29 июля 2026

Главные выводы из обзора инцидентов ICS CERT за I квартал 2026 года

Атаки на промышленность становятся ближе к физическому миру: главные выводы из обзора инцидентов ICS CERT за I квартал 2026 года


Первый квартал 2026 года подтвердил тенденцию, которая наблюдается последние несколько лет: киберинциденты в промышленности все реже ограничиваются ИТ-системами и все чаще влияют на реальные производственные процессы, логистику, энергетику и доступность критически важных услуг.


По данным обзора Kaspersky ICS CERT, в январе–марте 2026 года был публично подтвержден 131 киберинцидент, затронувший предприятия промышленности, энергетики, транспорта, строительства, фармацевтики и других отраслей. Среди наиболее заметных событий — попытки атак на энергетическую инфраструктуру Польши, инциденты в транспортном секторе, нарушения работы медицинских и производственных компаний, а также многочисленные атаки программ-вымогателей. 


От кражи данных — к воздействию на технологические процессы


Одним из наиболее тревожных сигналов квартала стали инциденты, связанные с попытками получения доступа к системам промышленного управления и объектам критической инфраструктуры.


Особое внимание привлекли сообщения о целенаправленных атаках на энергетический сектор Польши. По данным польских властей, злоумышленники пытались атаковать как традиционные энергетические объекты, так и системы управления объектами возобновляемой энергетики, включая ветряные электростанции и солнечные станции. Удалось избежать негативных последствий, но сам факт подобных попыток свидетельствует о растущем интересе атакующих к инфраструктуре, способной влиять на устойчивость национальных энергосистем. 


Не менее показательным стал инцидент в Национальном центре ядерных исследований Польши. Организация сообщила о попытке кибератаки на ИТ-инфраструктуру, которая была своевременно остановлена. По словам представителей центра, производственные, исследовательские и операционные процессы не пострадали, а ядерный реактор продолжил работу в штатном режиме. При этом польские власти публично заявили о признаках возможной связи атаки с Ираном. 


Для регуляторов и операторов КИИ подобные события становятся важным индикатором изменения ландшафта угроз. Если раньше большинство атак на промышленность преследовали финансовые цели, то сегодня все чаще фиксируются попытки воздействовать на инфраструктуру, имеющую стратегическое значение.


Логистика остается одной из самых уязвимых отраслей


Еще одна заметная тенденция квартала — зависимость транспортных и логистических организаций от сторонних цифровых сервисов.


Показательным стал инцидент с американской компанией Intoxalock, производящей автомобильные алкотестеры с функцией блокировки запуска двигателя. Кибератака привела к остановке онлайн-сервисов калибровки устройств. В результате многие водители фактически лишились возможности использовать свои автомобили, поскольку оборудование не могло пройти обязательную проверку через облачные сервисы производителя. 


Этот случай продемонстрировал, что последствия атак могут распространяться далеко за пределы самой организации-жертвы. Даже временная недоступность сервисной инфраструктуры поставщика способна нарушить работу тысяч пользователей.


С аналогичными проблемами столкнулись транспортные компании и портовые операторы. Так, атака на шведскую транспортную компанию Svealandstrafiken вызвала серьезные сбои в операционной деятельности, а атака на администрацию порта Виго в Испании вынудила перевести часть процессов управления грузопотоками в ручной режим. 

Дополнительным подтверждением уязвимости отрасли стала масштабная DDoS-атака на немецкого железнодорожного оператора Deutsche Bahn, которая привела к сбоям в работе цифровых сервисов и билетных систем компании. 


Производство и цепочки поставок под ударом


В первом квартале 2026 года злоумышленники неоднократно вредили производственным и логистическим процессам даже без прямого воздействия на промышленное оборудование.


В России кибератака на Владимирский хлебокомбинат вывела из строя офисную инфраструктуру, системы документооборота и бухгалтерские сервисы. Хотя производственные линии продолжили работу, нарушения в обработке заказов и логистике привели к перебоям с поставками продукции в торговые сети региона. 


Похожая ситуация возникла на австралийском мясоперерабатывающем предприятии Hazeldenes. Инцидент затронул компьютерные системы завода и вызвал проблемы с упаковкой продукции, что привело к перебоям поставок на рынок. Позже ответственность за атаку взяла на себя группа вымогателей DragonForce. 


Такие случаи подтверждают, что современное производство остается тесно связано с ИТ-инфраструктурой. Даже если технологические линии физически не затронуты, компрометация вспомогательных систем способна привести к остановке бизнес-процессов и финансовым потерям.


Хактивизм становится фактором промышленной безопасности


Одним из наиболее необычных инцидентов квартала стала атака на производителя медицинского оборудования Stryker.


Компания сообщила о серьезных нарушениях работы корпоративной среды Microsoft, которые повлияли на обработку заказов, производство и отгрузку продукции. Ответственность за атаку взяла на себя иранская хактивистская группа Handala. По заявлениям атакующих, им удалось уничтожить данные примерно на 200 тысячах устройств и получить доступ к десяткам терабайт корпоративной информации. 

Особый интерес представляет предполагаемый механизм атаки. По данным источников, злоумышленники использовали возможности платформы Microsoft Intune для удаленного удаления данных с корпоративных и мобильных устройств после компрометации административной учетной записи. 


Этот случай демонстрирует новую тенденцию: объектом воздействия становятся не только серверы и рабочие станции, но и мобильные устройства сотрудников, подключенные к корпоративным системам управления.


Утечки данных остаются массовым явлением


Хотя наиболее громкие заголовки обычно связаны с остановкой производств, статистика показывает, что наиболее распространенным последствием инцидентов по-прежнему остаются утечки данных.


Среди пострадавших в первом квартале оказались производственные компании, энергетические организации, транспортные операторы, фармацевтические предприятия и строительные организации. Многие инциденты были связаны с деятельностью группировок-вымогателей, таких как Qilin, Akira, Play, Clop, DragonForce и других. 


Особенно показателен случай Michelin. Компания подтвердила компрометацию данных в рамках масштабной кампании, связанной с эксплуатацией уязвимости нулевого дня в Oracle E-Business Suite. Инцидент показал, что даже крупные международные производители остаются уязвимыми перед атаками на широко используемые корпоративные платформы. 


Что это значит для регуляторов и операторов КИИ


Анализ инцидентов первого квартала 2026 года позволяет выделить несколько ключевых тенденций.


Во-первых, сохраняется высокий интерес злоумышленников к объектам критической инфраструктуры, включая энергетику и организации, связанные с ядерной отраслью. 


Во-вторых, возрастает риск косвенного воздействия на производственные процессы через компрометацию поставщиков цифровых сервисов, облачных платформ и подрядчиков. 

В-третьих, атаки все чаще выходят за пределы традиционного ИТ-периметра и затрагивают мобильные устройства, облачные системы управления и удаленные сервисы. Наконец, программы-вымогатели продолжают оставаться одним из основных инструментов атакующих, однако все чаще используются не только для шифрования данных, но и для кражи информации, нарушения операционной деятельности и оказания давления на организации. 


Для регуляторов всё это означает необходимость дальнейшего развития требований к устойчивости промышленных организаций и цепочек поставок. Для операторов КИИ — необходимость уделять внимание не только защите технологических сетей, но и управлению рисками, связанными с подрядчиками, облачными сервисами и корпоративными платформами управления. Именно эти направления становятся ключевыми точками риска в современном промышленном ландшафте угроз.


Полезная информация

Больше полезной информации

Все материалы носят исключительно информационно-ознакомительный характер и не являются юридической консультацией