Отчёт SOC ПМ по мониторингу информационной безопасности за 2 квартал 2026 года

Введение

В данном отчёте приведена статистика по компьютерным инцидентам, выявленным командой Центра мониторинга компьютерных атак АО «ПМ» за 2 квартал 2026 года.

Используемые сокращения:

ПО – программное обеспечение

ВПО – вредоносное программное обеспечение

КИ – компьютерный инцидент

КА – компьютерная атака

ИБ – информационная безопасность

Результаты работы за 2 квартал 2026 года

Во 2 квартале 2026 года командой SOC ПМ зафиксировано снижение общего числа КИ на 16% по сравнению с 1 кварталом 2026 года. При этом фиксируются снижение на 9% числа КИ среднего уровня критичности и одновременный незначительный рост числа КИ низкого уровня критичности (+5%), высокого уровня критичности (+3%) и критических событий (+1%).

 Классификация КИ 1 квартал.png  Классификация КИ 2 квартал.png

При анализе распределения КИ по времени суток в 1 квартале 2026 года количество КИ, совершённых в дневное время, фиксировалось в 86% случаев, а во 2 квартале 2026 года отмечается рост до 87%.       

 Типы КИ 1 квартал.png  Типы КИ 2 квартал.png

Во втором квартале 2026 года отмечается незначительное снижение числа КИ, связанных с заражением ВПО (-1%) и сетевым сканированием (-1%), и рост числа КИ, связанных с попытками эксплуатации уязвимостей (+3%) и нарушением политик ИБ (+1%). Количество иных инцидентов также незначительно снижается.

Рост числа попыток эксплуатации уязвимостей указывает на плавный сдвиг в тактике КА. Если ещё недавно основным инструментом атак служили фишинговые рассылки, то сейчас всё чаще используются целенаправленные технические атаки на уязвимости ПО. Специалисты SOC ПМ зафиксировали 4 наиболее распространённых типа эксплуатируемых уязвимостей, среди которых CMS Bitrix (12%), CVE-2025-55182 (уязвимость удалённого выполнения кода (RCE) в React Server Components) (10%), CVE-2026-48907 (уязвимость в расширении Joomla Content Editor (JCE), которая позволяет неаутентифицированным пользователям удалённо выполнять произвольный код) (5%), PHP инъекции (5%).

Среди обнаруженного ВПО за 2 квартал 2026 года наибольшее число КИ было связано с обнаружением майнеров криптовалюты (25%), программ-вымогателей (25%), троянских программ (10%), троянов удалённого доступа (3%), стиллеров (4%).

ВПО 2 квартал.png

Таким образом, своевременное обновление ПО, а также проактивный поиск сведений об уязвимостях и правил их обнаружения позволяют обеспечивать защиту инфраструктуры на должном уровне.

Среднее время расследования инцидентов, связанных с попытками эксплуатации уязвимостей, сократилось на 43%. Среднее время расследования инцидентов, связанных с сетевым сканированием, увеличилось на 12%.

Время 2 квартал.png

Резюме

Наибольшее число КИ происходят в дневное время.

Наблюдается снижение числа КИ среднего уровня критичности одновременно с ростом числа инцидентов низкого и высокого уровня критичности, а также критических КИ.

Отмечается снижение среднего времени расследования КИ, связанных с эксплуатациями уязвимостей.

Отмечается тенденция к росту числа эксплуатаций уязвимостей с незначительным снижением числа внедрений ВПО.

При попытках эксплуатации уязвимостей злоумышленники продолжают искать и эксплуатировать всё более новые уязвимости.

Рекомендации

На основе анализа текущих угроз, статистики инцидентов и оценки наиболее актуальных сценариев атак команда SOC ПМ предлагает реализовать следующие меры для повышения защищённости инфраструктуры:

  • Расширение средств обнаружения аномального поведения пользователей и систем, которое не поддаётся выявлению классическими сигнатурными методами.

  • Поскольку основной вектор проникновения вредоносного ПО связан с фишинговыми кампаниями, целесообразно на регулярной основе проводить тренинги для сотрудников по распознаванию подозрительных сообщений.

  • В целях защиты от кибератак, эксплуатирующих программные уязвимости, следует своевременно обновлять всё используемое ПО, а также периодически проверять настройки конфигурации и усиливать безопасность веб-приложений.

Рекомендации по закрытию популярных эксплуатируемых уязвимостей

— Для закрытия уязвимости CVE-2026-48907 рекомендуется обновить CE (Joomla Content Editor) для CMS Joomla до версии не ниже 2.9.99.6.

— Для закрытия уязвимости CVE-2025-55182 рекомендуется выполнить обновление компонентов:

1) react-server-dom-webpack до версии не ниже 19.2.4.

2) react-server-dom-parcel до версии не ниже 19.2.4.

3) react-server-dom-turbopack до версии не ниже 19.2.4.

— Для закрытия возможных PHP-инъекций, а также уязвимостей CMS Bitrix, рекомендуется проводить регулярное обновление модулей до последней версии.

Остались вопросы или нужна консультация?

Оставьте заявку и мы свяжемся с вами чтобы ответить на возникшие вопросы.

Отправляя данные, вы соглашаетесь с правилами их обработки

Источник: amonitoring.ru

По вопросу помощи в подборе и приобретении ИБ-решений обращаться: +7 (3852) 502 - 670, itsec@galex.ru

23.07.2026

Анонсы наших мероприятий в Max и Telegram

Подпишись на канал и следи за анонсами ближайших вебинаров, читай свежие разборы кейсов и внедрений, полезные статьи и новости мира ИТ.

Мы используем файлы cookie, чтобы сделать работу с сайтом удобнее. Продолжая находиться на сайте, вы соглашаетесь с этим. Подробную информацию о файлах cookie можно прочитать здесь.