За три дня специалисты зафиксировали более 3 тыс. волн DDoS-атак на государственные и телекоммуникационные системы. Максимальная мощность достигла 1,7 Тбит/с. Средства защиты веб-приложений также заблокировали более 170 млн потенциально опасных воздействий, включая сканирование и попытки найти и использовать уязвимости.
Атаки проходили с 18 по 20 сентября 2026 года во время работы инфраструктуры дистанционного электронного голосования. Основными целями стали системы электронного правительства, федеральная платформа ДЭГ, ресурсы ЦИК и сеть «Ростелекома». ГК «Солар» связывает активность с организованными группами, которые использовали в своем инструментарии искусственный интеллект. При этом опубликованная статистика не позволяет утверждать, что все 170 млн зафиксированных событий были созданы с помощью ИИ.
Более 3 тыс. DDoS-волн за три дня
Самая большая нагрузка пришлась на инфраструктуру электронного правительства: 1968 волн распределенных атак типа «отказ в обслуживании», или DDoS. Максимальная мощность составила 1,7 Тбит/с.
На федеральную платформу дистанционного электронного голосования пришлось 135 волн мощностью до 209 Гбит/с. Ресурсы ЦИК подверглись 16 волнам до 18,4 Гбит/с. Еще 420 волн мощностью до 427 Гбит/с были направлены на инфраструктуру «Ростелекома».
DDoS-атака создает огромный поток запросов к целевому ресурсу. Если серверы или каналы связи не справляются с нагрузкой, обычные пользователи перестают получать доступ к сервису.
Основную часть вредоносного трафика фильтровали на трансграничных маршрутизаторах и с помощью Национальной системы противодействия DDoS-атакам. Остаточный поток проходил через магистральный комплекс защиты оператора.
«Солар» и «Ростелеком» сообщили, что атаки не привели к недоступности или снижению производительности защищаемых систем. Это данные компаний, которые обеспечивали защиту инфраструктуры; независимый технический аудит результатов публично не представлен.
Что означает цифра в 170 млн атак
Средства защиты веб-приложений зафиксировали более 170 млн потенциально опасных воздействий. Под защитой находились в том числе vybory.gov.ru, сайт ЦИК и izbirkom.ru.
В эту цифру вошли попытки поиска и эксплуатации уязвимостей. Поэтому 170 млн событий нельзя приравнивать к 170 млн успешных взломов или 170 млн отдельным злоумышленникам. Один автоматизированный сканер способен за короткое время отправить огромное количество запросов.
Формулировка об «атаках с ИИ» тоже требует уточнения. «Солар» считает использование искусственного интеллекта одним из факторов роста активности злоумышленников, однако в опубликованной статистике нет разбивки, какая доля из 170 млн запросов была непосредственно создана или изменена с помощью ИИ.
Масштаб автоматизированного сканирования хорошо заметен по другой статистике компании. В июле 2026 года Solar WAF зарегистрировал 417 млн вредоносных воздействий на постоянной выборке веб-приложений нескольких десятков российских организаций. Это был максимум с начала наблюдений в январе 2024 года. Около 93% июльских событий представляли собой сканирование веб-приложений в поисках слабых мест.
Сентябрьские 170 млн и июльские 417 млн напрямую сравнивать нельзя: цифры получены на разных наборах защищаемых ресурсов и за разные периоды. Они показывают другое — значительная часть современного вредоносного веб-трафика создается автоматизированными инструментами, способными перебрать множество адресов и вариантов запросов.
Злоумышленники пытались добраться до сетевого оборудования
Одними DDoS-атаками активность не ограничилась.
18 сентября в телекоммуникационной инфраструктуре обнаружили внешнее сканирование и попытки подбора учетных данных для доступа к коммутаторам магистральной сети передачи данных. Источники запросов установили, а дальнейшее развитие инцидента удалось остановить, говорится в материалах об атаке.
Также фиксировались попытки проникновения и закрепления в системах, связанных с дистанционным электронным голосованием. Подтверждений успешной компрометации в опубликованных материалах нет.
Это уже другой тип угрозы. DDoS в первую очередь пытается сделать ресурс недоступным, а получение доступа к сетевому оборудованию потенциально позволяет атакующему вмешиваться в работу инфраструктуры изнутри.
Для защиты было задействовано более 900 специалистов центра мониторинга и реагирования Solar JSOC. Подготовку начали еще в мае: специалисты проверяли защищенность систем, отслеживали аномалии в поведении инфраструктуры и пользователей и готовили механизмы оперативной блокировки атак.
ИИ ускоряет поиск слабых мест
Искусственный интеллект в таких атаках не обязательно используется как автономный «хакер». На практике модели могут ускорять анализ кода, подготовку запросов и сценариев проверки, разбор ответов серверов и поиск потенциальных слабых мест.
