Написать нам в Telegram

Виды кибератак на сайты и бизнес: как их распознать и защититься

Безопасность
19 сентября 2026 г.
Фото Максим Козлов
Максим КозловРуководитель отдела разработки

Кибератака — целенаправленное действие против сайта, сервера, сети или сотрудников компании, чтобы украсть данные или деньги, остановить работу, получить скрытый доступ или использовать ваши ресурсы в чужих целях. Видов кибератак десятки, но почти все инциденты у малого и среднего бизнеса укладываются в дюжину сценариев: от фишингового письма бухгалтеру до веб-шелла, который месяцами живёт в папке загрузок сайта.

Ниже — обзор для руководителя: какие бывают виды хакерских атак, как их заметить, что защищает и что делать, если атака уже случилась. Данные — на сентябрь 2026 года.

Что такое кибератака и почему атакуют не только крупные компании

Кибератакой считается и неудавшаяся попытка: DDoS, который сайт выдержал, или перебор паролей, упёршийся в блокировку. Полезно различать атаку (действие), уязвимость (слабое место, через которое она проходит) и инцидент (атаку, которая причинила ущерб).

  • Массовые атаки. Боты круглосуточно сканируют интернет в поисках известных уязвимостей, открытых админок и слабых паролей. Так ломают большинство сайтов малого бизнеса.
  • Целевые атаки. Злоумышленник изучает конкретную компанию: сотрудников, подрядчиков, сервисы. Для атакующего дороже, но и ущерб больше — шифрование инфраструктуры, кража базы, вымогательство.

По данным ГК «Солар», большая часть веб-атак — попытки автоматизированных ботов найти уязвимости в веб-приложениях.

Цели атакующих сводятся к четырём: деньги (вымогательство, кража платёжных данных, продажа баз), ресурсы (ваш сервер рассылает спам или майнит), доступ (сайт как вход во внутреннюю сеть или к вашим клиентам) и «шум» — хактивизм и дефейс ради огласки.

Виды кибератак: сводная таблица «атака — цель — признак — защита»

Шпаргалка: какие угрозы реальны для обычной компании с сайтом, как они проявляются и какая мера закрывает их в первую очередь.

Вид атакиЦельПризнакГлавная защита
Фишинг и социальная инженерияПароли, деньги, доступ в сетьПисьмо или сообщение «срочно», поддельная страница входа, звонок «из банка»Обучение сотрудников, 2FA, регламент подтверждения платежей
Вредоносное ПО и шифровальщикиВыкуп, кража данных, скрытый доступФайлы с новым расширением, записка с требованием, аномальная активность ПКОбновления, антивирус, бэкапы 3-2-1, минимум прав
DDoSОстановить сайт или сервисОшибки 502/503, всплеск трафика из нетипичных стран и сетейAnti-DDoS-сервис, CDN, заранее подготовленный план
SQL-инъекции и XSSБаза данных, сессии пользователейСтранные параметры в логах, чужой скрипт на страницахПараметризованные запросы, экранирование вывода, WAF
Брутфорс и credential stuffingВход в админку, личные кабинетыТысячи неудачных входов, входы с новых IP и устройствУникальные пароли, 2FA, лимиты попыток, капча
Эксплуатация уязвимостей CMS и модулейПолный контроль над сайтомНовые админы, изменённые файлы ядра, редиректыСвоевременные обновления, удаление лишних модулей
Веб-шеллыПостоянный скрытый доступ к серверуНезнакомые PHP-файлы в папках загрузок, свежие даты измененияЗапрет исполнения скриптов в upload, контроль целостности файлов
ДефейсОгласка, удар по репутацииПодменённая главная, лозунги, чужие логотипыОбновления, разделение прав, мониторинг изменений
SEO-спам и дорвеиТрафик для казино, аптек, мошенниковЧужие страницы в индексе, редирект только с поиска или мобильныхМониторинг Яндекс Вебмастера, контроль целостности, чистка
Атаки на цепочку поставок ПОЗаражение через библиотеки и обновленияНеожиданный код в зависимостях, подмена пакетаФиксация версий, lock-файлы, аудит зависимостей
Утечки через подрядчиков и доступыВход по легальным учётным даннымВходы старых учёток, доступ «с чужого» сервераПерсональные учётки, отзыв доступов, журнал выдачи
MITM (перехват трафика)Логины, cookie, платёжные данныеПредупреждения о сертификате, HTTP-формыHTTPS везде, HSTS, осторожность с публичным Wi-Fi

