Защита от атак вымогателей: почему хакеры бьют через VPN и RDP

В 2026 году доля атак вымогателей на медицинские организации выросла с 10% до 21%: 64% инцидентов начинаются с кражи доступа к VPN и RDP. Разбираем, как бизнесу закрыть этот риск через MFA и контроль привилегированного доступа.

Атаки вымогателей на бизнес: что показал анализ за восемь месяцев 2026 года

Тема защиты от атак вымогателей вновь стала приоритетной для служб информационной безопасности: по данным аналитиков компании «Информзащита», за первые восемь месяцев 2026 года доля инцидентов с шифровальщиками среди медицинских организаций выросла более чем вдвое — с 10% до 21% от общего числа расследованных случаев. Дело не в отраслевой специфике: как отмечают эксперты, этот скачок объясняется тем же каналом проникновения, который годами остаётся главной точкой входа злоумышленников в любую компанию, — кражей учётных данных для удалённого доступа.

Несмотря на рост доли атак на медицину, общее число публикаций о жертвах шифровальщиков в третьем квартале 2026 года снизилось — с 2455 до 2268 относительно первого квартала. Правда, эта цифра обманчива: интенсивность атак всё равно на 60% выше, чем во втором квартале 2025 года. То есть падение числа публикаций говорит не об ослаблении угрозы, а скорее о смене тактики злоумышленников — об этом далее.

Похищенные учётные данные VPN и RDP — главный вход для вымогателей

По данным исследования, 64% атак шифровальщиков начинались именно со входа по украденным учётным данным через VPN или RDP. На классическое вредоносное ПО как отправную точку пришлось около 12% инцидентов, а остальное распределилось между фишинговыми рассылками, использованием уязвимостей и другими способами первичного проникновения.

Мотивация киберпреступников проста: раздобыть пароль сотрудника — фишингом, перебором или покупкой на теневых форумах — обходится дешевле и быстрее, чем разрабатывать эксплойт под конкретный продукт. А если украденная учётная запись даёт привилегированный доступ к серверу, гипервизору или системе резервного копирования, одна такая атака способна остановить работу всей компании. Поэтому эффективная защита от атак вымогателей строится не вокруг антивируса, а вокруг контроля учётных записей и прав доступа.

Как вымогатели получают первичный доступ: четыре основных сценария

Кража учётных данных для удалённого входа — не единственный, но самый распространённый сценарий взлома. Рассмотрим, как он выглядит на практике: обычно злоумышленники прибегают к одному из четырёх приёмов.

  • Подбор или покупка пароля от RDP и VPN. Слабые или повторно используемые пароли подбирают брутфорсом через открытые наружу порты либо покупают в готовом виде на теневых форумах — такие связки логин-пароль попадают туда после утечек с других сервисов или после заражения личных устройств сотрудников программами-стилерами.
  • Фишинг. Письмо с вредоносным вложением или ссылкой на поддельную страницу авторизации остаётся рабочим инструментом: оно одновременно раскрывает пароль сотрудника и позволяет закрепиться на его рабочей станции через загрузчик вредоносного кода.
  • Эксплуатация уязвимостей. Если обновления на VPN-шлюзах, почтовых серверах и других сервисах, смотрящих в интернет, устанавливаются с задержкой, злоумышленник может проникнуть в сеть вовсе без пароля — хватает одной неустановленной вовремя заплатки.
  • Инструменты удалённого администрирования (RMM). Когда доступ к легальным утилитам удалённого управления не ограничен и не прикрыт MFA, атакующие берут на вооружение именно их — так собственные действия выглядят обычной работой ИТ-отдела.

