Защита корпоративных учётных данных: рост вредоносного ПО в бизнесе

Positive Technologies зафиксировала рост вредоносного ПО в компаниях с 46% до 70% за год: открытая передача учётных данных, слабые пароли и бесконтрольный AnyDesk открывают злоумышленникам путь к привилегированному доступу.

Активность вредоносного ПО в бизнесе выросла в полтора раза

Проблема защиты корпоративных учётных данных вновь обострилась. По данным Positive Technologies, доля компаний, в инфраструктуре которых зафиксирована активность вредоносного ПО, за год выросла с 46 до 70% — практически в полтора раза. Специалисты компании изучили итоги пилотных проектов системы PT NAD (PT Network Attack Discovery), реализованных во втором полугодии 2025-го и первом полугодии 2026 года, и увидели за этими цифрами не просто статистику по вирусам, а системную картину провалов в контроле доступа и защите привилегированных учётных записей.

В выборку вошли промышленные предприятия (39%), ИТ-компании (17%), госучреждения (13%) и торговые организации (13%). Среди обнаруженных образцов вредоносного ПО лидировали резидентные прокси — их нашли у 67% компаний, далее следовали криптомайнеры (54%), инструменты удалённого управления заражёнными узлами (22%) и шпионские программы (6%). Чаще других семейств резидентных прокси встречался Infatica: его выявили у 62% заражённых компаний, а среди майнеров с большим отрывом лидирует Monero (47%).

Каким путём злоумышленники добираются до привилегированного доступа и учётных данных

Для служб ИБ куда тревожнее не сам факт заражения, а та лёгкость, с которой атакующие пользуются найденными брешами. Аналитики PT NAD зафиксировали массовые нарушения элементарной парольной и сетевой гигиены — именно из-за таких промахов компрометация одной рабочей станции перерастает в захват административного доступа ко всей инфраструктуре.

Нарушение / показательДоля компаний
Передача учётных данных через незащищённые протоколы87%
Применение ПО удалённого доступа, передающего данные по LDAP/HTTP74%
Слабые, в том числе словарные, пароли61%
Неучтённый AnyDesk в инфраструктуре84%
Неучтённый TeamViewer в инфраструктуре42%

Руководитель экспертизы PT NAD Кирилл Шипулин отмечает: «На пилотных проектах мы регулярно обнаруживаем проблемы, о которых компании до этого могли просто не знать: вредоносную активность, передачу учётных данных в открытом виде». Иными словами, пока в сети не появится мониторинг трафика, бизнес часто даже не подозревает: пароли администраторов годами уходят по каналам, перехватить которые можно за считаные минуты.

Бесконтрольный удалённый доступ: AnyDesk, TeamViewer и теневые сервисы

Ещё одна проблема — несогласованные средства дистанционного подключения, которые сотрудники и подрядчики ставят в обход политик ИБ. AnyDesk выявлен в 84% пилотных проектов, TeamViewer — в 42%. Это типичный shadow IT: подобные программы работают мимо корпоративного VPN и систем контроля, поэтому сессия администратора или подрядчика с полными правами на серверах может проходить вообще без ведома службы безопасности.

Показательна и динамика: в компаниях, где применялись NTA/NDR-решения для постоянного мониторинга сети, доля выявленного несанкционированного AnyDesk снижалась с 84% до 40%. Эта цифра подтверждает известный отраслевой тезис — без непрерывного контроля привилегированных сессий и удалённых подключений компания годами не замечает, что её периметр фактически дырявый, даже если политики дистанционного доступа формально прописаны на бумаге.

Какие риски это создаёт для бизнеса

Сочетание вредоносного ПО, незашифрованной передачи учётных данных и неконтролируемого удалённого доступа образует готовый сценарий для вымогательской атаки или хищения коммерческой тайны. При таком раскладе достаточно компрометации всего одной учётной записи администратора с расширенными правами, чтобы открыть злоумышленнику путь к серверам, базам данных и системам управления — без эксплуатации сложных уязвимостей нулевого дня.

  • Кража паролей администраторов из-за передачи по LDAP/HTTP без шифрования.
  • Перебор словарных паролей к аккаунтам с расширенными правами.
  • Незаметные точки входа через неучтённые AnyDesk и TeamViewer, минующие штатный VPN и системы контроля доступа.
  • Резидентные прокси и криптомайнеры сигнализируют: периметр уже преодолён и в сети действуют посторонние.
  • Утечка данных через программы удалённого управления, поставленные без согласования со службой ИБ.