Фишинг и социальная инженерия: атаки на людей

Самый дешёвый способ попасть в компанию — попросить сотрудника открыть дверь. Письмо имитирует банк, налоговую или поставщика; вложение содержит вредоносный макрос или архив, ссылка ведёт на копию страницы входа в почту или CRM. Смежные сценарии — звонок «из банка» и сообщение от «директора» в мессенджере.

По исследованию BI.ZONE Threat Zone 2026, в 2025 году 64% целевых атак на организации России и СНГ начинались с фишинговых писем (годом ранее — 57%), а вторым по популярности способом проникновения стали службы удалённого доступа — 18%. Атакующие всё чаще уходят из почты в мессенджеры и соцсети.

Любой запрос на оплату, смену реквизитов или передачу доступа, пришедший письмом или в мессенджер, подтверждайте по второму каналу — звонком по заранее известному номеру. Это отсекает большую часть мошенничества с «директором» и «поставщиком».

Вредоносное ПО и шифровальщики

Вредоносное ПО — трояны, стилеры, бэкдоры и шифровальщики. Стилер крадёт сохранённые в браузере пароли и cookie, после чего злоумышленник входит в CRM или админку сайта от имени сотрудника. Шифровальщик блокирует файлы и базы и требует выкуп, причём современные группировки сначала выгружают данные, а потом угрожают их опубликовать.

Защита — обновления ОС и программ, антивирус на всех рабочих машинах, работа сотрудников без прав администратора, запрет установки ПО «с сайтов» и резервные копии, до которых шифровальщик не дотянется.

Виды атак на сайт: от DDoS до веб-шеллов

Сайт — самая видимая часть компании и часто самая слабая: по данным Positive Technologies, в каждой третьей реальной атаке злоумышленники попадали во внутреннюю сеть российских компаний именно через уязвимости веб-приложений.

DDoS-атаки

Сайт заваливают запросами с тысяч устройств, и он перестаёт отвечать. Данные не крадут, но простой магазина в сезон стоит реальных денег, а DDoS нередко прикрывает другую атаку. Как отличить атаку от падения хостинга и какие способы защиты доступны — в статье что такое DDoS-атака и как защитить сайт.

SQL-инъекции и XSS

SQL-инъекция — данные из формы или адресной строки попадают в запрос к базе без обработки, и атакующий дописывает свою команду: выгружает таблицу клиентов, меняет пароль администратора. XSS — внедрение чужого JavaScript в страницы: скрипт крадёт сессии посетителей или подменяет реквизиты на странице оплаты. В OWASP Top 10 2025 обе уязвимости входят в категорию «Инъекции».

Брутфорс и credential stuffing

Брутфорс — перебор паролей к админке, FTP, SSH или панели хостинга. Credential stuffing — подстановка пар «логин — пароль» из чужих утечек в расчёте на то, что человек везде использует один пароль. Защита — уникальные пароли, двухфакторная аутентификация и лимит попыток входа.

Эксплуатация уязвимостей CMS и модулей

Самый массовый сценарий для сайтов малого бизнеса: после публикации уязвимости боты за считаные дни проверяют все сайты на этом движке. Так развивались волны атак на 1С-Битрикс: уязвимость CVE-2022-27228 в модуле «Опросы, голосования» (vote) закрыли патчем в 2022 году, но сайты без обновлений взламывали через неё ещё годы спустя. У WordPress основной риск — сторонние плагины и темы, особенно заброшенные или скачанные с варезных сайтов.

Веб-шеллы

Веб-шелл — небольшой скрипт, который злоумышленник загружает на сервер через уязвимость или украденный доступ, чтобы выполнять команды, читать базу и возвращаться снова и снова. Поэтому «удалить вирус с главной» недостаточно: пока не найдены все закладки и не закрыт вектор входа, повторное заражение — вопрос дней. Признаки — PHP-файлы с бессмысленными именами в папках загрузок и кеша, свежие даты изменения файлов, непонятные задания в cron.