В расследованиях Solar 4RAYS за первое полугодие 2026 года уязвимости доступных из интернета веб-приложений стали способом первоначального проникновения в 58% изученных инцидентов. Годом ранее показатель составлял 46%. Исследователи называют использование ИИ одним из факторов, упрощающих злоумышленникам анализ приложений. При этом почти треть инцидентов первого полугодия на момент публикации отчета еще расследовалась, поэтому распределение могло измениться.
Есть и более простой способ использовать популярность нейросетей: просто выдать вредоносный сканер за бота известного ИИ-сервиса.
В августе 2026 года Solar WAF обнаружил вредоносные запросы, в которых злоумышленники прописывали в поле User-Agent значения DeepSeekBot, ChatGPT-User, Perplexity-User, Claude-User и GrokBot. User-Agent — техническая строка HTTP-запроса, через которую программа сообщает серверу, каким клиентом она является.
Этому значению нельзя безоговорочно доверять: отправитель запроса способен указать произвольное название. Поэтому наличие ChatGPT-User или Claude-User само по себе не доказывает, что запрос действительно пришел от соответствующего сервиса.
Среди исследованных запросов с такими User-Agent 53% относились к DNS Rebinding — технике, которая может использовать изменение соответствия доменного имени IP-адресу для обращения к внутренним ресурсам. Еще 12% составляли запросы, способные привести к утечке данных, около 4% — попытки обхода разрешенных каталогов файловой системы. Остальные 31% пришлись на другие техники, включая SQL-инъекции.
Перед атаками появились сотни поддельных сайтов
Отдельным направлением стал фишинг.
С 17 по 20 сентября специалисты Solar AURA и Национального координационного центра по компьютерным инцидентам обнаружили несколько сотен вредоносных страниц, связанных с тематикой электронного голосования. Среди них были копии государственных сервисов, предназначенные для перехвата доступа к учетным записям и сбора персональных данных.
Обнаруженные ресурсы передавались на блокировку. Здесь речь идет уже не о перегрузке инфраструктуры, а о краже данных пользователей через поддельные страницы.
В первом полугодии 2026 года сервис Solar AURA выявил и заблокировал на 10% больше фишинговых ресурсов, чем годом ранее. Медианное время блокировки сократилось с 22 до 3,5 часа, а доля сайтов, которые удавалось заблокировать в течение суток, выросла с 54% до 81%.
1,7 Тбит/с — мощная атака, но не рекорд
Пиковые 1,7 Тбит/с выглядят внушительно, однако абсолютным рекордом даже в собственной статистике «Солара» этот показатель не является.
За 2025 год компания зарегистрировала 665,3 тыс. DDoS-атак на российские организации. Максимальная мощность была зафиксирована в мае и достигла 11 Тбит/с. Еще два крупных всплеска пришлись на август и декабрь — 1522 и 1447 Гбит/с соответственно.
Сентябрьская кампания выделяется скорее сочетанием нескольких типов активности: тысяч DDoS-волн, массового поиска уязвимостей, попыток подобрать учетные данные к сетевому оборудованию и появления сотен фишинговых страниц.
Вопросы и ответы
Что произошло с 18 по 20 сентября 2026 года?
На государственные веб-сервисы, инфраструктуру дистанционного электронного голосования и сеть «Ростелекома» пришлось более 3 тыс. волн DDoS-атак. Максимальная мощность достигла 1,7 Тбит/с. Одновременно средства защиты заблокировали более 170 млн потенциально опасных воздействий на веб-приложения.
Правда ли, что хакеры провели 170 млн атак с помощью ИИ?
Так утверждать некорректно. «Солар» связывает кампанию с группами, использующими инструменты искусственного интеллекта, но не публикует данные о том, какая именно доля из 170 млн зафиксированных событий была создана с помощью ИИ.
170 млн событий означают 170 млн попыток взлома?
Нет. В статистику входят автоматизированное сканирование, поиск уязвимостей и другие потенциально опасные запросы. Один инструмент способен генерировать большое количество таких событий.
Удалось ли взломать защищаемые сервисы?
«Солар» и «Ростелеком» сообщили, что за три дня не зафиксировали ущерба, нарушения доступности или снижения производительности защищаемых систем. Опубликованные материалы также не содержат подтверждений успешного проникновения в инфраструктуру.
Что такое DDoS?
Это распределенная атака типа «отказ в обслуживании». Большое количество устройств или серверов одновременно отправляет трафик на цель, пытаясь перегрузить ее каналы связи или вычислительные ресурсы.
Как ИИ может использоваться в веб-атаках?
Модели могут помогать анализировать код, находить потенциально уязвимые места, создавать варианты запросов и быстрее обрабатывать результаты сканирования. Это не означает, что ИИ самостоятельно проводит всю атаку.
Почему нельзя доверять названию ИИ-сервиса в User-Agent?
Значение User-Agent задает отправитель запроса. Злоумышленник может написать там ChatGPT, Claude, DeepSeek или любое другое название, поэтому для определения настоящего источника нужны дополнительные признаки.
Есть новость? Станьте автором.
Мы сотрудничаем с независимыми исследователями и специалистами по кибербезопасности. Отправьте нам новость или предложите статью на рассмотрение редакции.