От эффективности киберзащиты поставщиков цифровых услуг напрямую зависит стабильная работа крупных организаций-заказчиков. Фото с сайта www.msu.ru
Кибератаки на подрядчиков, с которыми взаимодействуют крупный бизнес и государственные ведомства, стали для российской IT-отрасли системной проблемой, требующей пересмотра договорных и технических отношений с контрагентами. Если у исполнителей услуг не хватает инвестиций или компетенций для эффективной защиты своей цифровой инфраструктуры, это создает критические риски и для работающих с ними заказчиков. Но у проблемы есть еще одно измерение: в такой ситуации у крупных заказчиков возникает соблазн переложить на подрядчиков всю ответственность за происходящие утечки персональных данных.
В российской экономике обостряется проблема кибератак через подрядчиков – поставщиков услуг и исполнителей работ, выполняющих заказы более крупных организаций.
Это фиксируют сразу несколько представителей отрасли информационной безопасности.
Как сообщается в новом исследовании IT-компании «Инфосистемы Джет», проведенном по итогам первого полугодия 2026-го, в каждом третьем случае успешного проникновения киберзлоумышленники попадали в цифровую инфраструктуру своей жертвы через ее подрядную организацию.
«Целью таких атак становились крупные компании с численностью персонала более 10 тыс. сотрудников: чем крупнее бизнес, тем шире контур подрядчиков и тем больше неконтролируемых точек входа», – пояснили авторы исследования.
При этом почти половина событий в мониторинге информационной безопасности, связанных с компрометацией учетных записей, пришлась именно на IT-компании, работающие как подрядные организации крупного бизнеса.
Судя по исследованию, в 53% организаций были выявлены признаки кражи паролей инфостилерами – речь идет о 3 тыс. скомпрометированных учетных записей (инфостилер – вредоносное приложение, которое киберзлоумышленники устанавливают на любые доступные компьютеры для кражи полезной информации, включая пароли и платежные данные).
Кроме того, в публичных репозиториях (хранилищах) были обнаружены чувствительные данные 27% компаний.
Украденные у контрагента логины и пароли дают атакующему киберзлоумышленнику легитимный доступ к цифровой инфраструктуре своей главной жертвы. В этом случае даже самая эффективная система киберзащиты крупной организации может уже «не заметить», что она была взломана.
К похожим выводам пришли авторы другого обзора киберугроз первого полугодия 2026-го – эксперты системного интегратора УЦСБ (Уральский центр систем безопасности).
По их оценкам, уже каждая третья атака хакеров на компании в России совершается не через взлом самой организации, а со стороны ее подрядчиков – поставщиков и сервис-провайдеров. Доля таких атак стремительно растет: год назад она была около 10% против сегодняшних примерно 30%.
Как сообщили эксперты УЦСБ, целью таких атак чаще всего становятся промышленность (40% случаев), торговля (30%), медицина и образование – по 10%.
Кибератаки через цепочки поставок уже стали системной проблемой, требующей, по экспертным оценкам, «пересмотра договорных и технических отношений с подрядчиками».
По прогнозам, эти риски продолжат нарастать, ведь, как пояснял в интервью CNews руководитель направления по информационной безопасности УЦСБ Константин Мушовец, количество подрядчиков увеличивается, а значит, размывается и весь цифровой периметр.
Привлекательность атаки через контрагентов объясняется просто: у подрядной организации уже есть административный доступ к информационным системам жертвы, так что злоумышленник сразу попадает в ядро целевой инфраструктуры.
Между тем, как напомнили авторы обзора, регуляторная политика тоже не стоит на месте: требования в этой сфере ужесточаются. Например, с 30 мая 2025 года в России действуют новые штрафы за утечку персональных данных; с 1 марта 2026 года требования по информационной безопасности стали обязательным условием договоров с подрядчиками значимых объектов критической информационной инфраструктуры.
«Регуляторные санкции усилят давление: жертвы утечек столкнутся с крупными штрафами по законам о персональных данных, а топ-менеджеры рискуют уголовным преследованием», – пояснили эксперты УЦСБ.
Они также напомнили про «дело Минтруда, дошедшее до Верховного суда РФ»: «Ведомство пыталось оспорить штраф в 100 тыс. руб. за утечку 1,4 тыс. записей сотрудников (с паспортами и реквизитами карт), ссылаясь на вину подрядчика. Верховный суд РФ подтвердил, что именно Минтруд является оператором персональных данных и несет полную ответственность за их защиту, включая контроль за действиями подрядчиков».
«Судьи отметили, что министерство не приняло необходимых мер для защиты инфраструктуры, а об утечке узнало только после запроса контролирующего органа», – сообщалось на специализированном портале Право.ру.
