Терри Фикстер, операционный директор Kevlar Defense.
Еще несколько лет назад кибератаки казались проблемой, затрагивающей главным образом крупные технологические компании или государственные учреждения. Сегодня это уже не так. События последних недель в Латвии ясно показывают, что целью может стать любая организация, сбои в работе которой способны существенно повлиять на клиентов, партнеров или общество.
22 июня была выявлена кибератака на ИТ-инфраструктуру АО Latvijas valsts meži (LVM), в результате которой были отключены внешние сервисы компании — картографическая платформа LVM GEO, картографические системы, а также приложение для охотников Mednis. За расшифровку данных злоумышленники потребовали выкуп в размере более 600 000 евро. Спустя несколько дней стало известно, что та же преступная группа получила доступ и к серверу фармацевтической компании Olpha (бывшая Olainfarm).[5]
За обоими случаями скрывается одна и та же ошибка, которую мы наблюдаем практически во всех серьезных инцидентах: главная проблема заключается не в недостаточной защите. Главная проблема — в убежденности, что атаку удастся обнаружить вовремя.
Однако эти случаи нельзя рассматривать как отдельные происшествия. Они являются частью гораздо более широкой тенденции, которая сегодня наблюдается по всей Европе.
Согласно последнему обзору угроз Европейского агентства по кибербезопасности (ENISA), в период с июля 2024 года по июнь 2025 года было проанализировано 4 875 значимых инцидентов информационной безопасности.[1] Вывод однозначен: программы-вымогатели (ransomware) остаются наиболее разрушительной киберугрозой для Европы, при этом деятельность организованной киберпреступности все чаще переплетается с операциями, поддерживаемыми государствами, и активностью хактивистских групп.[1]
Страны Балтии привлекательны для злоумышленников не только из-за своего географического положения
Балтийские государства входят в число европейских лидеров по уровню цифровизации. Государственное управление, финансовый сектор, промышленность и бизнес все больше опираются на облачные технологии, цифровую идентификацию и взаимосвязанные информационные системы.
Именно это обеспечивает конкурентоспособность современной экономики.
Но одновременно это значительно увеличивает количество потенциальных точек входа для злоумышленников. Кроме того, Балтийский регион находится в геополитически чувствительной зоне, где наряду с финансово мотивированными киберпреступниками активно действуют и поддерживаемые государствами группы киберугроз (state-sponsored threat actors).
По данным ENISA, сегодня наиболее часто объектами атак в Европейском союзе становятся государственный сектор (38,2%), транспорт (7,5%), цифровая инфраструктура (4,8%), финансовые услуги (4,5%) и промышленность (2,9%). Более половины (53,7%) всех проанализированных инцидентов произошли в организациях, подпадающих под действие требований директивы NIS2.[1] NIS2 — это директива Европейского союза по кибербезопасности, устанавливающая обязательные требования к защите критически важной инфраструктуры, а также многих средних и крупных предприятий.
Именно сочетание высокой цифровизации и сложной геополитической обстановки делает страны Балтии особенно привлекательной целью для киберпреступников.
Злоумышленники стали значительно профессиональнее
Наши команды по всему миру ежегодно участвуют более чем в ста расследованиях серьезных инцидентов, связанных с программами-вымогателями и вымогательством данных. Практически каждый такой случай подтверждает одну и ту же закономерность.
Компании редко удивляет сам факт атаки.
Гораздо большим потрясением становится осознание того, что злоумышленники находились внутри корпоративной сети несколько дней, недель, а иногда и месяцев, прежде чем их удалось обнаружить.
Современные кибератаки уже давно не похожи на хаотичные попытки отдельных хакеров взломать систему. Сегодня это тщательно организованные операции, где каждая группа специализируется на своем этапе: получении первоначального доступа, перемещении внутри сети, краже данных, развертывании программы-вымогателя и ведении переговоров о выплате выкупа.
Еще пять лет назад мы гораздо чаще сталкивались с атаками, целью которых было просто остановить работу компании.
Сегодня почти каждый серьезный инцидент начинается с того, что злоумышленники пытаются определить, что представляет для организации наибольшую ценность: конфиденциальные данные, клиентская информация, интеллектуальная собственность или финансовые системы.