Как защитить корпоративные учётные данные и привилегированный доступ

Результаты PT NAD показывают: обеспечение защиты корпоративных данных не сводится к антивирусу на рабочих станциях — нужен контроль на уровне протоколов, паролей и привилегированных сессий. Ниже — практические шаги, снимающие именно те риски, которые выявило исследование.

  1. Внедрить многофакторную аутентификацию (MFA/2FA) для входа в Windows, VPN, RDG и ADFS: даже пароль, перехваченный по открытому протоколу, не пропустит злоумышленника в систему без второго фактора.
  2. Настроить контроль привилегированного доступа (PAM) — фиксировать и записывать все сессии администраторов и подрядчиков, выдавать права по принципу минимальной достаточности.
  3. Исключить передачу учётных данных по незащищённым протоколам, переведя административный доступ на шифрованные каналы.
  4. Усилить парольную политику и отказаться от словарных паролей — в первую очередь для учётных записей с расширенными правами.
  5. Выявлять и согласовывать средства дистанционного доступа, блокируя неучтённые установки AnyDesk, TeamViewer и подобного ПО с помощью политик и мониторинга сети.
  6. Регулярно проверять права доступа, чтобы своевременно обнаруживать shadow IT и «зависшие» учётные записи с избыточными привилегиями.

Многофакторная аутентификация и SSO как основа защиты учётных данных

Статистика PT NAD объясняет, почему точечных мер недостаточно: раз 87% компаний передают учётные данные по незащищённым протоколам, а 61% используют словарные пароли, любой перехваченный пароль администратора или рядового сотрудника превращается в готовый ключ от всей инфраструктуры. Многофакторная аутентификация (MFA, она же 2FA) снимает эту зависимость от единственного пароля: перехваченные или подобранные данные для входа бесполезны без второго фактора — одноразового кода, push-подтверждения, аппаратного токена или биометрии.

На практике MFA стоит подключать прежде всего там, где риск компрометации наибольший: вход в Windows (локальный и по RDP), подключение к корпоративному VPN, доступ через RDG (Remote Desktop Gateway), синхронизация корпоративной почты на мобильных устройствах по ActiveSync и единая точка входа в веб-сервисы через ADFS. Именно эти каналы чаще всего задействуют для дистанционной работы и администрирования — и, судя по данным исследования, обычно они защищены слабее всего.

SSO (единый вход) решает смежную проблему: чем больше систем и паролей вынужден держать в голове сотрудник, тем выше вероятность, что он выберет простой пароль или станет использовать один и тот же везде. SSO сводит число точек входа к одной, а MFA прикрывает эту точку вторым фактором — в итоге сотрудник проходит один надёжно защищённый вход вместо десятка слабых, а бизнес получает контроль доступа без потока обращений в техподдержку по забытым паролям. Такое сочетание — минимум трения для сотрудника при максимуме контроля для службы ИБ — и есть тот самый принцип «невидимой» защиты.

Сравнение инструментов защиты корпоративных данных

Ни один инструмент по отдельности не закрывает весь спектр рисков из исследования PT NAD: антивирус не остановит передачу пароля по открытому протоколу, а шифрование канала не заметит неучтённый AnyDesk. На практике защита выстраивается как комбинация мер, каждая из которых отвечает за свой класс угроз.

ИнструментОт каких угроз защищаетНа что смотреть при выборе
MFA / 2FAКомпрометация и подбор паролей, использование перехваченных учётных данныхПоддержка входа в Windows, VPN, RDG, ADFS, ActiveSync без переписывания инфраструктуры
SSOУсталость от паролей, повторное использование слабых паролей в разных системахИнтеграция с корпоративным каталогом (AD/LDAP) и внутренними веб-сервисами
PAM (управление привилегированным доступом)Бесконтрольные действия администраторов и подрядчиков, злоупотребление правамиЗапись и просмотр сессий, выдача прав по принципу «минимально необходимых», ограничение доступа по времени
DLPУтечки персональных данных и коммерческой тайны через почту, мессенджеры, USB, печатьТочность детектирования без блокировки легитимной работы, покрытие всех каналов передачи данных
Мониторинг действий сотрудниковИнсайдерские угрозы, человеческий фактор, ошибки персоналаПрозрачные правила мониторинга, согласованные с трудовым законодательством
Анализ сетевого трафика (NTA/NDR)Теневые инструменты удалённого доступа, передача данных в открытом видеПокрытие внутреннего трафика, а не только периметра и интернет-шлюза
Антивирус / EDRВредоносное ПО, резидентные прокси, криптомайнеры на рабочих станцияхОбнаружение по поведению, а не только по известным сигнатурам
Шифрование каналов и данныхПерехват учётных данных и конфиденциальной информации при передачеИспользование сертифицированных СКЗИ там, где это требуется регулятором
Резервное копированиеПотеря или шифрование данных вымогателямиИзолированные копии и регулярная проверка реального восстановления
Корпоративный VPNНезащищённый удалённый доступ в обход политик ИБОбязательность использования для всех удалённых подключений в связке с MFA

Кого защищать в первую очередь: угрозы в разрезе ролей сотрудников

Одинаковый набор мер для всех сотрудников работает плохо: у разных ролей — разный уровень доступа и разные типичные сценарии атаки.

