Ad
Киберпреступность

Хакеры перешли от одиночных ударов к цепочкам: доля комбинированных атак достигла 44%

Маша Даровская
By Маша Даровская , IT-редактор и автор
Хакеры перешли от одиночных ударов к цепочкам: доля комбинированных атак достигла 44%
Обложка © Anonhaven

Доля многоэтапных атак на российские компании достигла 44% в первом полугодии 2026 года. Показатель рассчитан по данным почти 600 крупных организаций из разных отраслей, использующих решения WMX и Servicepipe. Он описывает выборку двух поставщиков, а не весь российский рынок.

За январь — июнь средства защиты зафиксировали 849,7 млн кибератак на прикладной уровень сайтов и приложений. Это на 27% больше результата того же периода 2025 года. Число автоматизированных сканирований внешней инфраструктуры за год удвоилось.

Исследование основано на данных клиентов двух поставщиков. В выборку вошли почти 600 крупных организаций, однако их отраслевое распределение, размеры инфраструктуры и состав подключённых средств защиты публично не раскрыты.

Крупные компании обычно имеют больше внешних адресов, сайтов, приложений и программных интерфейсов. Такая инфраструктура генерирует больше телеметрии и привлекает больше автоматизированного трафика, чем небольшой бизнес с одним сайтом.

Различаются и правила подсчёта. Один поставщик может считать несколько всплесков внутри продолжительной кампании одной атакой, другой — отдельными инцидентами. Servicepipe, например, объединяет пики от начала воздействия до его полного окончания. 

Как выглядит комбинированная атака

Единая операция может начинаться задолго до заметного сбоя. Первый этап — разведка внешнего периметра. Автоматизированные инструменты перебирают адреса, домены, открытые службы, страницы, версии программ и доступные методы API.

Такие действия помогают определить устройство инфраструктуры и найти слабые места для следующей стадии. MITRE ATT&CK относит сканирование адресов, поиск уязвимостей и перебор каталогов к активной разведке, которая используется при подготовке дальнейших операций.

Авторы исследования отмечают ещё одну задачу разведки: злоумышленники пытаются выяснить пороги срабатывания защиты. Они постепенно увеличивают нагрузку, меняют запросы и смотрят, какой трафик фильтр пропускает.

Следующим этапом может стать DDoS-атака на сетевом или транспортном уровне. Её задача — перегрузить каналы связи, сетевое оборудование или серверы большим потоком пакетов.

Одновременно либо после первой волны атакующие переключаются на прикладной уровень. Здесь целью становятся конкретные функции сайта, мобильного приложения или личного кабинета: вход, восстановление доступа, платёж, оформление заказа или начисление бонусов.

Каждый отдельный запрос способен выглядеть технически правильным. Опасность создают частота, последовательность и автоматическое повторение операций.

Многовекторный DDoS сочетает несколько способов создания перегрузки. Например, поток пакетов на сетевом уровне и большое число ресурсоёмких запросов к веб-приложению.

Многоэтапная атака шире. Она может включать разведку, DDoS, подбор учётных данных, обход ограничений API и эксплуатацию ошибки бизнес-логики.

Отдельная статистика Servicepipe показывает, что доля сложных многоступенчатых сценариев достигла 42% от общего числа обнаруженных компанией DDoS-атак.

Атаки мощнее 100 Гбит/с стали встречаться чаще

Servicepipe зафиксировала в первой половине 2026 года DDoS-атаки мощностью более 2 Тбит/с. Доля инцидентов, превысивших 100 Гбит/с, выросла примерно с 3% до 15%. Один из инцидентов второго квартала достиг 965 Гбит/с и более 100 млн пакетов в секунду. Продолжительность отдельных операций составляла от 22 до 36 часов.

В первом квартале компания также сообщала об атаке, в которой вредоносные запросы одновременно создавали более 3 млн устройств. В тот период отмечалось сочетание сетевых и прикладных векторов, UDP-отражения и коротких импульсных воздействий.

Почему выросло автоматизированное сканирование

Число сканирований в выборке WMX и Servicepipe удвоилось за год. Авторы связывают ускорение разведки с распространением готовых средств эксплуатации уязвимостей и инструментов, использующих искусственный интеллект. Автоматизация давно позволяет массово проверять адреса и известные уязвимости. Новые средства упрощают обработку ответов сервера, подбор следующего запроса и изменение сценария после блокировки.

