поставок и эксплуатации уязвимостей «нулевого дня» (zero-day). В 2021 году атака на компанию Colonial Pipeline, занимающуюся транспортировкой топлива в США, привела к временной остановке поставок и панике на рынке. В 2022 году, на фоне геополитической напряжённости, участились атаки на государственные и коммерческие структуры в России и на Украине.
¶Классификация кибератак
Кибератаки классифицируются по нескольким основным признакам: по цели, по методу реализации, по типу используемых уязвимостей и по объекту воздействия.
¶По цели воздействия
- Атаки на конфиденциальность: направлены на несанкционированное получение доступа к защищённой информации (кража персональных данных, коммерческой тайны, государственных секретов). Примеры: фишинг, перехват трафика, SQL-инъекции.
- Атаки на целостность: направлены на изменение или уничтожение данных без разрешения владельца. Примеры: внедрение вредоносного кода, модификация баз данных, подмена контента веб-сайтов.
- Атаки на доступность: направлены на блокирование доступа к ресурсам или выведение системы из строя. Основной тип — DDoS-атаки (распределённый отказ в обслуживании), а также атаки с использованием программ-вымогателей, шифрующих данные.
- Атаки на контроль: направлены на получение полного или частичного контроля над системой (например, установка бэкдоров, создание ботнетов).
¶По методу реализации
- Фишинг (Phishing): социальная инженерия, при которой злоумышленник под видом легитимного отправителя (банка, госоргана, коллеги) вынуждает жертву перейти по вредоносной ссылке или раскрыть конфиденциальные данные (пароли, номера карт). Разновидности: целевой фишинг (spear phishing), кит-фишинг (whaling — на топ-менеджеров), смишинг (SMS-фишинг).
- Вредоносное ПО (Malware): программы, предназначенные для нанесения ущерба. Включают вирусы, черви, трояны, программы-шпионы (spyware), программы-вымогатели (ransomware), руткиты (rootkits) и бэкдоры (backdoors).
- DDoS-атаки (Distributed Denial of Service): атака, при которой на сервер или сеть направляется огромное количество запросов с множества скомпрометированных устройств (ботнета), что приводит к исчерпанию ресурсов и отказу в обслуживании легитимных пользователей.
- SQL-инъекции (SQL Injection): внедрение вредоносного SQL-кода в поля ввода веб-приложений, что позволяет злоумышленнику получить доступ к базе данных, изменить или удалить её содержимое.
- Межсайтовый скриптинг (XSS): внедрение вредоносного скрипта на веб-страницу, который выполняется в браузере жертвы, что позволяет красть куки, перенаправлять пользователя на фишинговые сайты или изменять содержимое страницы.
- Атаки «человек посередине» (Man-in-the-Middle, MitM): перехват и модификация трафика между двумя сторонами (например, пользователем и сервером) без их ведома. Часто реализуется через подмену Wi-Fi-точек доступа или ARP-спуфинг.
- Эксплуатация уязвимостей «нулевого дня» (Zero-day): атака на уязвимость, о которой разработчику ПО неизвестно или для которой ещё не выпущено обновление безопасности. Считается одним из самых опасных типов атак.
- Социальная инженерия: методы психологического манипулирования людьми для получения доступа к информации или системам. Включает претекстинг (представление вымышленной ситуации), квиз-про (ложное предложение помощи) и обратную социальную инженерию.
¶По объекту воздействия
- На корпоративные сети и базы данных: кража интеллектуальной собственности, финансовых данных, клиентских баз.
- На критическую инфраструктуру: атаки на энергосистемы, транспорт, водоснабжение, связь, атомные и химические предприятия. Такие атаки могут привести к техногенным катастрофам.
- На государственные информационные системы: взлом порталов госуслуг, избирательных систем, баз данных МВД, ФНС, Минобороны.
- На персональные устройства пользователей: кража паролей, банковских данных, личных фотографий, шпионаж.
- На веб-сайты и приложения: дефейс (изменение содержимого сайта), кража трафика, внедрение вредоносного кода для заражения посетителей.
¶Цели и мотивы кибератак
Мотивы кибератак могут быть различными:
- Финансовая выгода: кража денег со счетов, вымогательство (ransomware), продажа украденных данных, мошенничество с криптовалютами.
- Политические и геополитические цели: шпионаж, дестабилизация обстановки, вмешательство в выборы, дискредитация оппонентов, кибервойна. Такие атаки часто ассоциируются с деятельностью хакерских групп, поддерживаемых государствами (APT-группы).
- Промышленный шпионаж: кража технологий, ноу-хау, коммерческой тайны у конкурентов.
- Хактивизм: атаки, совершаемые из идеологических или политических соображений (например, против компаний, нарушающих права человека, или против государственных органов).
- Развлечение или самоутверждение: атаки, совершаемые начинающими хакерами (script kiddies) или хакерскими группами ради признания в сообществе.
