Телекоммуникационная отрасль переживает фундаментальную трансформацию угроз. Если классическая киберпреступность стремилась к монетизации доступа, то текущая волна атак нацелена на разрушение. Связь, спутниковые каналы и системы оповещения стали первоочередными целями, поскольку их деградация напрямую влияет на управляемость территорий и координацию сил. В отличие от атак на финансовый сектор, где злоумышленник заинтересован в скрытности для вывода средств, в телекоме противник действует на поражение, не опасаясь обнаружения после нанесения ущерба.
Не лобовой штурм, а тихое проникновение
Наиболее опасная тенденция последних лет — отказ от прямых попыток взлома ядра сети в пользу последовательной компрометации менее защищенных звеньев. По словам Игоря Бедерова, типичная модель атаки сегодня выглядит как многоступенчатая операция, где первичный доступ получают через подрядчиков и сервисные организации, обладающие легитимными каналами удаленного доступа.
«Сегодня доминирует не лобовой удар по ядру сети, а последовательная компрометация периферии. Чаще всего проникновение начинается через подрядчиков и сервисные организации, у которых есть удаленный доступ к оборудованию. Используются украденные или утекшие учетные данные, уязвимости VPN-шлюзов, фишинг на администраторов, необновленные прошивки».
Эксперт отмечает, что злоумышленники не гнушаются и методами, выходящими за рамки сугубо сетевых атак. Это могут быть подброшенные зараженные носители, документы с QR-кодами, ведущими на вредоносные ресурсы, и даже использование завербованных агентов внутри организаций. После получения доступа атакующие действуют терпеливо — закрепляются, изучают топологию сети и только затем запускают вайперы, безвозвратно уничтожающие данные и конфигурации.
Также Бедеров подчеркивает прагматичный подход взломщиков при атаках на спутниковую связь. Атаковать сам спутник нецелесообразно: слишком сложно, дорого и ресурсозатратно. Поэтому разрушается наземная инфраструктура, без которой спутник бесполезен.
«В части спутниковой связи атаки направлены не на сам космический аппарат, а на наземный сегмент: телепорты, станции сопряжения, каналы управления и мониторинга. Там возможны и сетевые вторжения, и радиоэлектронное подавление, и подмена сигнала. Для нарушителя это проще, дешевле и эффективнее».
Кибератака как разведка боем
Одним из самых тревожных трендов становится синхронизация хакерских операций с военными действиями. Вывод из строя систем оповещения, камер видеонаблюдения и резервных каналов перед атакой беспилотников — уже не гипотетический сценарий, а рабочая тактика. Как отмечает Игорь Бедеров, подобная активность превратилась в демаскирующий признак, который можно отслеживать с помощью правильно настроенных ловушек (ханипотов).
Однако готовность российской инфраструктуры к такому развитию событий, по оценке Бедерова, неоднородна. Магистральные операторы и крупные ЦОДы действительно защищены хорошо: у них есть резервирование, мониторинг и круглосуточные центры реагирования. Но чем ниже мы спускаемся на уровень региона, тем тоньше становится защитный контур. Основной разрыв проходит между федеральным и муниципальным уровнями, где ресурсов на полноценный Security Operations Center (SOC) просто нет.
К слову, механизм bug bounty (найм компаниями «белых» хакеров для поиска уязвимостей), который в финтехе и IT-гигантах доказал свою эффективность, в телеком-отрасли приживается со скрипом. По словам Бедерова, практика существует, но массовой не стала.
«Существуют опасения, что исследователь случайно заденет боевой сегмент сети, плюс сохраняется правовая неопределенность — где заканчивается легальный тест и начинается неправомерный доступ. Отмечу также риск из личного опыта, когда участие в программах bug bounty принимали проукраинские хактивисты, которые затем сливали выявленные уязвимости для совершения кибератак».
Это создает токсичный фон для развития культуры ответственного разглашения в отрасли, где цена ошибки измеряется не в деньгах, а в отключенных районах.
Импортозамещение: обмен одних рисков на другие
Уход западных вендоров заставил российских операторов форсировать переход на отечественные решения. Это снизило зависимость от недокументированных возможностей зарубежного оборудования и внезапного отключения обновлений. Но, как подчеркивает Бедеров, автоматического повышения киберустойчивости не произошло.
«Переход на российское оборудование сам по себе не гарантирует повышения киберустойчивости. С одной стороны, он снижает зависимость от зарубежных вендоров. С другой стороны, отечественные решения часто имеют более короткий цикл зрелости. В прошивках и веб-интерфейсах встречаются уязвимости, которые у международных вендоров давно закрыты».
Эксперт называет ключевым фактором не страну происхождения вендора, а зрелость процесса безопасной разработки. Без регулярности обновлений, скорости реакции на уязвимости и прозрачности процесса смена вендора, по его словам, просто меняет один набор рисков на другой. Хотя российские разработчики движутся «семимильными шагами».
Законодательство: от ханипотов к физической защите телепортов
Проблема защищенности телеком-отрасли, да и всей критической инфраструктуры в РФ в целом, по мнению Бедерова, требует комплексного подхода – точечными мерами здесь не обойтись:
«Во-первых, обязательное категорирование и резервирование объектов связи: телепортов, ЦОДов, узлов связи, особенно в приграничных и удаленных регионах. Во-вторых, ужесточение физической защиты: охрана, антидроновые средства, резервное питание, автономные системы оповещения. В-третьих, реальное, а не формальное подключение к ГосСОПКА с передачей данных об инцидентах. В-четвертых, законодательное закрепление safe harbor для исследователей безопасности и операторов bug bounty, чтобы легальное тестирование не приравнивалось к взлому. В-пятых, требования по безопасной разработке и сертификации для отечественных производителей, включая обязательные проверки прошивок и порядок обновления. И в-шестых, регулярные учения, в том числе с физическим проникновением, а не только кабинетные проверки».



_6a561e26277e8.jpg)