  • Администраторы и ИТ-персонал. Наивысший риск: взлом всего одной привилегированной учётной записи открывает доступ ко всей инфраструктуре. Ключевые меры — PAM, запись сессий и MFA на каждый вход.
  • Рядовые сотрудники офиса. Главный вектор атаки — фишинг, социальная инженерия и слабые пароли. Здесь важнее всего MFA для почты и VPN, а также обучение распознаванию фишинговых писем.
  • HR и бухгалтерия. Работают с персональными данными сотрудников и клиентов, подпадают под требования 152-ФЗ. В первую очередь нужны разграничение доступа по ролям, DLP на каналах выгрузки данных и шифрование хранения.
  • Топ-менеджмент. Приоритетная цель адресного фишинга и компрометации деловой переписки (BEC-атак) — из-за доступа к финансовым решениям. Основной фокус — усиленная MFA и отдельные политики защиты почты.
  • Удалённые сотрудники. Риск в использовании неучтённых средств вроде AnyDesk и TeamViewer вместо корпоративного VPN. На первом месте — обязательный VPN с MFA и запрет несогласованных программ удалённого доступа.
  • Подрядчики и ИТ-аутсорс. Получают временный, нередко привилегированный доступ. Приоритетные меры — PAM с ограничением по времени и задаче и мгновенный отзыв прав после завершения работ.

Организационные меры и обучение сотрудников кибергигиене

Технические средства бессильны в отрыве от организационных: PAM не спасёт при бесконтрольной раздаче прав, а DLP не поможет, если сотрудники не понимают, что относится к конфиденциальной информации.

  • Политика информационной безопасности и регламент обращения с конфиденциальной информацией, включая режим коммерческой тайны.
  • Регулярное обучение персонала: вводный инструктаж при трудоустройстве, разбор реальных инцидентов, учебные фишинговые рассылки.
  • Управление доступом на протяжении всего жизненного цикла сотрудника: от выдачи прав при трудоустройстве до полного их отзыва в день увольнения, а не «как получится».
  • Разделение обязанностей (segregation of duties) для критичных операций: инициатор платежа и лицо, утверждающее его, не должны совпадать.
  • Периодический аудит учётных записей для выявления «мёртвых» аккаунтов уволенных сотрудников и избыточных прав.
  • Регламент реагирования на инциденты: кого уведомлять, в какие сроки, как расследовать и фиксировать произошедшее.

Правовая база: 152-ФЗ, коммерческая тайна, требования ФСТЭК и ФСБ

Защита корпоративных данных в России опирается не только на здравый смысл службы ИБ, но и на конкретные требования регуляторов.

  • 152-ФЗ «О персональных данных» — закрепляет требования к обработке и защите персональных данных сотрудников и клиентов; действует практически для любой организации.
  • 98-ФЗ «О коммерческой тайне» — даёт возможность ввести режим коммерческой тайны: гриф конфиденциальности, перечень охраняемых сведений, соглашения о неразглашении с работниками.
  • 187-ФЗ «О безопасности критической информационной инфраструктуры» — действует в отношении организаций, чьи системы отнесены к объектам КИИ (энергетика, финансы, транспорт, связь и другие отрасли), и обязывает категорировать такие объекты и выполнять защитные меры.
  • Приказы ФСТЭК России — конкретизируют технические и организационные меры защиты для информационных систем персональных данных и объектов КИИ.
  • Требования ФСБ России — распространяются на применение сертифицированных средств криптографической защиты информации (СКЗИ), когда это предусмотрено законодательством или отраслевыми стандартами.
  • Отраслевые стандарты, например ГОСТ Р 57580 для финансовых организаций, дополняют общие нормы отраслевой спецификой.

Важно понимать: формальное выполнение требований регулятора само по себе не гарантирует реальной технической защищённости. Именно поэтому исследование PT NAD выявляет компании, где документы оформлены безупречно, а пароли администраторов при этом передаются по сети открытым текстом.

