Согласно исследованию «CODE RED 2026: Актуальные киберугрозы для российских организаций», переход на отечественное программное обеспечение и аппаратные платформы зачастую происходит в сжатые сроки. В погоне за выполнением формальных требований регуляторов компании нередко пренебрегают глубинным анализом защищенности внедряемых решений — анализ подменяется фактом установки сертифицированного продукта.
Масштаб проблемы подтверждается статистикой: за 2025 год было выявлено около 450 уязвимостей нулевого дня — в четыре раза больше, чем в 2024 году. При этом доля уязвимостей в отечественном ПО выросла почти втрое и достигла 30 % от общего числа, а 67 % критических уязвимостей связаны с промышленными системами и АСУ ТП. Незрелость исходного кода и наличие уязвимостей нулевого дня в «новых» отечественных продуктах превращают импортозамещение из меры защиты в дополнительный вектор атаки. Для промышленности, где цена простоя исчисляется миллионами рублей, такой подход недопустим.

Директор по информационной безопасности ГК «УльтимаТек» Евгений Суханов
Фото: ГК «УльтимаТек»
По данным Positive Technologies, на промышленность пришлось 15 % всех успешных кибератак в России — отрасль вплотную приблизилась к традиционному лидеру, госсектору, который также занимает 15 %. Официальная статистика отражает лишь вершину айсберга — большинство инцидентов остаются непубличными.
Смену приоритетов фиксируют и платформы киберразведки. Согласно отчету Kaspersky Threat Intelligence Portal, с начала 2026 года злоумышленники переключились с медицинских учреждений на производство, нефтегазовый сектор и телеком-индустрию. Только за первый квартал было зафиксировано около двадцати кибератак, в том числе на эти отрасли.
По информации БДУ АСУ ТП ФСТЭК, из более чем 22 тыс. инцидентов, связанных с промышленностью в 2025 году, 47 % привели к компрометации систем. Для сравнения: в 2024 году успешными были 31 % атак — рост почти в полтора раза. Хакеры все чаще ищут уязвимости в системах «человеко-машинного интерфейса» (HMI) и системах диспетчерского управления и сбора данных (Supervisory Control and Data Acquisition, SCADA). Требования выкупа для крупных компаний достигают 40 млн рублей. По прогнозам аналитиков Cyble Research & Intelligence Labs (CRIL), в 2026 году преступники продолжат вторгаться в уязвимые системы HMI и SCADA, а также осуществлять захват виртуальных сетевых вычислительных систем.
Современная кибератака на промышленный холдинг — это не просто утечка баз данных, а многофакторный удар: остановка производственного цикла, физический ущерб оборудованию с угрозой жизни персонала при вмешательстве в АСУ ТП, репутационные потери и оборотные штрафы. По данным рынка, утечка данных происходит в 64 % случаев атак на промышленность, а основным инструментом остаются программы-вымогатели, применявшиеся в 49 % атак за первое полугодие 2025 года.
Наиболее атакуемыми отраслями промышленности стали пищевая (29 %), нефтегазовая (23 %) и машиностроение (17 %). Мотивы злоумышленников различаются: уязвимость через остановку производства, стратегическая ценность, кража интеллектуальной собственности.
Растет доля атак через доверенных партнеров. Наиболее показательный пример работы через доверенные каналы в российском контуре — группировка Toy Ghouls. С 2025 года она атакует исключительно российские предприятия, причем основными целями становятся промышленность, производство, строительство и телекоммуникации. Доступ злоумышленники получают не напрямую — в 2025 году 31 % российских компаний столкнулись с атаками через подрядчиков.
Параллельно растет применение «тихих» техник и комбинированных ударов. Тактика двойного вымогательства стала нормой — остановив завод, атакующие угрожают публикацией чертежей, коммерческой тайны и технологических карт.
Одна из ключевых проблем, которая часто остается за рамками стандартных отчетов по кибербезопасности, — это безопасность заказной (кастомной) разработки. Промышленные предприятия редко используют исключительно «коробочные» решения. Специфика производственных процессов требует глубокой кастомизации, создания уникальных программных комплексов для управления технологическими процессами, интеграционных шин и ERP-систем, и именно здесь формируется критическая «слепая зона».