Получив первичный доступ, атакующие, как правило, проходят одну и ту же цепочку этапов — и на каждом из них у службы ИБ есть шанс остановить развитие инцидента:

  1. Разведка внутри сети и повышение привилегий: атакующие охотятся за учётными записями администраторов, контроллерами домена, системами резервного копирования.
  2. Отключение или блокировка защитных инструментов и бэкапов — цель здесь одна: исключить восстановление без выплаты выкупа.
  3. Латеральное перемещение по инфраструктуре — распространение на серверы, рабочие станции, хранилища информации.
  4. Эксфильтрация — копирование конфиденциальных сведений компании за пределы периметра ещё до старта шифрования.
  5. Шифрование файлов и требование выкупа — финальная стадия, которую уже замечают рядовые пользователи и служба поддержки.

Почему это касается не только медицины

Превращение медицины в приоритетную цель объяснимо: работа таких организаций жёстко завязана на непрерывность процессов, врачи и подрядчики массово подключаются удалённо, в ходу специализированный софт, а хранятся особо чувствительные персональные и медицинские сведения пациентов. Но эта же характеристика подходит банкам, промышленным предприятиям, ретейлу, ИТ-сектору и государственным структурам — везде, где есть удалённый доступ, привилегированные учётные записи и обязанность защищать персональные данные по 152-ФЗ.

ПоказательI квартал 2026III квартал 2026
Доля атак на медорганизации в общем числе инцидентов10%21%
Число публикаций о жертвах вымогателей24552268
Уровень атак относительно II квартала 2025 годавыше на 60%

То, что число публикаций падает на фоне роста доли атак на медицину, — уже тревожный симптом: часть операторов шифровальщиков перешла к более скрытной модели действий. Об этом — в следующем разделе.

Вымогатели меняют тактику: от шифрования к краже данных и шантажу

Как отмечают аналитики «Информзащиты», часть операторов шифровальщиков постепенно уходит от классического шифрования файлов в сторону кражи информации с последующим шантажом её публикацией. При таком подходе имя жертвы не появляется на сайте злоумышленников, пока переговоры не зашли в тупик, — этим и объясняется сокращение числа публикаций при сохранении высокой интенсивности атак.

Для бизнеса такой сценарий тяжелее обычного шифрования: даже располагая рабочими бэкапами и восстановив инфраструктуру за часы, а не за дни, компания не вернёт себе контроль над похищенными сведениями — они останутся у атакующих. Фокус риска смещается с доступности информации на её конфиденциальность: под ударом оказываются персональные данные, коммерческая тайна и клиентские базы.

Платить ли выкуп: практические и юридические риски

Вопрос об оплате выкупа встаёт перед руководством уже тогда, когда шифрование произошло, а бэкапов недостаточно для быстрого восстановления. Регуляторы и эксперты по информационной безопасности сходятся во мнении: платить не стоит, и тому есть несколько практических причин.

  • Оплата не гарантирует восстановление. После перечисления денег компания рискует вовсе не получить ключ дешифровки, получить нерабочий ключ или восстановить только часть файлов — за исполнение обещаний атакующие никакой ответственности не несут.
  • Оплата не отменяет факт утечки. Если сведения похитили ещё до старта шифрования — а к этой схеме переходит всё больше операторов программ-вымогателей, — плата за расшифровку никак не снимает риска публикации украденного и не избавляет компанию как оператора персональных данных от обязанности сообщить об утечке регулятору и субъектам данных согласно 152-ФЗ.
  • Оплата финансирует дальнейшие атаки. Каждая выплата подтверждает злоумышленникам, что схема работает, и повышает вероятность повторного нападения на ту же организацию.

Поэтому решение о выкупе допустимо рассматривать только как крайнюю меру и обязательно с участием юристов — но никак не как первый шаг реагирования. Гораздо надёжнее заранее не допустить ситуации, в которой выкуп остаётся единственным выходом: для этого нужны исправно работающие резервные копии и контроль доступа к критически важным системам.

Защита от вымогателей: для компании и для личных устройств сотрудников — в чём разница

Требования безопасности для компании и для личного компьютера сотрудника пересекаются лишь частично, а попытка свести их в единый чек-лист — типичная ошибка, из-за которой бизнес недооценивает реальный объём нужных мер.