Чек-лист внедрения защиты корпоративных учётных данных

Шаг 1. Аудит и инвентаризация

  • Составить реестр систем, учётных записей и каналов удалённого доступа.
  • Классифицировать данные по категориям: персональные данные, коммерческая тайна, общедоступная информация.
  • Обнаружить теневые средства удалённого доступа и неучтённые учётные записи.

Шаг 2. Технические меры

  • Активировать MFA для входа в Windows, VPN, RDG, ADFS, ActiveSync.
  • Развернуть PAM для привилегированных учётных записей и подрядчиков.
  • Настроить DLP на основных каналах утечки данных.
  • Перевести передачу учётных данных на защищённые, шифрованные протоколы.

Шаг 3. Организационные меры

  • Закрепить политику информационной безопасности и режим коммерческой тайны.
  • Организовать обучение персонала и учебные фишинговые рассылки.
  • Формализовать порядок выдачи и отзыва прав доступа.

Шаг 4. Контроль и развитие

  • Периодически аудировать права доступа и учётные записи.
  • Контролировать сетевой трафик на предмет новых теневых средств.
  • Пересматривать политики по результатам расследования инцидентов.

Частые вопросы

Почему выросла активность вредоносного ПО в российских компаниях?

Как показывают данные Positive Technologies, доля организаций с зафиксированной активностью вредоносного ПО за год увеличилась с 46 до 70%. Дело не в изощрённости атак, а в системных упущениях: незашифрованной передаче учётных данных, слабых паролях и бесконтрольных средствах дистанционного доступа, которые облегчают злоумышленникам закрепление в сети.

Чем опасны AnyDesk и TeamViewer, если их не согласовывать со службой ИБ?

Такие программы открывают доступ в обход корпоративного VPN и систем контроля. Согласно исследованию, AnyDesk обнаружили в 84% пилотных проектов, TeamViewer — в 42%. Без мониторинга сети служба ИБ способна годами не подозревать о существовании подобных точек входа.

Как понять, что учётные данные компании передаются небезопасно?

По данным PT NAD, 87% компаний передавали учётные данные по незащищённым протоколам, а 74% использовали средства удалённого доступа с пересылкой данных по LDAP/HTTP. Обнаружить такие случаи помогают анализ сетевого трафика (NTA/NDR) и аудит прав и каналов доступа.

Достаточно ли антивируса для защиты от таких угроз?

Нет. Исследование показывает: основные риски кроются не в отсутствии антивируса, а в незашифрованной передаче паролей, слабой парольной политике и неконтролируемом удалённом доступе. Здесь нужны MFA, контроль привилегированных сессий (PAM) и мониторинг сети — а не только защита конечных точек.

Чем SSO отличается от MFA и нужны ли они вместе?

SSO — единая точка входа, освобождающая сотрудника от необходимости запоминать пароль для каждой системы. MFA — второй фактор проверки при входе. В связке они дают вход одновременно защищённый и не перегружающий пользователя: один надёжный вход заменяет множество слабых паролей в разных системах.

Какие законы регулируют защиту корпоративных данных в России?

Основные — 152-ФЗ «О персональных данных», 98-ФЗ «О коммерческой тайне» и 187-ФЗ «О безопасности критической информационной инфраструктуры» для объектов КИИ. Конкретные технические меры прописаны в приказах ФСТЭК России, а в отдельных случаях действуют требования ФСБ России к криптографической защите.

С чего начать, если в компании до сих пор не внедрено ничего из перечисленного?

С аудита: выяснить, какие системы и учётные записи существуют, кто и как к ним подключается, где данные передаются открытым текстом. Далее — внедрить MFA на самых критичных точках входа (административный доступ, VPN), затем PAM для привилегированных учётных записей, и уже после этого — остальные меры из чек-листа.

Вывод

Исследование Positive Technologies ещё раз подтверждает: защита корпоративных учётных данных строится не на антивирусах, а на дисциплине доступа — шифрованных каналах, надёжных паролях и контроле каждой привилегированной сессии. Компании, где эти базовые меры не соблюдаются, рискуют вполне конкретно: ростом числа заражений, кражей учётных данных и бесконтрольным удалённым доступом, который годами остаётся незамеченным.

Контур.Эгида, партнёр СКБ Контур, помогает закрыть именно эти риски: многофакторная аутентификация для входа в Windows, VPN, RDG и ADFS, управление доступом с повышенными привилегиями с контролем действий администраторов и подрядчиков, а также мониторинг для обнаружения несогласованных средств удалённого доступа. Так бизнес не полагается на то, что сотрудники сами не забудут о парольной политике, а закрывает риски системно.

Оставьте заявку на подключение

Менеджер свяжется с вами и поможет с выбором сервисов и услуг