Отчёт SOC ПМ по мониторингу информационной безопасности за 2 квартал 2026 года
Введение
В данном отчёте приведена статистика по компьютерным инцидентам, выявленным командой Центра мониторинга компьютерных атак АО «ПМ» за 2 квартал 2026 года.
Используемые сокращения:
ПО – программное обеспечение
ВПО – вредоносное программное обеспечение
КИ – компьютерный инцидент
КА – компьютерная атака
ИБ – информационная безопасность
Результаты работы за 2 квартал 2026 года
Во 2 квартале 2026 года командой SOC ПМ зафиксировано снижение общего числа КИ на 16% по сравнению с 1 кварталом 2026 года. При этом фиксируются снижение на 9% числа КИ среднего уровня критичности и одновременный незначительный рост числа КИ низкого уровня критичности (+5%), высокого уровня критичности (+3%) и критических событий (+1%).
|
|
При анализе распределения КИ по времени суток в 1 квартале 2026 года количество КИ, совершённых в дневное время, фиксировалось в 86% случаев, а во 2 квартале 2026 года отмечается рост до 87%.
|
|
Во втором квартале 2026 года отмечается незначительное снижение числа КИ, связанных с заражением ВПО (-1%) и сетевым сканированием (-1%), и рост числа КИ, связанных с попытками эксплуатации уязвимостей (+3%) и нарушением политик ИБ (+1%). Количество иных инцидентов также незначительно снижается.
Рост числа попыток эксплуатации уязвимостей указывает на плавный сдвиг в тактике КА. Если ещё недавно основным инструментом атак служили фишинговые рассылки, то сейчас всё чаще используются целенаправленные технические атаки на уязвимости ПО. Специалисты SOC ПМ зафиксировали 4 наиболее распространённых типа эксплуатируемых уязвимостей, среди которых CMS Bitrix (12%), CVE-2025-55182 (уязвимость удалённого выполнения кода (RCE) в React Server Components) (10%), CVE-2026-48907 (уязвимость в расширении Joomla Content Editor (JCE), которая позволяет неаутентифицированным пользователям удалённо выполнять произвольный код) (5%), PHP инъекции (5%).
Среди обнаруженного ВПО за 2 квартал 2026 года наибольшее число КИ было связано с обнаружением майнеров криптовалюты (25%), программ-вымогателей (25%), троянских программ (10%), троянов удалённого доступа (3%), стиллеров (4%).

Таким образом, своевременное обновление ПО, а также проактивный поиск сведений об уязвимостях и правил их обнаружения позволяют обеспечивать защиту инфраструктуры на должном уровне.
Среднее время расследования инцидентов, связанных с попытками эксплуатации уязвимостей, сократилось на 43%. Среднее время расследования инцидентов, связанных с сетевым сканированием, увеличилось на 12%.

Резюме
Наибольшее число КИ происходят в дневное время.
Наблюдается снижение числа КИ среднего уровня критичности одновременно с ростом числа инцидентов низкого и высокого уровня критичности, а также критических КИ.
Отмечается снижение среднего времени расследования КИ, связанных с эксплуатациями уязвимостей.
Отмечается тенденция к росту числа эксплуатаций уязвимостей с незначительным снижением числа внедрений ВПО.
При попытках эксплуатации уязвимостей злоумышленники продолжают искать и эксплуатировать всё более новые уязвимости.
Рекомендации
На основе анализа текущих угроз, статистики инцидентов и оценки наиболее актуальных сценариев атак команда SOC ПМ предлагает реализовать следующие меры для повышения защищённости инфраструктуры:
-
Расширение средств обнаружения аномального поведения пользователей и систем, которое не поддаётся выявлению классическими сигнатурными методами.
-
Поскольку основной вектор проникновения вредоносного ПО связан с фишинговыми кампаниями, целесообразно на регулярной основе проводить тренинги для сотрудников по распознаванию подозрительных сообщений.
-
В целях защиты от кибератак, эксплуатирующих программные уязвимости, следует своевременно обновлять всё используемое ПО, а также периодически проверять настройки конфигурации и усиливать безопасность веб-приложений.
Рекомендации по закрытию популярных эксплуатируемых уязвимостей
— Для закрытия уязвимости CVE-2026-48907 рекомендуется обновить CE (Joomla Content Editor) для CMS Joomla до версии не ниже 2.9.99.6.
— Для закрытия уязвимости CVE-2025-55182 рекомендуется выполнить обновление компонентов:
1) react-server-dom-webpack до версии не ниже 19.2.4.
2) react-server-dom-parcel до версии не ниже 19.2.4.
3) react-server-dom-turbopack до версии не ниже 19.2.4.
— Для закрытия возможных PHP-инъекций, а также уязвимостей CMS Bitrix, рекомендуется проводить регулярное обновление модулей до последней версии.
Остались вопросы или нужна консультация?
Оставьте заявку и мы свяжемся с вами чтобы ответить на возникшие вопросы.
Источник: amonitoring.ru
Анонсы наших мероприятий в Max и Telegram
Подпишись на канал и следи за анонсами ближайших вебинаров, читай свежие разборы кейсов и внедрений, полезные статьи и новости мира ИТ.
