Отчёты
Отчет Lumen Defender Threatscape 2026: Почему видимость на этапе взлома не решает проблему

Отчет Lumen Defender Threatscape 2026 компании Lumen, подготовленный ее подразделением по угрозам безопасности Black Lotus Labs, дает четкое сообщение о том, что большинство организаций все еще борются с кибератаками слишком поздно. В отчете утверждается, что к моменту обнаружения взлома внутри сети основная работа атаки уже завершена. То, что кажется внезапным проникновением, обычно является последним шагом в намного более длинной и тщательно спланированной операции.
Вместо того, чтобы сосредотачиваться на том, что происходит после компрометации, отчет смещает внимание на то, что происходит до нее. Это смещение меняет все.
Кибератаки теперь начинаются задолго до взлома
Современные кибероперации больше не напоминают случайные взломы. Они больше похожи на структурированные кампании, которые собираются поэтапно со временем. Угрозы начинают с постоянного сканирования интернета, поиска открытых систем, неисправленных устройств и слабых точек аутентификации. Как только они находят возможности, они строят инфраструктуру вокруг них.
Эта подготовительная фаза включает проверку украденных учетных данных, настройку прокси-сетей, тестирование каналов связи и обеспечение бесперебойной работы командных систем. К моменту, когда организация обнаруживает подозрительную активность, атакующий уже построил пути, необходимые для перемещения по среде.
Что делает это особенно опасным, так это то, что большинство организаций никогда не видят эту раннюю фазу. Традиционные средства безопасности предназначены для обнаружения известных угроз или подозрительной активности внутри сети. Они не предназначены для наблюдения за тем, как атака строится в первую очередь.
Слой инфраструктуры теперь является настоящим полем битвы
Одним из наиболее важных выводов отчета является то, что кибератаки больше не определяются малварью в одиночку. Вместо этого они определяются инфраструктурой, которая их поддерживает. Атакующие вкладывают больше усилий в построение устойчивых, адаптируемых систем, которые могут выжить после сбоев и быстро регенерироваться.
Этот сдвиг виден как в преступных операциях, так и в кампаниях, поддерживаемых государствами. Прокси-сети стали основным компонентом почти каждой атаки. Эти сети позволяют атакующим маршрутизировать трафик через скомпрометированные устройства, часто делая злонамеренную активность похожей на то, что она исходит от легитимных пользователей.
В то же время атакующие уходят от конечных точек и к устройствам на краю сети, таким как маршрутизаторы, VPN-шлюзы и брандмауэры. Эти системы расположены в критических точках сети, часто имеют более слабую видимость и обеспечивают прямой доступ к внутренним системам. Они также, как правило, имеют более длительное время безотказной работы и меньше контроля мониторинга, что делает их идеальными опорными точками.
Результатом является ландшафт угроз, в котором атакующие действуют внутри связующего слоя интернета, а не на его краях.
Искусственный интеллект ускоряет весь процесс
Отчет подчеркивает, как генеративный ИИ значительно увеличивает скорость киберопераций. Задачи, которые ранее требовали человеческой координации, теперь могут быть автоматизированы. Атакующие используют ИИ для сканирования уязвимостей, генерации инфраструктуры, тестирования эксплойтов и адаптации своих стратегий в реальном времени.
Этот сдвиг сжимает временную шкалу атаки. То, что ранее занимало дни или недели, теперь может произойти за несколько часов. В некоторых случаях системы, управляемые ИИ, могут оценить условия сети, определить наиболее эффективный путь вперед и скорректировать тактику без вмешательства человека.
Для защитников это создает новую задачу. Команды безопасности больше не сталкиваются с статическими угрозами. Они сталкиваются с системами, которые постоянно эволюционируют, реагируя на защиты, когда они с ними сталкиваются.
Киберпреступность стала профессиональной индустрией
Другой поразительный темой в отчете является то, как киберпреступность созрела в структурированную, профессиональную экосистему. Многие операции теперь напоминают легитимные технологические компании. Они предлагают услуги, поддерживают клиентов и постоянно улучшают свои продукты.
Платформы малвари продаются как услуги по подписке. Прокси-сети сдаются в аренду по требованию. Доступ к скомпрометированным системам можно купить и перепродать через рынки. Различные акторы специализируются на разных частях жизненного цикла атаки, от первоначального доступа до эксфильтрации данных и монетизации.
Этот уровень организации позволяет киберпреступникам масштабировать свои операции эффективно. Он также делает их более устойчивыми. Когда один компонент нарушается, другой может быстро занять его место.
Та же инфраструктура часто используется несколькими группами, стирая границу между преступной деятельностью и операциями, поддерживаемыми государствами. Это делает атрибуцию более сложной и увеличивает риск неправильного толкования истинной природы атаки.
Прокси-сети переопределяют доверие в интернете
Одним из наиболее важных разработок, описанных в отчете, является рост прокси-сетей, построенных из скомпрометированных устройств. Эти сети позволяют атакующим действовать с того, что кажется нормальными резидентными или коммерческими IP-адресами.
С точки зрения защитника это является серьезной проблемой. Традиционные модели безопасности сильно полагаются на сигналы доверия, такие как местоположение, репутация IP и владение сетью. Прокси-сети подрывают все эти сигналы.
Атакующий может казаться легитимным пользователем, подключающимся с резидентной сети. Он может обойти геолокационные контроли, избежать систем обнаружения и бесшовно интегрироваться в нормальные модели трафика.
Это означает, что то, что кажется чистым, не обязательно является безопасным. Сам интернет стал маскировкой.
Даже простые атаки были переизобретены
Отчет также показывает, что старые методы, такие как брутфорс-атаки, далеки от устаревания. Вместо этого они были преобразованы масштабом и автоматизацией.
Атакующие теперь имеют доступ к огромным наборам украденных учетных данных. Они сочетают это с распределенной инфраструктурой и инструментами, управляемыми ИИ, для тестирования систем аутентификации на тысячах целей одновременно. Эти атаки больше не являются случайными. Они являются целевыми, постоянными и высокоэффективными.
Что делает их особенно опасными, так это то, что они часто служат первым шагом в более крупной операции. Как только доступ получен, атакующие могут переместиться глубже в сеть, развернуть дополнительные инструменты и установить долгосрочный контроль.
Операции, поддерживаемые государствами, становятся платформами инфраструктуры
Отчет подчеркивает, как акторы, поддерживаемые государствами, строят долгосрочную инфраструктуру, поддерживающую несколько кампаний во времени. Эти операции предназначены для гибкости. Они могут быть использованы для разведки, эксплуатации или нарушения, в зависимости от цели.
Вместо того, чтобы сосредотачиваться на единственной цели, эти системы создают основу, которая может быть повторно использована в разных операциях. Они предназначены для масштабирования, адаптации и сохранения даже под давлением.
В некоторых случаях атакующие даже не строят свою собственную инфраструктуру. Они захватывают системы, уже контролируемые другими группами, используя их как плацдарм для своих собственных операций. Это добавляет еще один слой сложности и делает еще более трудным понимание, кто стоит за атакой.
Будущее кибербезопасности будет определяться видимостью
Взглянув вперед, отчет определяет несколько сдвигов, которые сформируют ландшафт угроз в 2026 году и далее. Наиболее важным из них является идея о том, что риск будет определяться экспозицией.
Атакующие сканируют интернет постоянно. Любая система, которая видима и уязвима, в конечном итоге будет атакована. Не имеет значения, к какой отрасли она принадлежит. Возможность является движущей силой.
В то же время наиболее важные сигналы не будут поступать от отдельных устройств. Они будут поступать от моделей в сети. То, как системы общаются, как строится и забрасывается инфраструктура, и как трафик течет через интернет, будет раскрывать атаки до того, как они достигнут своих целей.
Это требует другого подхода к безопасности. Вместо того, чтобы сосредотачиваться только на конечных точках и оповещениях, организации должны понимать более широкую среду, в которой формируются атаки.
Новый подход к обороне
Отчет делает ясным, что традиционные стратегии обороны больше не достаточно. Организации должны действовать раньше в жизненном цикле атаки. Они должны сосредотачиваться на обнаружении и нарушении инфраструктуры, которая позволяет атакам, а не только на самих атаках.
Это означает рассмотрение устройств на краю сети как критических активов. Это означает мониторинг того, как трафик входит и покидает сеть. Это означает понимание отношений между системами, а не полагаться на статические индикаторы.
Это также означает принятие того, что граница между преступной деятельностью и операциями, поддерживаемыми государствами, становится все более размытой. Каждое вторжение должно рассматриваться как потенциально стратегическое.
Настоящий урок отчета
Наиболее важным выводом из Отчета Lumen Defender Threatscape 2026 является то, что кибератаки больше не являются изолированными событиями. Они являются построенными системами. Они планируются, тестируются и совершенствуются задолго до их выполнения.
К моменту, когда срабатывает оповещение, атакующий уже находится внутри среды в какой-то форме. Подготовительная работа уже проведена.
Организации, которые преуспеют в этой новой среде, будут теми, кто сместит фокус. Они будут смотреть за пределы конечной точки. Они будут смотреть за пределы взлома. Они будут сосредотачиваться на инфраструктуре, которая делает эти атаки возможными.
Делая это, они получат то преимущество, которое имеет наибольшее значение в современной кибербезопасности. Они увидят атаку до ее начала.












