Group-IB - Europes manufacturing cyberthreat landsсape.pdf
Group-IB: Inside Europe's Manufacturing Cyber Threat Landscape
#отчет описывает целостный ландшафт киберугроз для производителей в шести европейских экономиках (Германия, Франция, Италия, Испания, Нидерланды, Великобритания) за 2025 год и начало 2026‑го.
Cуществует критический разрыв между тем, где начинаются атаки (интернет‑фейсинг IT, VPN, ERP, цепочка поставок) и тем, где сосредоточены усилия по защите (внутренние OT‑сети и IEC 62443/NIS2‑комплаенс), а реальная «точка боли» — в раннем выявлении IAB, закрытии внешнего периметра и управлении доступом поставщиков.
ТОП-5 трендовых угроз для ОТ:
1️⃣Ransomware — главная операционная угроза. Ransomware остается определяющим типом угроз для производственных предприятий: за 2025 год зафиксировано 228 публикаций на DLS, ориентированных на этот сектор. Основной удар приходится на Великобританию, Германию и Италию (57% всех DLS‑публикаций по производителям Европы), причем группы Qilin и Akira выстраивают индустриализованные RaaS‑модели с фокусом на производственные компании.
2️⃣Initial Access Brokers уже внутри периметра. В 2025 году зафиксировано 120 инцидентов IAB против европейских производителей, каждый из которых означает уже состоявшийся компроментаций сети, продаваемый на подпольных форумах. Крупнейшие брокеры (Big‑Bro, gadji и др.) системно торгуют доступами к производственным предприятиям, причем жертвы часто узнают об этом только на стадии ransomware/эксфильтрации, что делает мониторинг IAB одним из самых ранних сигналов компрометации.
3️⃣Хактивизм переходит от DDoS к реальному OT‑доступу. Отмечено 200 хактивистских инцидентов против производителей Европы, из них 57 связаны с заявленным доступом к ICS (PLС, SCADA, HMI), что уже выходит за рамки «шумных» DDoS‑акций. Группы вроде Z‑ALLIANCE и NoName05716 демонстрируют способность миновать корпоративный IT‑контур и напрямую управлять технологическим оборудованием (котлы, вентиляция, пастеризация и др.), что превращает хактивизм в угрозу физической безопасности, а не только доступности сайтов.
4️⃣Интеллектуальная собственность массово утекает и монетизируется. В 2025 году зафиксировано 93 публикации утечек данных производителей, при этом Франция выделяется 34 инцидентами (37% европейского объема) из‑за концентрации «дорогих» АС (аэрокосмос, оборона, автопром, судостроение). Утечки продаются брокерами данных и интересны как криминальным группам, так и государственным спецслужбам; данные используются для донастройки таргетинга, фрода и последующих атак, что требует постоянного мониторинга внешнего цифрового следа компаний.
5️⃣Основной вектор — уязвимый периметр и размытая граница IT/OT. Практически все описанные кейсы (JLR, атаки BlackEnergy, Qilin, Akira, TAG‑100 и др.) сходятся на одной точке: начальный доступ через уязвимые VPN/файрволы, ERP/ SAP/ESXi, SaaS и поставщиков с последующим продвижением в OT. Отчет подчеркивает, что уязвимые периметровые устройства (Fortinet, Ivanti, Palo Alto, SonicWall, F5, Cisco и др.), плохая сегментация IT/OT и слабый контроль удаленного доступа подрядчиков являются общим знаменателем инцидентов, и рекомендует смещение фокуса с реактивного патчинга OT на проактивное управление внешним периметром и цепочкой поставок.
#АСУТП
👴 BESSEC | ⭐️ Sputnik | 🔴 MAX
#отчет описывает целостный ландшафт киберугроз для производителей в шести европейских экономиках (Германия, Франция, Италия, Испания, Нидерланды, Великобритания) за 2025 год и начало 2026‑го.
Cуществует критический разрыв между тем, где начинаются атаки (интернет‑фейсинг IT, VPN, ERP, цепочка поставок) и тем, где сосредоточены усилия по защите (внутренние OT‑сети и IEC 62443/NIS2‑комплаенс), а реальная «точка боли» — в раннем выявлении IAB, закрытии внешнего периметра и управлении доступом поставщиков.
ТОП-5 трендовых угроз для ОТ:
1️⃣Ransomware — главная операционная угроза. Ransomware остается определяющим типом угроз для производственных предприятий: за 2025 год зафиксировано 228 публикаций на DLS, ориентированных на этот сектор. Основной удар приходится на Великобританию, Германию и Италию (57% всех DLS‑публикаций по производителям Европы), причем группы Qilin и Akira выстраивают индустриализованные RaaS‑модели с фокусом на производственные компании.
2️⃣Initial Access Brokers уже внутри периметра. В 2025 году зафиксировано 120 инцидентов IAB против европейских производителей, каждый из которых означает уже состоявшийся компроментаций сети, продаваемый на подпольных форумах. Крупнейшие брокеры (Big‑Bro, gadji и др.) системно торгуют доступами к производственным предприятиям, причем жертвы часто узнают об этом только на стадии ransomware/эксфильтрации, что делает мониторинг IAB одним из самых ранних сигналов компрометации.
3️⃣Хактивизм переходит от DDoS к реальному OT‑доступу. Отмечено 200 хактивистских инцидентов против производителей Европы, из них 57 связаны с заявленным доступом к ICS (PLС, SCADA, HMI), что уже выходит за рамки «шумных» DDoS‑акций. Группы вроде Z‑ALLIANCE и NoName05716 демонстрируют способность миновать корпоративный IT‑контур и напрямую управлять технологическим оборудованием (котлы, вентиляция, пастеризация и др.), что превращает хактивизм в угрозу физической безопасности, а не только доступности сайтов.
4️⃣Интеллектуальная собственность массово утекает и монетизируется. В 2025 году зафиксировано 93 публикации утечек данных производителей, при этом Франция выделяется 34 инцидентами (37% европейского объема) из‑за концентрации «дорогих» АС (аэрокосмос, оборона, автопром, судостроение). Утечки продаются брокерами данных и интересны как криминальным группам, так и государственным спецслужбам; данные используются для донастройки таргетинга, фрода и последующих атак, что требует постоянного мониторинга внешнего цифрового следа компаний.
5️⃣Основной вектор — уязвимый периметр и размытая граница IT/OT. Практически все описанные кейсы (JLR, атаки BlackEnergy, Qilin, Akira, TAG‑100 и др.) сходятся на одной точке: начальный доступ через уязвимые VPN/файрволы, ERP/ SAP/ESXi, SaaS и поставщиков с последующим продвижением в OT. Отчет подчеркивает, что уязвимые периметровые устройства (Fortinet, Ivanti, Palo Alto, SonicWall, F5, Cisco и др.), плохая сегментация IT/OT и слабый контроль удаленного доступа подрядчиков являются общим знаменателем инцидентов, и рекомендует смещение фокуса с реактивного патчинга OT на проактивное управление внешним периметром и цепочкой поставок.
#АСУТП
👴 BESSEC | ⭐️ Sputnik | 🔴 MAX