Уровень защитыДля частного пользователяДля бизнеса
Резервное копированиеКопия важных файлов на внешний диск или в облакоРегламентированная стратегия резервного копирования с офлайн- и неизменяемыми копиями для всех критичных систем
АутентификацияСложный пароль, желательно MFA в личных сервисахОбязательная многофакторная аутентификация для всех точек удалённого доступа и привилегированных учётных записей
Контроль доступаНе актуален в прежнем смыслеРазграничение прав по ролям, контроль привилегированных пользователей (PAM), отзыв доступа при увольнении
Реагирование на инцидентПереустановка системы, восстановление из копииФормализованный план реагирования (Incident Response Plan), обязанности по уведомлению регулятора при утечке персональных данных

Ключевое отличие для бизнеса в том, что ценой ошибки становится не потеря личных файлов одного человека, а простой всей инфраструктуры, утечка персональных данных клиентов и сотрудников и ответственность перед регуляторами. Поэтому безопасность компании всегда строится на сочетании технических мер с организационными — регламентами, распределением ролей и планом действий на случай инцидента.

Что делать: чек-лист защиты от атак вымогателей через VPN и RDP

Результаты исследования недвусмысленны: в первую очередь стоит закрывать риск компрометации учётных данных для удалённого доступа, а не сосредотачиваться исключительно на борьбе с вредоносным кодом. Ниже — ключевые меры для службы ИБ и ИТ-директора:

  • Многофакторная аутентификация (MFA) при входе в VPN, RDP, ADFS и корпоративную почту — базовая мера, которая закрывает большинство сценариев с украденным или подобранным паролем.
  • Ограничение доступа к административным интерфейсам — у привилегированных учётных записей не должно быть избыточных прав «на всякий случай».
  • Мониторинг подозрительных VPN- и RDP-сессий — входы в нерабочее время, из непривычной геолокации или с незнакомого устройства должны фиксироваться и попадать под проверку.
  • Контроль действий привилегированных пользователей (PAM) — запись сессий администраторов и их последующий разбор снижают и риск компрометации, и риск действий инсайдеров.
  • Регулярное тестирование резервных копий — по мере того как атакующие переходят к связке «шифрование плюс кража», бэкапы остаются последним рубежом сохранности информации.
  • Контроль браузерного трафика и блокировка сомнительных установщиков — часть заражений начинается именно со скачивания стороннего софта из непроверенных источников.
  • Сегментация сети — разбиение инфраструктуры на изолированные сегменты сдерживает латеральное перемещение атакующего, даже если под контролем злоумышленника оказалась одна рабочая станция.
  • Патч-менеджмент — своевременная установка обновлений на VPN-шлюзах, серверном ПО и операционных системах закрывает канал проникновения через эксплуатацию уязвимостей.
  • EDR и антивирусные решения нового поколения — решения класса EDR замечают подозрительное поведение на конечных точках ещё до начала шифрования, а не только по сигнатурам уже известных вредоносных программ.

Стратегия резервного копирования 3-2-1: последняя линия защиты

Даже безупречно выстроенный контроль доступа не отменяет необходимости резервного копирования как обязательного элемента защиты от атак вымогателей: стопроцентной гарантии не даёт ни одно отдельно взятое средство защиты. На практике чаще всего опираются на правило «3-2-1»: минимум три экземпляра данных на двух разных видах носителей, причём один экземпляр держат отдельно от основной инфраструктуры.

  • Три копии данных — актуальная рабочая версия и минимум два дополнительных экземпляра, чтобы поломка одного носителя не оставила компанию вовсе без информации.
  • Два разных типа носителей — скажем, локальный сервер в связке с облаком или ленточной библиотекой — так снижается риск одновременно лишиться всех экземпляров из-за отказа одного типа оборудования.
  • Одна копия — офлайн или изолированная. Именно это условие решает исход противостояния с вымогателями: пока резервная копия остаётся на постоянной связи с основной сетью, вредоносный код, добравшийся до системы бэкапа, способен зашифровать или стереть её заодно со всем остальным. Шанс восстановиться без выплаты выкупа даёт офлайн-экземпляр, копия с «воздушным зазором» (air gap) или неизменяемое (immutable) хранилище, недоступное для записи и удаления со взломанной сети.

