275 миллионов скомпрометированных учёток в одном инциденте с Canvas. Каскадный сброс аутентификации на 200 000 устройств Stryker в 79 странах. Парализованные карточные сервисы трёх иранских банков. Это не прогнозы - публично подтверждённые инциденты кибербезопасности первой половины 2026 года. Unit 42 Global Incident Response Report 2026 фиксирует: скорость эксфильтрации у самых быстрых атакующих выросла вчетверо по сравнению с 2024-м, а identity-слабости стали материальным фактором почти в 90% расследований. Русскоязычные аналитики прогнозировали «рост атак на 30–35%» - атакующие тем временем уже показали конкретные результаты. Ниже - дайджест кибератак 2026 с TTPs и практическими выводами для пентестера по инцидентам.
Что изменилось в арсенале атакующих в H1 2026
Unit 42 на основе более 750 расследований выделяет четыре тренда.AI как мультипликатор силы. Генерация фишинговых писем с GenAI быстрее в 11,4 раза при сопоставимом качестве (IBM X-Force Threat Intelligence Index 2025). Ransomware-операторы гоняют AI для скриптов развёртывания и fallback-логики. Unit 42 в одном из расследований нашёл операционные скрипты с «необычно подробным комментированием и шаблонизированными вариантами» - характерный почерк AI-ассистированной разработки. Сканирование новых уязвимостей начинается в пределах 15 минут после публикации CVE. Быстрее, чем большинство команд безопасности успевают прочитать advisory.
Identity - ведущий вектор. Атакующие не взламывают периметр - они логинятся с украденными credentials и токенами, эксплуатируя фрагментированные identity-системы. В 87% расследований Unit 42 активность затрагивала несколько поверхностей атаки, а 48% включали browser-based activity через повседневные рабочие процессы. По данным CrowdStrike Global Threat Report, вредоносное использование GenAI для социальной инженерии удвоилось в 2024 году - и тенденция только ускоряется.
Supply chain через доверенные связи. Не уязвимый код, а злоупотребление SaaS-интеграциями и вендорскими подключениями. Кейсы EY, ChipSoft и Sistemi Informativi в H1 2026 - прямая иллюстрация вектора Compromise Software Supply Chain (T1195.002, Initial Access) по MITRE ATT&CK.
Nation-state в enterprise-среде. Persona-driven infiltration - синтетические идентичности, фейковые сотрудники, компрометация core infrastructure. Microsoft Threat Intelligence в сентябре 2026 описал кампанию: атакующие имперсонировали IT-поддержку через внешнюю коллаборацию Microsoft Teams, получали remote-сессию и разворачивали Node.js-имплант. Штатный функционал, никакого эксплойта.
По Verizon DBIR 2026, уязвимости ПО обогнали кражу паролей как основной вектор начального доступа. Но разбор кейсов кибербезопасности H1 2026 рисует более детальную картину: большинство входов - через валидные credentials и доверенные подключения (Valid Accounts - T1078.002), а не через эксплуатацию конкретных CVE. Атакующие не ломают двери - они заходят с ключами.
Ransomware 2026: Qilin, Handala и Embargo
Qilin ransomware группировка - лидер по числу жертв
По данным ransomware.live, Qilin занимает порядка 27 позиций из последних 100 публикаций на DLS (data leak site) - одна из самых активных группировок в текущей выборке. Среди жертв: US, GB, CH, DE, HR, IN, NG. Отрасли: healthcare, manufacturing, professional services, hospitality. В марте 2026 Qilin предположительно атаковала немецкую партию Die Linke и пригрозила публикацией украденных данных [кейс требует независимой верификации - Die Linke отсутствует в публичных трекерах жертв Qilin]. Партия назвала атаку «операцией гибридной войны» и связала действия группировки с геополитическими интересами Москвы.Бизнес-логика Qilin стандартна для RaaS: двойное вымогательство - шифрование данных плюс угроза публикации на DLS. По оценкам российских ИБ-компаний, суммы выкупа для крупного и среднего бизнеса - от нескольких до десятков миллионов рублей.