Дефейс, SEO-спам и дорвеи

Дефейс — подмена главной страницы ради огласки, о нём узнают сразу. SEO-спам работает тихо: на сайт подсаживают тысячи страниц со ссылками на казино и аптеки или настраивают редирект только для посетителей из поиска и с мобильных. Владелец ничего не видит, а поисковик понижает сайт. Признаки — незнакомые URL в Яндекс Вебмастере и в поиске по site:ваш-домен, резкий рост числа страниц в индексе.

Перехват трафика (MITM)

Злоумышленник встраивается между пользователем и сайтом — через поддельную точку Wi-Fi, заражённый роутер или подмену DNS — и читает или меняет данные. Для сайта защита — HTTPS на всех страницах, HSTS и отсутствие смешанного контента, для сотрудников — VPN в открытых сетях.

Атаки на цепочку поставок ПО и утечки через подрядчиков

Современный сайт — это десятки сторонних компонентов: библиотеки, модули, виджеты, SDK платёжных систем. В OWASP Top 10 2025 устаревшие компоненты превратились в более широкий риск цепочки поставок (A03 Software Supply Chain Failures). В сентябре 2025 года через фишинг сопровождающего были скомпрометированы популярные npm-пакеты, включая chalk и debug, — вредоносные версии попадали в сборки автоматически; в том же месяце по npm распространился самокопирующийся червь Shai-Hulud. Подробнее — в статье OWASP Top 10: главные уязвимости веб-приложений.

Вторая сторона проблемы — люди с доступами. За годы у сайта копятся учётки прошлого разработчика, фрилансера, SEO-агентства, уволенных сотрудников. Если компьютер хотя бы одного из них заражён стилером, злоумышленник входит «через парадную дверь». Правила: каждому подрядчику — персональная учётка с минимальными правами, журнал выдачи доступов, отзыв доступов в день окончания работ, lock-файлы и аудит зависимостей.

Кибератаки в России: цифры отчётов 2025–2026 годов

Данные опубликованных исследований российских ИБ-компаний. Методики разные, поэтому сравнивать цифры между собой напрямую нельзя.

Источник и датаЧто измерялиКлючевые цифры
ГК «Солар», февраль 2026Веб-атаки на сайты клиентов WAF за 2025 год3,3 млрд событий, +89% к 2024 году; на одну компанию — в 1,6 раза больше
ГК «Солар», март 2026DDoS-атаки на российские компании за 2025 год665,3 тыс. атак, +11% к 2024 году
BI.ZONE, Threat Zone 2026, февраль 2026Целевые атаки на организации России и СНГ в 2025 годуФишинг — 64% начальных проникновений (57% годом ранее), удалённый доступ — 18%
Positive Technologies, июнь 2026Успешные атаки на веб-приложения российских организаций75% — нарушение деятельности, 34% — утечка данных, 36% — вход во внутреннюю сеть через сайт
«Лаборатория Касперского», июнь 2026Атаки на малый и средний бизнес в мире, январь — апрель 2026Более 33 тыс. атак со зловредами под видом ИИ-сервисов, почти в 5 раз больше, чем годом ранее

Как защитить малый бизнес от хакерских атак: базовая гигиена

Большую часть массовых угроз закрывают пять мер без собственного центра мониторинга:

  1. Обновления. CMS, модули, серверное ПО и рабочие ПК — по расписанию, критические патчи — в течение нескольких дней. Неиспользуемые модули удалить.
  2. Двухфакторная аутентификация для почты, админки, хостинга, регистратора домена, CRM и банка.
  3. Бэкапы по правилу 3-2-1: три копии, два типа носителей, одна — вне основной площадки. Раз в квартал — пробное восстановление.
  4. Минимум прав: персональные учётки и роли вместо общего администратора, регулярная ревизия пользователей.
  5. Мониторинг доступности, изменений файлов, новых администраторов и уведомлений Яндекс Вебмастера с оповещением в Telegram или на почту.