Не каждое сканирование является попыткой взлома. Интернет постоянно исследуют поисковые роботы, службы наблюдения, исследователи и владельцы инфраструктуры. Для обнаружения вредоносной разведки требуется анализировать источник, частоту, набор проверяемых адресов и дальнейшую активность.

Главной целью становится бизнес-логика

Исследование фиксирует смещение интереса к ошибкам бизнес-логики сайтов и приложений. В таком сценарии злоумышленник не обязательно внедряет код или использует известную программную уязвимость. Он злоупотребляет штатной функцией сервиса.

Пример — восстановление пароля. Обычный пользователь вызывает функцию несколько раз. Бот может отправить тысячи запросов, перегрузить сервис, создать расходы на сообщения или использовать ответы системы для перебора учётных записей.

Похожая проблема возникает с бонусами, промокодами, бронированиями и оформлением заказов. Функция работает так, как её написал разработчик, но не учитывает автоматическое многократное использование.

OWASP включает неограниченный доступ к важным бизнес-процессам в десятку основных рисков API. Организация отдельно выделяет отсутствие ограничений на потребление ресурсов: простые автоматические запросы способны вызвать отказ в обслуживании либо увеличить расходы на облачные мощности, отправку сообщений и другие внешние услуги.

Программный интерфейс связывает сайт, мобильное приложение и внутренние службы. Через него клиент получает данные, входит в аккаунт, оформляет заказ и выполняет другие операции.

Внешний вид сайта для такой атаки не важен. Бот обращается прямо к методам API и повторяет нужную последовательность быстрее обычного пользователя.

Авторы исследования называют API основным каналом для автоматизированного подбора сценариев, обхода ограничений и атак на учётные записи. Основными целями стали авторизация, платежи, программы лояльности, бонусные системы, заказы и восстановление доступа.

У API есть и другие типичные проблемы. Ошибка проверки прав может открыть доступ к чужим объектам при замене идентификатора. Неправильная проверка роли способна предоставить обычному пользователю административную функцию. OWASP относит оба сценария к наиболее распространённым рискам программных интерфейсов.

Почему обычный межсетевой экран может пропустить атаку

Классический фильтр хорошо распознаёт запрещённые адреса, аномальные пакеты и известные сигнатуры. Запрос к легальному методу API может не содержать ничего очевидно вредоносного.

Для обнаружения злоупотребления требуется знать контекст:

  • кто отправляет запрос;

  • какое действие выполнялось до него;

  • сколько раз функция вызывалась за короткий период;

  • имеет ли пользователь право работать с выбранным объектом;

  • соответствует ли последовательность обычному сценарию;

  • менялись ли устройство, адрес и параметры сеанса.

Один компонент защиты видит лишь часть картины. Средство противодействия DDoS оценивает сетевую нагрузку, WAF проверяет веб-запросы, защита API контролирует методы и права, система противодействия ботам анализирует поведение клиента.

Совместное исследование рекомендует объединять эти уровни. Идея состоит в обмене данными между защитными продуктами. Разведывательное сканирование, сетевой всплеск и подозрительная операция в личном кабинете должны рассматриваться как возможные части одной кампании.

Какие процессы требуют отдельной проверки

Компании стоит начать с инвентаризации внешней инфраструктуры. В перечень должны попасть основные и резервные домены, API мобильных приложений, тестовые среды, старые панели управления и технические адреса.

Следующий этап — описание правил для критичных функций. Система должна понимать допустимое число запросов на восстановление пароля, выпуск кода подтверждения, применение промокода, оформление заказа и проведение платежа.

Для каждого метода API требуется проверять права на конкретный объект и действие. Наличие действующего сеанса ещё не означает, что пользователь может читать чужой заказ, менять реквизиты другого клиента или запускать административную функцию.

Ограничение частоты запросов нужно настраивать с учётом контекста. Единый жёсткий порог способен заблокировать реальных клиентов во время распродажи или массового сбоя. Слишком мягкий лимит позволит ботам продолжить автоматизированную операцию.

Защитные учения стоит строить как цепочку. Сценарий может начинаться с тихого сканирования, продолжаться сетевой перегрузкой и завершаться атакой на авторизацию или платёжный API.

Есть новость? Станьте автором.

Мы сотрудничаем с независимыми исследователями и специалистами по кибербезопасности. Отправьте нам новость или предложите статью на рассмотрение редакции.