Отдельная практическая рекомендация: важно регулярно проверять не факт создания копий, а именно процесс восстановления из них. Бэкап, который ни разу не разворачивали в тестовом режиме, — это только предположение о защищённости, а не реальная защита.

План реагирования на инцидент: что делать в первые часы после обнаружения атаки

Оформленный заранее план реагирования (Incident Response Plan) сокращает простой и снижает ущерб именно потому, что ключевые решения принимаются загодя, а не в разгар паники во время самого инцидента. Базовая последовательность действий такая:

  1. Изоляция. Как можно скорее отключить поражённые устройства от сети — физически или программно, — чтобы остановить дальнейшее шифрование и латеральное перемещение атакующего.
  2. Оповещение ответственных. Проинформировать службу ИБ, ИТ-директора и руководство по заранее утверждённой цепочке контактов, не дожидаясь полной картины происходящего.
  3. Сохранение улик. Не удалять и не переустанавливать заражённые системы до снятия образов дисков и выгрузки логов — эти материалы понадобятся при расследовании и могут запросить регулятор или правоохранительные органы.
  4. Оценка масштаба. Установить, какие системы затронуты, есть ли следы вывода информации за периметр и коснулось ли это персональных данных, — от этого зависит необходимость уведомления регулятора по 152-ФЗ.
  5. Восстановление из резервных копий. Разворачивать системы нужно из гарантированно чистых, изолированных копий, а не из сегментов сети, которые могли пострадать вместе с основными данными.
  6. Разбор причин. После восстановления работы обязательно разобраться, как именно атакующий получил первичный доступ, и устранить конкретную уязвимость или скомпрометированную учётную запись, а не только видимые последствия инцидента.

Мало просто зафиксировать план на бумаге — его стоит проговорить и, по возможности, отрепетировать заранее: на киберучениях или хотя бы в формате настольной игры с участием ИТ, ИБ и руководства. Ценность такого плана не в самом факте его существования, а в том, что каждый участник заранее понимает свою роль — ещё до того, как её придётся исполнять на практике.

Как выбрать средства защиты от вымогателей: категории решений

Единственного универсального средства против шифровальщиков не бывает — надёжная защита складывается из сочетания нескольких категорий решений, каждая из которых закрывает свой участок цепочки атаки.

Категория решенияКакой этап атаки закрываетПример меры
Многофакторная аутентификация (MFA)Первичный доступ через украденные учётные данныеMFA для входа в VPN, RDP, ADFS, почту
Контроль привилегированного доступа (PAM)Повышение привилегий, действия администраторовЗапись и разбор сессий, ограничение прав
EDR и антивирус нового поколенияАктивность вредоносного ПО на конечных точкахОбнаружение аномального поведения процессов
Сегментация сетиЛатеральное перемещениеИзоляция сегментов, ограничение сетевых маршрутов
DLP и контроль утечекЭксфильтрация данныхМониторинг и блокировка вывода чувствительных данных за периметр
Резервное копированиеВосстановление после шифрованияОфлайн- и неизменяемые копии по правилу 3-2-1

На практике эти категории закрывают разные звенья одной цепочки атаки, а подбор конкретных инструментов внутри каждой из них — вопрос архитектуры и бюджета конкретной компании. Контур.Эгида — партнёрское решение на базе продуктов СКБ Контур — покрывает первые два блока: многофакторную аутентификацию и контроль привилегированного доступа, то есть именно тот участок, через который, согласно исследованию, проходит основная масса инцидентов. Остальные категории — EDR, сегментация сети, DLP и резервное копирование — требуют отдельных профильных инструментов и встраиваются как часть общей архитектуры безопасности организации.