Типичная kill chain атаки Qilin (MITRE ATT&CK):
- Exploit Public-Facing Application (T1190, Initial Access) или Spearphishing Attachment (T1566.001, Initial Access)
- Exploitation of Remote Services (T1210, Lateral Movement)
- Data Encrypted for Impact (T1486, Impact)
Handala vs Stryker: каскадный сброс 200 000 устройств
12 марта 2026 Handala - группировка, связываемая с Ираном - заявила об атаке на Microsoft-инфраструктуру Stryker, производителя медицинских устройств (по данным ransomware.live, Stryker также фигурирует как жертва Qilin; атрибуция неоднозначна). Удар вызвал одновременный factor reset на более чем 200 000 корпоративных устройств в 79 странах. Легли обработка заказов, производство, логистика.Для пентестера кейс показателен: единый identity provider (Entra ID / Azure AD) без достаточной сегментации Conditional Access превращает компрометацию одного привилегированного аккаунта в каскадный сбой глобального масштаба. Один аккаунт - и 79 стран встали. Проверяйте наличие break-glass accounts и политики разделения административных зон. Если заказчик говорит «у нас всё в одном Entra ID» - вот ему конкретный кейс.
Embargo и атаки на критическую инфраструктуру через вендора
В апреле группа Embargo предположительно атаковала ChipSoft - сервис-провайдера для 70% голландских больниц [кейс требует независимой верификации]. Прямые медицинские услуги формально не пострадали, но ChipSoft отключил соединения со скомпрометированными клиентами - порталы встали, начались операционные сбои. По сообщениям СМИ, Foster City (Калифорния) остановил публичные сервисы кроме экстренных после ransomware-атаки [детали требуют независимой верификации].Оба случая - про то, что Compromise Software Supply Chain (T1195.002) на практике означает: один вендор падает - десятки организаций лежат вместе с ним.
Громкие утечки данных 2026: ShinyHunters и провал identity
Canvas: 275 миллионов записей в образовательном секторе
В мае 2026 ShinyHunters скомпрометировали облачную инфраструктуру Instructure - провайдера LMS Canvas. Утекли имена студентов, идентификаторы, приватная переписка. Instructure заплатила выкуп.В июне ShinyHunters снова отличились - атака на NAIC (National Association of Insurance Commissioners) скомпрометировала данные кредитных рейтингов от Moody's, S&P, KBRA, Fitch и Morningstar DBRS. NAIC приостановила присвоение инвестиционных рисковых обозначений, рейтинговые агентства прекратили обмен данными. Одна группировка, два месяца, два сектора - образование и страхование.
По IBM Cost of a Data Breach Report 2026, средняя стоимость утечки достигла рекордных $4,99 млн глобально и $11,5 млн для США. Фишинг - ведущий вектор начального доступа четвёртый год подряд.
AssuranceAmerica: один фишинг - семь миллионов записей
В марте 2026 AssuranceAmerica обнаружила подозрительную активность и отследила её до атаки на одного сотрудника днём ранее. Злоумышленник получил учётные данные, проник в IT-среду и скопировал файлы. Результат: ~7 миллионов скомпрометированных записей с номерами водительских удостоверений, SSN, налоговыми ID, данными страховых полисов - крупнейшая экспозиция номеров водительских удостоверений в 2026 году.Паттерн - Domain Accounts (T1078.002): фишинг одного сотрудника → валидные credentials → доступ к файловым хранилищам. Ни один периметровый контроль не среагировал. С точки зрения системы вход был легитимным. Вдумайтесь: 7 миллионов записей через один фишинг на одного человека.
EY: налоговые документы в тикетах поддержки
Ernst & Young использовала стороннюю ITSM-платформу для внутренней поддержки. Между 28 марта и 12 апреля злоумышленник сидел внутри платформы и скачивал вложения к тикетам - налоговые документы клиентов финансовых институтов. Пострадавшие даже не имели прямых отношений с EY: их данные попали в тикет-систему через рабочие процессы подготовки налоговой отчётности.Наблюдение, которое подтверждает pkware.com в июльском дайджесте 2026: чувствительные данные оказались в тикетах поддержки, legacy-системах после M&A и средах, доступных через вендорские подключения. Ни одно из этих мест не было спроектировано для хранения регулируемых данных. На пентесте я бы первым делом полез в тикет-систему - и, судя по этому кейсу, не зря.
Атаки на критическую инфраструктуру 2026
В мае 2026 иранские хакеры взломали системы мониторинга топливных хранилищ (ATG - Automatic Tank Gauge) на заправочных станциях нескольких штатов США. Вектор - Exploit Public-Facing Application (T1190): ATG-системы торчали в интернет без паролей. Физически топливо не пострадало, но атакующие манипулировали показаниями датчиков. Сценарий, при котором реальная утечка газа маскируется ложными данными - прямая угроза жизни людей. И всё из-за открытого порта без аутентификации.В июне кибератака, по сообщениям СМИ, поразила карточные сервисы Bank Melli, Bank Saderat и Bank Tejarat через государственную Informatics Services Corporation [детали и атрибуция требуют независимой верификации]. Банкоматы, POS-терминалы и мобильные приложения прекратили работу. Иран не назвал атакующего.