Гигиена не найдёт логическую уязвимость в коде корзины или забытую тестовую копию сайта с базой. Для этого проводят аудит безопасности сайта: сканирование по OWASP, ручной разбор находок, проверку CMS, сервера, доступов и логов. Базовый аудит типового сайта на популярной CMS стоит от 12 000–17 000 ₽, расширенный с пентестом-лайт — от 35 000–60 000 ₽; итог зависит от размера сайта, стека и формата проверки.

Если на сайте есть формы, личный кабинет или оплата, заложите в годовой бюджет хотя бы один аудит безопасности и повторную проверку после крупных доработок.

План реагирования: что делать, если атака уже случилась

План пишется заранее, на одну-две страницы: кто принимает решения, кому звонить, где доступы и бэкапы. Базовый порядок действий:

  1. Зафиксировать: скриншоты, время обнаружения, копии логов и файлов до любых изменений.
  2. Изолировать: закрыть сайт заглушкой, отключить заражённые компьютеры от сети, не выключая их.
  3. Сменить все доступы — хостинг, FTP/SSH, база, админка, почта, домен — с чистого устройства.
  4. Найти вектор входа и закладки, иначе откат на бэкап закончится повторным взломом.
  5. Очистить и обновить компоненты, отправить сайт на перепроверку в Яндекс Вебмастере.
  6. Уведомить Роскомнадзор, если затронуты персональные данные.

Если своими силами сайт не поднять, нужна срочная работа — восстановление сайта после взлома с поиском точки входа и закладок.

Утечка персональных данных: уведомление Роскомнадзора за 24 и 72 часа

По ч. 3.1 ст. 21 152-ФЗ оператор, установивший факт неправомерной или случайной передачи персональных данных, обязан уведомить Роскомнадзор: в течение 24 часов — об инциденте, предполагаемых причинах, вреде и принятых мерах, в течение 72 часов — о результатах внутреннего расследования и виновных, если они известны. Под это попадает и утечка базы заявок с сайта: имя и телефон — уже персональные данные. Остальные требования закона — в статье требования 152-ФЗ к сайту в 2026 году.

За неподанное уведомление об утечке юрлицу грозит штраф 1–3 млн ₽. Ответственного и шаблон сообщения определяют до инцидента, а не в первые сутки после него.

Ответственность атакующих по УК РФ

Действия атакующих квалифицируют по статье 272 УК РФ (неправомерный доступ к компьютерной информации) и статье 273 (создание, использование и распространение вредоносных программ); если атака сопровождается требованием денег, добавляется вымогательство (статья 163), а атаки на объекты критической информационной инфраструктуры рассматриваются по статье 274.1. Найти исполнителей сложно, но заявление стоит подать: оно фиксирует ущерб и пригодится при повторной атаке.

Типичные ошибки в защите от кибератак

  • «Мы маленькие, никому не нужны». Массовые боты ищут уязвимые версии CMS, а не громкие имена.
  • Бэкап на том же сервере — взломщик или шифровальщик уничтожит его вместе с сайтом.
  • Один пароль администратора на всех — после ухода подрядчика неясно, кто ещё может войти.
  • Лечение симптомов: удалили редирект, но не нашли веб-шелл — через неделю всё повторяется.
  • Защита только периметра: WAF настроен, а сотрудники открывают вложения «от налоговой».

Чек-лист: базовая защита компании от кибератак

  • CMS, модули и серверное ПО обновлены, неиспользуемые модули удалены
  • 2FA включена для почты, админки, хостинга, домена, CRM и банка
  • Бэкапы по правилу 3-2-1, восстановление проверено за последний квартал
  • У каждого сотрудника и подрядчика персональная учётка, бывшие доступы отозваны
  • Весь сайт работает по HTTPS, включён HSTS
  • В папках загрузок запрещено выполнение скриптов, настроен контроль целостности файлов
  • Мониторинг доступности, изменений файлов и новых администраторов с оповещением
  • Сотрудники подтверждают платежи и смену реквизитов по второму каналу
  • Есть план реагирования и ответственный за уведомление Роскомнадзора
  • Аудит безопасности сайта проведён за последние 12 месяцев

Видов кибератак много, но точек входа немного: люди, устаревшее ПО, слабые доступы и уязвимый код. Обновления, 2FA, бэкапы 3-2-1, минимум прав и мониторинг закрывают большую часть массовых атак, остальное — регулярная независимая проверка и заранее написанный план на случай инцидента.