Частые вопросы

Почему вымогатели стали чаще атаковать через VPN и RDP, а не через вредоносное ПО?

Потому что украденные учётные данные — самый дешёвый и надёжный способ попасть в инфраструктуру. По данным исследования, на этот вектор пришлось 64% инцидентов против 12% у классического вредоносного ПО: подобрать или купить пароль зачастую проще, чем обходить средства защиты от вредоносного кода.

Чем атака через кражу данных и шантаж отличается от шифрования?

При шифровании компания теряет доступ к своим данным, но может восстановить их из резервных копий. При краже данных с шантажом злоумышленники грозят публикацией похищенного — и здесь бэкапы уже не помогут: утечка персональных данных или коммерческой тайны случается в момент самой кражи.

Помогает ли MFA полностью закрыть риск компрометации VPN и RDP?

MFA закрывает основной сценарий — вход по украденному или подобранному паролю, — но не снимает необходимости контролировать привилегированные учётные записи и отслеживать подозрительные сессии. Надёжная защита строится на сочетании MFA, PAM и мониторинга доступа, а не на одной-единственной мере.

Что делать в первую очередь компании без выделенной службы ИБ?

Стоит начать с двух шагов, которые дают максимальную отдачу при минимальных затратах: включить многофакторную аутентификацию на всех точках удалённого доступа — VPN, RDP, почта — и провести аудит привилегированных учётных записей, где избыточные права годами накапливаются незамеченными.

Что такое правило резервного копирования 3-2-1 и зачем нужна офлайн-копия?

Правило 3-2-1 предполагает как минимум три экземпляра данных на двух разных типах носителей, один из которых изолирован от основной сети. Офлайн- или неизменяемая копия критична именно для противостояния вымогателям: если хранилище бэкапов постоянно на связи с рабочей сетью, вредоносный код способен зашифровать или стереть и его тоже.

Что делать в первую очередь, если атака вымогателя уже началась?

Прежде всего изолировать заражённые устройства от сети, чтобы прекратить дальнейшее распространение, и оповестить ответственных лиц по заранее утверждённой цепочке контактов — ещё до восстановления систем и без удаления заражённых машин, на которых могли остаться улики для расследования.

Стоит ли платить выкуп вымогателям?

Эксперты по информационной безопасности рекомендуют воздержаться от оплаты: она не гарантирует рабочий ключ расшифровки, не отменяет факта кражи данных при комбинированной тактике атаки и не снимает с компании обязанностей оператора персональных данных по 152-ФЗ в случае утечки.

Чем защита бизнеса от вымогателей отличается от защиты личного компьютера?

Для организации ценой инцидента становится не потеря личных файлов, а простой инфраструктуры, утечка данных клиентов и сотрудников и ответственность перед регуляторами. Поэтому безопасность компании всегда сочетает технические средства — MFA, EDR, резервное копирование — с организационными: разграничением доступа, контролем привилегированных пользователей и планом реагирования на инциденты.

Вывод: защита от атак вымогателей начинается с контроля доступа

Рост числа атак вымогателей на бизнес в 2026 году — это не узкая статистика «только про медицину», а тревожный сигнал для любой компании с удалённым доступом и привилегированными учётными записями. Доля в 64% инцидентов, связанных с компрометацией VPN и RDP, наглядно показывает: точка отказа чаще кроется не в отсутствии антивируса, а в незащищённой учётной записи.

Контур.Эгида — партнёрское решение на базе продуктов СКБ Контур — закрывает именно эту зону риска: многофакторная аутентификация для входа в Windows, VPN, RDG, ActiveSync и ADFS, а также контроль привилегированного доступа (PAM) за действиями администраторов. Такой подход не устраняет вымогателей как явление, но перекрывает самый массовый канал проникновения — скомпрометированную учётную запись — и даёт службе ИБ видимость того, кто и когда обращался к критически важным системам.

Оставьте заявку на подключение

Менеджер свяжется с вами и поможет с выбором сервисов и услуг