24 марта Европейская комиссия, по сообщениям СМИ, подтвердила атаку на облачную инфраструктуру, хостящую платформу Europa [кейс требует независимой верификации]. Предварительные данные указывают на эксфильтрацию. В апреле Sistnet (sistnet.it, подразделение Sistemi Tre s.r.l., Италия) подверглась атаке; по данным ransomware-трекеров, атака связывается с группой nova [атрибуция требует независимой верификации].
Для организаций, подпадающих под ФЗ-187 «О безопасности КИИ» (ст. 11 - меры обеспечения безопасности ЗОКИИ по категориям ИАФ/УПД/ЗИС/АУД), эти кейсы - прямое обоснование включения OT-сегментов в scope аудита. ФСТЭК надзирает за выполнением требований (ст. 14), и кейс с ATG-системами без аутентификации - готовый пример нарушения базовых мер защиты. Покажите его заказчику, который не хочет включать OT в scope.
TTPs хакерских группировок: что объединяет инциденты
📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме
Unit 42 формулирует ключевой вывод: «в более чем 90% случаев предотвращаемые пробелы - ограниченная видимость, непоследовательно применённые контроли, избыточное доверие к identity - материально обеспечили вторжение». По IBM X-Force, 70% атак в 2024 году затронули критическую инфраструктуру, а infostealers (32%) обогнали ransomware как самый распространённый тип malware.
Паттерн виден невооружённым глазом: в каждом кейсе атакующий зашёл через то, что уже было открыто. Ни одного 0-day. Ни одного сложного эксплойта.
Техники атак пентестеру: чеклист по итогам H1 2026
Расширяйте scope на third-party. ITSM-платформы вендоров, SaaS-интеграции, OAuth-токены приложений - если это не в scope пентеста, вы пропускаете вектор, через который прошли атаки на EY и ChipSoft. Покажите заказчику конкретный кейс вместо абстрактных рисков. У меня на практике разговор «а давайте добавим вендорские подключения в scope» проходит гораздо легче, когда кидаешь ссылку на ChipSoft.Проверяйте identity как attack surface. Быстрая проверка состояния Conditional Access:
Код:
Get-MgIdentityConditionalAccessPolicy | Select-Object DisplayName, State, @{N='Apps';E={$_.Conditions.Applications.IncludeApplications}} | Format-Table -AutoSize
reportOnly или disabled - первое, что находит атакующий. В кейсе Stryker единая точка identity привела к каскаду на 200 000 устройств.Ищите чувствительные данные за пределами штатных хранилищ. Тикет-системы, файловые шары, legacy-среды после M&A - именно там в H1 2026 находились данные, приведшие к утечкам:
Bash:
grep -rEi '(\b\d{3}-\d{2}-\d{4}\b|\bИНН\s*\d{10,12}\b)' /path/to/shares/ --include='*.xlsx' --include='*.csv' --include='*.txt'
Тестируйте OT-сегмент на доступность извне. Кейс с ATG-системами - это запрос в Shodan на 10 секунд. Проверяйте Modbus (502/tcp), BACnet (47808/udp), EtherNet/IP (44818/tcp) на внешнем периметре. Отсутствие аутентификации на промышленных протоколах - распространённая находка, и каждый раз заказчик удивляется одинаково.
Уроки инцидентов ИБ первого полугодия расставляют приоритеты предельно чётко. Ни один из разобранных крупнейших взломов 2026 года не потребовал от атакующих эксплуатации 0-day. AssuranceAmerica - фишинг одного сотрудника. ATG-системы - открытый порт без пароля. EY - вложения с PII в тикетах вендорской платформы. Каждый из этих векторов воспроизводится на стандартном пентесте за первые часы работы.
При этом - 275 миллионов записей, $4,99 млн средняя стоимость утечки, четырёхкратное ускорение эксфильтрации. Прогнозы про «рост атак на 30–35%» ничего не дают без разбора конкретных TTPs. Рост количества бессмысленен, если 90% инцидентов эксплуатируют одни и те же предотвращаемые пробелы.
Закройте MFA на всех SSO-точках, заберите вендорские доступы в мониторинг, проведите discovery чувствительных данных за пределами штатных хранилищ - и перекроете вектор для большинства кейсов этого полугодия. Убеждён, что через год мы увидим ту же картину: APT-группировки 2026 года и дальше будут логиниться, а не взламывать. И пока индустрия обсуждает AI-угрозы будущего, реальные потери генерирует отсутствие базовых контролей. Если хочется проверить, как credential abuse и lateral movement через third-party выглядят в контролируемой среде - на HackerLab есть задачи по web и forensics с похожими цепочками.