Центр исследования киберугроз Solar 4RAYS группы «Солар» опубликовал отчет о сложных кибератаках за первое полугодие 2026 года. Ключевой вывод: хакеры сместили фокус с государственных организаций на промышленные предприятия. На них пришлась наибольшая доля расследованных инцидентов — 31%, что на 11 процентных пунктов больше, чем годом ранее. Это самый заметный рост среди всех отраслей. Доля атак на госсектор, напротив, сократилась на 15 п.п. и теперь составляет 21% — примерно каждый пятый инцидент.

Эксперты Solar 4RAYS объясняют переключение на промышленность потенциальной выгодой. Успешная атака с использованием вируса-шифровальщика может остановить производство и ударить по прибыльности предприятия, что повышает вероятность выплаты выкупа. Кроме того, промышленные компании владеют интеллектуальной собственностью, которая интересна прогосударственным группировкам, занимающимся шпионажем. Защитные меры, принятые госорганизациями после волн киберинцидентов 2022–2025 годов, сделали взлом госсектора более трудоемким для любителей, хотя профессиональные группировки продолжают атаковать этот сегмент.

ОтрасльДоля инцидентов
Промышленность31%
Госсектор21%
ИТ-компании16%
Телеком11%
Энергетика11%
Логистика5%
Медицина5%

Способы первоначального проникновения также изменились. Доля атак через уязвимости веб-приложений выросла с 46% до 58% год к году. Эксперты связывают это с массовым переходом российских компаний на отечественные и самописные решения, в которых чаще встречаются проблемы с безопасностью, а также с несвоевременной установкой патчей. Отдельным фактором стало использование злоумышленниками искусственного интеллекта. Владимир Духанин, эксперт группы расследований инцидентов Solar 4RAYS, поясняет: «Атакующий анализирует код веб-приложения и с легкостью находит множество пробелов в защите». Для минимизации таких ошибок в Solar 4RAYS рекомендуют применять инструменты статического анализа кода, например Solar appScreener.

Среди других способов проникновения — использование скомпрометированных учетных данных (10% инцидентов) и прочие причины, включая фишинг и вредоносные файлы (32%). Примечательно, что тренд на атаки через инфраструктуру подрядчиков, наметившийся в 2025 году, в первом полугодии 2026-го прервался: ни одного такого инцидента зафиксировано не было.

Отдельный тренд — аномальное затишье в активности профессиональных хакерских группировок. За полгода подтверждено лишь четыре ранее известных вредоносных кластера: Fairy Trickster, GOFFEE, Partisan Zmiy и NGC5081. На них пришлось 32% всех расследованных инцидентов, остальные 68% пока не атрибутированы. Годом ранее за аналогичный период было выявлено шесть группировок, а по итогам всего 2025 года — 18. Также с радаров исследователей исчезли APT-группировки азиатского происхождения, например Erudite Mogwai, активные в первом полугодии 2025-го.

Эксперты предупреждают, что затишье может быть временным. «С начала года и вплоть до июня количество инцидентов оставалось непривычно малым за всю историю наших наблюдений», — отмечают в Solar 4RAYS. Такая пауза часто предшествует волне атак: группировки могут готовить новые инструменты или менять тактику. В сочетании с растущим использованием ИИ для поиска уязвимостей это создает риски для промышленных предприятий, которые стали главной целью хакеров. Компаниям рекомендуется усилить контроль за обновлениями ПО и использовать инструменты анализа кода для снижения числа уязвимостей в веб-приложениях.