Структурная причина роста рисков заключается в том, что уязвимости в открытом коде выросли почти в семь раз относительно показателя 2024 года. Скорость роста уязвимостей многократно превышает скорость роста числа компонентов, а участие нескольких подрядчиков в одной критической системе усугубляет риски цепочки поставок. Показательно, что атакующие адаптируют инструментарий под конкретную цель, например, группа BO Team все чаще дорабатывает бэкдоры под инфраструктуру жертвы. Чем уникальнее кастомный ландшафт предприятия, тем сложнее обнаружить такое ПО стандартными сигнатурными средствами.
В процессе заказной разработки неизбежно участвуют подрядчики, системные интеграторы и внешние специалисты, и каждый из них становится потенциальным проводником угрозы. Отсутствие должного контроля над циклами разработки и поставки кода у внешних вендоров делает предприятие уязвимым для атак через доверенные каналы. Ситуация усугубляется тем, что в условиях импортозамещения часто происходит ускоренная миграция с западных платформ на российские, но при этом сохраняются сложные кастомные надстройки, а заказчик не всегда получает актуальную документацию по безопасности, а разработчик не всегда внедряет практики безопасного жизненного цикла (SDLC).
Более того, в отсутствие строгих процедур анализа исходного кода и использования специализированных инструментов (SAST/DAST) кастомное ПО может содержать как неумышленные уязвимости, так и преднамеренные закладки, которые впоследствии становятся точкой входа для атак на АСУ ТП. Для промышленных предприятий, где отказ оборудования недопустим, безопасность заказной разработки должна быть не просто пунктом технического задания, а отдельным направлением контроля, включающим аудит исходного кода, управление уязвимостями вендоров и внедрение требований по безопасной конфигурации на этапе приемки.
Когда базовые уязвимости — слабые пароли, отсутствие сегментации сети, устаревшее ПО — остаются «открытой дверью» в большинстве компаний, полагаться исключительно на установку отечественных «коробочных» средств защиты недостаточно. Злоумышленники могут преодолеть периметр и попасть в корпоративную сеть 73 % промышленных компаний, а в 82 % случаев возможно проникновение из корпоративной сети в технологическую. Эффективное обеспечение киберустойчивости объектов КИИ требует перехода к эшелонированной архитектуре защиты.
Такой подход предполагает проведение глубокого аудита инфраструктуры с выявлением «слепых зон», включая анализ рисков, связанных с подрядчиками и поставщиками услуг, причем особое внимание уделяется контурам АСУ ТП и кастомным разработкам. Критически важным является и планирование импортозамещения средств защиты таким образом, чтобы исключить возникновение новых брешей: переход должен быть поэтапным, с обязательным тестированием на совместимость, производительность и отсутствие деструктивного влияния на непрерывность технологических процессов.
Отрасль уже начинает создавать инфраструктуру для практической проверки таких решений. В ТУСУР строится полигон для моделирования атак на АСУ ТП, включающий 14 физических модулей автоматизации и 1 виртуальный цифровой двойник — цифровую модель газораспределительной станции. Полигон работает в изолированной среде, что позволяет исследователям выявлять уязвимости промышленных контроллеров и разрабатывать средства защиты, не подвергая риску действующие объекты КИИ. Платформа уже включена в учебный процесс: студенты и преподаватели разрабатывают программные модули, генерирующие типовые атаки — отказ в обслуживании, несанкционированное чтение данных с контроллеров, сканирование сети.
Наконец, необходимым условием выступает выстраивание системы защиты АСУ ТП, интегрированной с производственными и бизнес-процессами, что предполагает не только внедрение технических средств, но и формирование компетенций по мониторингу инцидентов, реагированию на них и регулярному обучению персонала.
Импортозамещение — это стратегическая необходимость, обеспечивающая технологический суверенитет страны. Однако в промышленном секторе, где цена ошибки измеряется не только деньгами, но и безопасностью людей, этот процесс не может быть формальным. Сегодняшние реалии таковы, что кибератака стала инструментом нарушения непрерывности бизнеса, и успешное противостояние этим угрозам требует от собственников и руководителей компаний нового уровня ответственности. Безопасность кастомной разработки, контроль над подрядчиками и глубокая экспертиза в защите АСУ ТП являются не менее важными активами, чем сами производственные мощности. Только комплексный, эшелонированный подход, учитывающий уникальную архитектуру каждого промышленного объекта, способен обеспечить реальную киберустойчивость в условиях нарастающего давления.
Автор: Евгений Суханов, директор по информационной безопасности ГК «УльтимаТек»