Европейская статистика подтверждает ту же тенденцию. По оценке ENISA, около 60% всех инцидентов начинаются с фишинга, тогда как 21,3% связаны с эксплуатацией известных, но своевременно не устраненных уязвимостей программного обеспечения.[1] В свою очередь, CERT-EU сообщил, что в 2025 году было зафиксировано уже 174 активные группы киберугроз — на 64 больше, чем годом ранее. Организация также отмечает, что наиболее распространенной точкой проникновения по-прежнему остаются не обновленные вовремя устройства сетевого периметра — межсетевые экраны, VPN-шлюзы и другое сетевое оборудование.[3]
Это означает, что отправной точкой большинства атак становится не сложная техническая уязвимость, а человеческий фактор или недостатки повседневных бизнес-процессов организации.
Что это означает для бизнеса
Руководители компаний традиционно воспринимают кибербезопасность как статью расходов.
Однако после серьезного киберинцидента основные потери связаны вовсе не с восстановлением серверов.
Наибольший ущерб наносят остановка бизнес-процессов, потеря доверия клиентов, невыполнение договорных обязательств, требования регуляторов и репутационные потери.
Данные стали ценнее серверов
Если еще несколько лет назад основной целью злоумышленников было как можно быстрее парализовать деятельность компании, то сегодня ситуация кардинально изменилась.
Главной ценностью стала информация.
В первую очередь преступники стремятся похитить конфиденциальные документы, базы данных клиентов, финансовую информацию или объекты интеллектуальной собственности. Лишь после этого они запускают программу-вымогатель или используют другие инструменты давления.
Если компания отказывается платить выкуп, злоумышленники угрожают опубликовать конфиденциальные данные, связаться с клиентами и партнерами или разместить коммерческие секреты в открытом доступе.
Во многих случаях именно репутационный ущерб и потеря доверия клиентов обходятся организации значительно дороже, чем техническое устранение последствий самой атаки.
В случае с LVM злоумышленники уже успели опубликовать не менее 44 гигабайт данных, при этом точный объем похищенной информации все еще устанавливается.[5]
Опыт Латвии подтверждает европейские выводы
После инцидента с LVM организация CERT.LV опубликовала рекомендации по повышению устойчивости инфраструктуры к кибератакам.[4]
Примечательно, что рекомендации не сводятся к покупке очередного решения по информационной безопасности.
Особое значение имеют три ключевых принципа.
- Полностью знать все внутренние и доступные из интернета ИТ-ресурсы организации и постоянно отслеживать их актуальность. Невозможно защитить то, о существовании чего организация сама не знает.
- Внедрить многофакторную аутентификацию для всех публично доступных сервисов с авторизацией пользователей — без каких-либо исключений.
- Сегментировать сеть и применять принципы Zero Trust («нулевого доверия»), исходя из предположения, что компрометация системы уже могла произойти.[4]
Эти рекомендации полностью соответствуют современным европейским тенденциям.
Европа делает ставку на устойчивость, а не только на защиту
Именно поэтому Европейский союз внедряет директиву NIS2.
Ее главная цель заключается не в том, чтобы обязать компании приобрести больше средств защиты.
Директива требует, чтобы руководство организаций лично отвечало за управление киберрисками, готовность к инцидентам, безопасность цепочек поставок и обеспечение непрерывности бизнеса.
Иными словами, кибербезопасность становится вопросом корпоративного управления.
К аналогичным выводам приходит и CERT-EU в своем последнем обзоре угроз. В 2025 году ландшафт киберугроз значительно усложнился: методы социальной инженерии давно вышли за пределы электронной почты и включают голосовой фишинг (vishing), созданные искусственным интеллектом дипфейки, а также злоупотребление механизмами OAuth. За год количество программных продуктов, используемых злоумышленниками при атаках, увеличилось примерно на 80%. Среди основных рекомендаций CERT-EU — внедрение устойчивой к фишингу многофакторной аутентификации и приоритетная защита устройств сетевого периметра, доступных из Интернета.[3]
Самая большая ошибка — считать, что компания слишком мала
На практике мы по-прежнему регулярно сталкиваемся с одним весьма распространенным заблуждением.
Многие компании убеждены, что они слишком малы, чтобы представлять интерес для киберпреступников.
Но сами преступники так не считают.