- Кибертерроризм: атаки, направленные на запугивание населения, нарушение общественной безопасности или нанесение ущерба критической инфраструктуре. Кибертеррористические организации, такие как ИГИЛ (террористическая организация, запрещена в РФ), используют кибератаки для пропаганды, сбора средств и дестабилизации.
¶Методы защиты от кибератак
Защита от кибератак представляет собой комплекс организационных, технических и правовых мер, реализуемых на всех уровнях информационной системы.
¶Технические меры
- Антивирусное и антишпионское ПО: обнаружение и блокировка вредоносных программ.
- Межсетевые экраны (Firewalls): фильтрация входящего и исходящего трафика на основе заданных правил.
- Системы обнаружения и предотвращения вторжений (IDS/IPS): мониторинг сетевого трафика и активности системы на предмет подозрительных действий.
- Шифрование данных: защита конфиденциальности информации при хранении и передаче (SSL/TLS, шифрование дисков, баз данных).
- Многофакторная аутентификация (MFA): требование предоставления нескольких доказательств личности (пароль + код из SMS/приложения + биометрия).
- Регулярное обновление ПО: установка патчей безопасности для закрытия известных уязвимостей.
- Резервное копирование данных: создание копий критически важных данных для восстановления после атаки (особенно при атаках ransomware).
- Сегментация сети: разделение сети на изолированные сегменты для ограничения распространения атаки.
- Веб-фильтры и антиспам-системы: блокировка фишинговых сайтов и вредоносных вложений в электронной почте.
¶Организационные меры
- Политика информационной безопасности: разработка и внедрение правил использования ИТ-ресурсов, обработки данных и реагирования на инциденты.
- Обучение персонала: повышение осведомлённости сотрудников о методах социальной инженерии, фишинга и правилах безопасной работы в сети.
- Регулярный аудит безопасности: проведение пентестов (тестирование на проникновение) и сканирование уязвимостей.
- План реагирования на инциденты: заранее разработанный порядок действий при обнаружении кибератаки (изоляция, анализ, ликвидация, восстановление, расследование).
¶Правовые меры
В Российской Федерации борьба с кибератаками регулируется рядом нормативных актов, в том числе:
- Уголовный кодекс РФ: Глава 28 «Преступления в сфере компьютерной информации» (ст. 272 — неправомерный доступ к компьютерной информации, ст. 273 — создание, использование и распространение вредоносных программ, ст. 274 — нарушение правил эксплуатации средств хранения, обработки или передачи компьютерной информации и информационно-телекоммуникационных сетей).
- Федеральный закон «О безопасности критической информационной инфраструктуры Российской Федерации» (№ 187-ФЗ): устанавливает требования к защите объектов критической информационной инфраструктуры (КИИ) от кибератак.
- Федеральный закон «О персональных данных» (№ 152-ФЗ): регулирует обработку и защиту персональных данных граждан.
- Кодекс РФ об административных правонарушениях: предусматривает ответственность за нарушения в области защиты информации.
¶Известные примеры кибератак
- Stuxnet (2010): червь, поразивший иранские центрифуги по обогащению урана. Считается первой в истории кибератакой, нацеленной на физическое уничтожение промышленного оборудования.
- WannaCry (2017): атака программы-вымогателя, поразившая более 200 000 компьютеров в 150 странах. Использовала уязвимость EternalBlue, разработанную АНБ США. Парализовала работу больниц, банков и государственных учреждений.
- Атака на SolarWinds (2020): атака на цепочку поставок, в ходе которой злоумышленники внедрили вредоносный код в обновления программного обеспечения SolarWinds Orion. Пострадали тысячи организаций, включая правительственные учреждения США (Госдепартамент, Минфин, Минэнерго).
- Атака на Colonial Pipeline (2021): атака программы-вымогателя DarkSide на трубопроводную компанию в США, приведшая к остановке поставок топлива на Восточном побережье и объявлению чрезвычайного положения.
- Атака на «Госуслуги» (2022): серия DDoS-атак на портал государственных услуг Российской Федерации, предпринятая в начале полномасштабного конфликта на Украине. Атаки были отражены, но привели к временным перебоям в работе сервиса.
¶Источники
- Уголовный кодекс Российской Федерации (Глава 28).
- Федеральный закон от 26.07.2017 № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации».
- Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных».
- Доклад «Кибербезопасность: вызовы и угрозы» (Центр стратегических разработок, 2021).
- Материалы Лаборатории Касперского (Kaspersky ICS CERT, Kaspersky Security Bulletin).
- Отчёты Group-IB (Hi-Tech Crime Trends).
- Статья «The Morris Worm: 30 Years Later» (SANS Institute, 2018).
- Статья «Stuxnet: The First Cyber Weapon» (The New York Times, 2011).
- Отчёт «SolarWinds Cyberattack: A Timeline» (CSO Online, 2021).
- Материалы Positive Technologies (исследования уязвимостей и атак).
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →


