img
img26 августа 2026 в 16:06

Связь под прицелом: почему хакеры атакуют периферию, а не ядро сети

Атаки на телеком-инфраструктуру России перестали быть историей про вымогателей-одиночек. Сегодня злоумышленники действуют по логике кибервойны: проникают через подрядчиков, уничтожают конфигурации оборудования и выводят из строя связь в регионах перед физическими ударами. О том, где проходит линия разлома между федеральным и региональным уровнем защиты, готовы ли отечественные вендоры к большой войне и почему bug bounty для операторов остается зоной правового тумана, «Телеспутнику» рассказал председатель совета по противодействию технологическим правонарушениям КС НСБ России Игорь Бедеров.

Атаки на телеком-инфраструктуру России перестали быть историей про вымогателей-одиночек. Сегодня злоумышленники действуют по логике кибервойны: проникают через подрядчиков, уничтожают конфигурации оборудования и выводят из строя связь в регионах перед физическими ударами. О том, где проходит линия разлома между федеральным и региональным уровнем защиты, готовы ли отечественные вендоры к большой войне и почему bug bounty для операторов остается зоной правового тумана, «Телеспутнику» рассказал председатель совета по противодействию технологическим правонарушениям КС НСБ России Игорь Бедеров.

Телекоммуникационная отрасль переживает фундаментальную трансформацию угроз. Если классическая киберпреступность стремилась к монетизации доступа, то текущая волна атак нацелена на разрушение. Связь, спутниковые каналы и системы оповещения стали первоочередными целями, поскольку их деградация напрямую влияет на управляемость территорий и координацию сил. В отличие от атак на финансовый сектор, где злоумышленник заинтересован в скрытности для вывода средств, в телекоме противник действует на поражение, не опасаясь обнаружения после нанесения ущерба.

Не лобовой штурм, а тихое проникновение

Наиболее опасная тенденция последних лет — отказ от прямых попыток взлома ядра сети в пользу последовательной компрометации менее защищенных звеньев. По словам Игоря Бедерова, типичная модель атаки сегодня выглядит как многоступенчатая операция, где первичный доступ получают через подрядчиков и сервисные организации, обладающие легитимными каналами удаленного доступа.

«Сегодня доминирует не лобовой удар по ядру сети, а последовательная компрометация периферии. Чаще всего проникновение начинается через подрядчиков и сервисные организации, у которых есть удаленный доступ к оборудованию. Используются украденные или утекшие учетные данные, уязвимости VPN-шлюзов, фишинг на администраторов, необновленные прошивки».

Эксперт отмечает, что злоумышленники не гнушаются и методами, выходящими за рамки сугубо сетевых атак. Это могут быть подброшенные зараженные носители, документы с QR-кодами, ведущими на вредоносные ресурсы, и даже использование завербованных агентов внутри организаций. После получения доступа атакующие действуют терпеливо — закрепляются, изучают топологию сети и только затем запускают вайперы, безвозвратно уничтожающие данные и конфигурации.

Также Бедеров подчеркивает прагматичный подход взломщиков при атаках на спутниковую связь. Атаковать сам спутник нецелесообразно: слишком сложно, дорого и ресурсозатратно. Поэтому разрушается наземная инфраструктура, без которой спутник бесполезен.

«В части спутниковой связи атаки направлены не на сам космический аппарат, а на наземный сегмент: телепорты, станции сопряжения, каналы управления и мониторинга. Там возможны и сетевые вторжения, и радиоэлектронное подавление, и подмена сигнала. Для нарушителя это проще, дешевле и эффективнее».

Кибератака как разведка боем

Одним из самых тревожных трендов становится синхронизация хакерских операций с военными действиями. Вывод из строя систем оповещения, камер видеонаблюдения и резервных каналов перед атакой беспилотников — уже не гипотетический сценарий, а рабочая тактика. Как отмечает Игорь Бедеров, подобная активность превратилась в демаскирующий признак, который можно отслеживать с помощью правильно настроенных ловушек (ханипотов).

Однако готовность российской инфраструктуры к такому развитию событий, по оценке Бедерова, неоднородна. Магистральные операторы и крупные ЦОДы действительно защищены хорошо: у них есть резервирование, мониторинг и круглосуточные центры реагирования. Но чем ниже мы спускаемся на уровень региона, тем тоньше становится защитный контур. Основной разрыв проходит между федеральным и муниципальным уровнями, где ресурсов на полноценный Security Operations Center (SOC) просто нет.

К слову, механизм bug bounty (найм компаниями «белых» хакеров для поиска уязвимостей), который в финтехе и IT-гигантах доказал свою эффективность, в телеком-отрасли приживается со скрипом. По словам Бедерова, практика существует, но массовой не стала. 

«Существуют опасения, что исследователь случайно заденет боевой сегмент сети, плюс сохраняется правовая неопределенность — где заканчивается легальный тест и начинается неправомерный доступ. Отмечу также риск из личного опыта, когда участие в программах bug bounty принимали проукраинские хактивисты, которые затем сливали выявленные уязвимости для совершения кибератак».

Это создает токсичный фон для развития культуры ответственного разглашения в отрасли, где цена ошибки измеряется не в деньгах, а в отключенных районах.

Импортозамещение: обмен одних рисков на другие

Уход западных вендоров заставил российских операторов форсировать переход на отечественные решения. Это снизило зависимость от недокументированных возможностей зарубежного оборудования и внезапного отключения обновлений. Но, как подчеркивает Бедеров, автоматического повышения киберустойчивости не произошло.

«Переход на российское оборудование сам по себе не гарантирует повышения киберустойчивости. С одной стороны, он снижает зависимость от зарубежных вендоров. С другой стороны, отечественные решения часто имеют более короткий цикл зрелости. В прошивках и веб-интерфейсах встречаются уязвимости, которые у международных вендоров давно закрыты».

Эксперт называет ключевым фактором не страну происхождения вендора, а зрелость процесса безопасной разработки. Без регулярности обновлений, скорости реакции на уязвимости и прозрачности процесса смена вендора, по его словам, просто меняет один набор рисков на другой. Хотя российские разработчики движутся «семимильными шагами».

Законодательство: от ханипотов к физической защите телепортов

Проблема защищенности телеком-отрасли, да и всей критической инфраструктуры в РФ в целом, по мнению Бедерова, требует комплексного подхода – точечными мерами здесь не обойтись:

«Во-первых, обязательное категорирование и резервирование объектов связи: телепортов, ЦОДов, узлов связи, особенно в приграничных и удаленных регионах. Во-вторых, ужесточение физической защиты: охрана, антидроновые средства, резервное питание, автономные системы оповещения. В-третьих, реальное, а не формальное подключение к ГосСОПКА с передачей данных об инцидентах. В-четвертых, законодательное закрепление safe harbor для исследователей безопасности и операторов bug bounty, чтобы легальное тестирование не приравнивалось к взлому. В-пятых, требования по безопасной разработке и сертификации для отечественных производителей, включая обязательные проверки прошивок и порядок обновления. И в-шестых, регулярные учения, в том числе с физическим проникновением, а не только кабинетные проверки».

Читайте также

Похожие материалы

Как изменится характер кибератак на российский бизнес в 2026 году

07.01.2026

Там, на непроторенных дорожках

13.03.2025

Инновационного «Шелкопряда» для ТВ представят на ЦИПРе

29.05.2025

Власти Свердловской области заплатят 98 млн рублей за освещение своей деятельности на ТВ

23.12.2024

Горячий конструктор для холодного расчёта

14.07.2026

Популярные статьи

Подписка на рассылку

Подпишитесь на рассылку, чтобы одним из первых быть в курсе новых событий

Выбор редакции