Они автоматизируют поиск потенциальных жертв и выбирают их не по размеру бизнеса, а по наличию возможностей для проникновения.
Взломанная корпоративная почта сотрудника, устаревший VPN-сервер или вовремя не установленное обновление безопасности для них гораздо важнее годового оборота компании.
Именно поэтому столь многие атаки начинаются с, казалось бы, незначительного инцидента — компрометации электронной почты одного из сотрудников.
После этого злоумышленники могут незаметно наблюдать за внутренней перепиской компании в течение нескольких дней или даже недель, перехватывать счета, изменять платежные реквизиты и готовить следующий этап атаки.
Именно здесь мы вновь возвращаемся к главной мысли статьи.
Проблема заключается не в том, что атака может произойти.
Проблема заключается в способности организации своевременно обнаружить злоумышленников до того, как ущерб станет критическим.
Пять вопросов, которые руководство компании должно задать себе уже сегодня
События последних недель в Латвии — это не повод для паники.
Это повод подготовиться.
Каждый руководитель компании должен быть способен честно ответить на пять вопросов.
- Точно ли мы знаем обо всех системах, доступных из Интернета?
- Включена ли многофакторная аутентификация для всех критически важных сервисов?
- Проверяли ли мы недавно резервные копии путем полноценного восстановления данных, а не просто их создания?
- Способны ли мы обнаружить злоумышленника до того, как будет активирована программа-вымогатель?
- Знает ли руководство компании, какие действия необходимо предпринять в первые 24 часа после серьезного киберинцидента?
Если хотя бы на один из этих вопросов нет уверенного ответа, устойчивость организации, скорее всего, значительно ниже, чем кажется.
Согласно данным CERT.LV, с момента начала полномасштабного вторжения России в Украину в 2022 году количество зарегистрированных киберинцидентов в латвийском киберпространстве увеличилось в шесть раз, а число выявленных скомпрометированных устройств — в восемь раз. Только за первый квартал 2026 года специалисты CERT.LV вручную обработали 846 киберинцидентов и выявили более 757 000 устройств, находившихся под угрозой компрометации, — это самый высокий показатель за всю историю наблюдений.[2]
Это означает, что современная среда киберугроз перестала быть временным кризисом.
Она стала новой реальностью.
Сегодня выигрывают не те компании, которые никогда не становятся объектами кибератак.
Побеждают те, кто способен обнаружить атаку быстрее других, оперативно локализовать ее последствия и максимально быстро восстановить свою деятельность.
Вопрос уже не в том, столкнется ли компания с киберинцидентом.
Вопрос в том, насколько хорошо она будет подготовлена в тот день, когда это произойдет.
Именно эта готовность все чаще определяет, какие компании после кризиса продолжают расти, а какие еще долго пытаются вернуть доверие клиентов.
Источники
[1] Европейское агентство по кибербезопасности (ENISA). ENISA Threat Landscape 2025. 1 октября 2025 года.
https://www.enisa.europa.eu/publications/enisa-threat-landscape-2025
Европейское агентство по кибербезопасности (ENISA). EU consistently targeted by diverse yet convergent threat groups (пресс-релиз). 1 октября 2025 года.
https://www.enisa.europa.eu/news/etl-2025-eu-consistently-targeted-by-diverse-yet-convergent-threat-groups
[2] CERT.LV. Киберпространство Латвии в первом квартале 2026 года. 15 мая 2026 года.
https://www.cert.gov.lv/lv/2026/05/2026-gada-1-ceturksnis-latvijas-kibertelpa
[3] CERT-EU. Threat Landscape Report 2025 – A Year in Review. 8 апреля 2026 года.
https://cert.europa.eu/publications/threat-intelligence/tlr2025/
[4] CERT.LV. Рекомендации CERT.LV по повышению устойчивости инфраструктуры к кибератакам. 3 июля 2026 года.
https://cert.lv/lv/2026/07/cert-lv-rekomendacijas-infrastrukturas-kiberdrosibas-noturibas-uzlabosanai-pret-kiberuzbrukumiem
[5] Сообщения информационного агентства LETA и публикации средств массовой информации (LSM.lv, TVNET, Apollo.lv, NRA.lv) о кибератаках на АО Latvijas valsts meži (LVM) и АО Olpha, июнь–июль 2026 года.