Частые вопросы
Для компании в целом — фишинг: по данным BI.ZONE, с фишинговых писем начинались 64% целевых атак на организации в России и СНГ в 2025 году. Для сайта — автоматическая эксплуатация известных уязвимостей CMS и модулей и подбор паролей к админке. Обе угрозы закрываются базовыми мерами: обновлениями, 2FA и обучением сотрудников.
Типичные признаки: редиректы на чужие сайты (иногда только с поиска или мобильных), незнакомые страницы в индексе Яндекса, предупреждение в Яндекс Вебмастере, письмо хостера о рассылке спама, новые пользователи-администраторы и PHP-файлы в папках загрузок. Часть взломов не проявляется внешне вовсе — их находят только проверкой файлов и логов.
Атака — это сама попытка воздействия, она может и не удаться: DDoS, который отбил защитный сервис, или перебор пароля, заблокированный лимитом попыток. Инцидент — атака, которая причинила ущерб: простой, утечку, заражение. Для бизнеса важны оба понятия: атаки показывают, что вас проверяют, инциденты — что защита не сработала.
Закон не обязывает, но заявление стоит подать, если есть ущерб: оно фиксирует факт и пригодится в спорах с контрагентами, страховой и при повторной атаке. Действия атакующих квалифицируют по статьям 272 и 273 УК РФ, при вымогательстве — ещё и по статье 163. Отдельно от полиции при утечке персональных данных обязательно уведомление Роскомнадзора за 24 и 72 часа.
Нет. Хостер отвечает за инфраструктуру и обычно фильтрует простые сетевые атаки, но не обновляет вашу CMS, не проверяет код форм и не контролирует, кому вы раздали доступ в админку. Уязвимости сайта, слабые пароли и заражённые компьютеры сотрудников остаются зоной ответственности владельца.
Автоматический мониторинг изменений и доступности — постоянно. Независимый аудит безопасности — раз в год и дополнительно после крупных доработок, смены подрядчика, подключения оплаты или личного кабинета. Для сайтов на популярных CMS важно также проверять обновления модулей хотя бы раз в месяц.
Аудит безопасности сайта
Поможем с этой задачей под ключ — от идеи до результата. Рассчитаем стоимость и сроки под вашу задачу.
Читать подробнее
Услуги по теме
Проводим превентивный аудит безопасности сайта до того, как вас взломали: ищем уязвимости по методологии OWASP — SQL-инъекции, XSS, дыры в правах и доступах, разбираем устаревшую CMS, плагины и настройки хостинга, делаем пентест-лайт «чёрным» и «белым» ящиком. На выходе — понятный отчёт с уязвимостями, оценкой риска и приоритизированным планом устранения. Работаем на фикс-смете.
Восстанавливаем сайт после взлома и заражения вирусом: находим и удаляем вредоносный код, шеллы и бэкдоры, чистим базу данных, поднимаем сайт из бэкапа, снимаем блокировки антивирусов, хостинга и поисковиков, закрываем уязвимости и ставим защиту от повторного взлома. Работаем круглосуточно — берёмся в день обращения, на фикс-смете.
Проверяем, как сайт собирает и передаёт персональные данные: формы и отдельные согласия по 156-ФЗ, политику обработки ПДн, cookie и Метрику, локализацию базы и иностранные сервисы, уведомления в Роскомнадзор. Аудит сайта на 152-ФЗ проводят разработчики, поэтому найденные нарушения мы сами исправляем в коде, а документы готовим по шаблонам; для сложных случаев рекомендуем привлечь вашего юриста — работаем с ним в связке.
Берём ваш сайт на абонентское обслуживание: мониторинг доступности, бэкапы, обновления и безопасность, доработки по часам и реакция на инциденты по SLA. Студия с 2008 года — поддерживаем сайты на любой CMS и самописном коде.