Виды кибератак на сайты и бизнес: как их распознать и защититься
Кибератака — целенаправленное действие против сайта, сервера, сети или сотрудников компании, чтобы украсть данные или деньги, остановить работу, получить скрытый доступ или использовать ваши ресурсы в чужих целях. Видов кибератак десятки, но почти все инциденты у малого и среднего бизнеса укладываются в дюжину сценариев: от фишингового письма бухгалтеру до веб-шелла, который месяцами живёт в папке загрузок сайта.
Ниже — обзор для руководителя: какие бывают виды хакерских атак, как их заметить, что защищает и что делать, если атака уже случилась. Данные — на сентябрь 2026 года.
Что такое кибератака и почему атакуют не только крупные компании
Кибератакой считается и неудавшаяся попытка: DDoS, который сайт выдержал, или перебор паролей, упёршийся в блокировку. Полезно различать атаку (действие), уязвимость (слабое место, через которое она проходит) и инцидент (атаку, которая причинила ущерб).
- Массовые атаки. Боты круглосуточно сканируют интернет в поисках известных уязвимостей, открытых админок и слабых паролей. Так ломают большинство сайтов малого бизнеса.
- Целевые атаки. Злоумышленник изучает конкретную компанию: сотрудников, подрядчиков, сервисы. Для атакующего дороже, но и ущерб больше — шифрование инфраструктуры, кража базы, вымогательство.
По данным ГК «Солар», большая часть веб-атак — попытки автоматизированных ботов найти уязвимости в веб-приложениях.
Виды кибератак: сводная таблица «атака — цель — признак — защита»
Шпаргалка: какие угрозы реальны для обычной компании с сайтом, как они проявляются и какая мера закрывает их в первую очередь.
| Вид атаки | Цель | Признак | Главная защита |
|---|---|---|---|
| Фишинг и социальная инженерия | Пароли, деньги, доступ в сеть | Письмо или сообщение «срочно», поддельная страница входа, звонок «из банка» | Обучение сотрудников, 2FA, регламент подтверждения платежей |
| Вредоносное ПО и шифровальщики | Выкуп, кража данных, скрытый доступ | Файлы с новым расширением, записка с требованием, аномальная активность ПК | Обновления, антивирус, бэкапы 3-2-1, минимум прав |
| DDoS | Остановить сайт или сервис | Ошибки 502/503, всплеск трафика из нетипичных стран и сетей | Anti-DDoS-сервис, CDN, заранее подготовленный план |
| SQL-инъекции и XSS | База данных, сессии пользователей | Странные параметры в логах, чужой скрипт на страницах | Параметризованные запросы, экранирование вывода, WAF |
| Брутфорс и credential stuffing | Вход в админку, личные кабинеты | Тысячи неудачных входов, входы с новых IP и устройств | Уникальные пароли, 2FA, лимиты попыток, капча |
| Эксплуатация уязвимостей CMS и модулей | Полный контроль над сайтом | Новые админы, изменённые файлы ядра, редиректы | Своевременные обновления, удаление лишних модулей |
| Веб-шеллы | Постоянный скрытый доступ к серверу | Незнакомые PHP-файлы в папках загрузок, свежие даты изменения | Запрет исполнения скриптов в upload, контроль целостности файлов |
| Дефейс | Огласка, удар по репутации | Подменённая главная, лозунги, чужие логотипы | Обновления, разделение прав, мониторинг изменений |
| SEO-спам и дорвеи | Трафик для казино, аптек, мошенников | Чужие страницы в индексе, редирект только с поиска или мобильных | Мониторинг Яндекс Вебмастера, контроль целостности, чистка |
| Атаки на цепочку поставок ПО | Заражение через библиотеки и обновления | Неожиданный код в зависимостях, подмена пакета | Фиксация версий, lock-файлы, аудит зависимостей |
| Утечки через подрядчиков и доступы | Вход по легальным учётным данным | Входы старых учёток, доступ «с чужого» сервера | Персональные учётки, отзыв доступов, журнал выдачи |
| MITM (перехват трафика) | Логины, cookie, платёжные данные | Предупреждения о сертификате, HTTP-формы | HTTPS везде, HSTS, осторожность с публичным Wi-Fi |
Фишинг и социальная инженерия: атаки на людей
Самый дешёвый способ попасть в компанию — попросить сотрудника открыть дверь. Письмо имитирует банк, налоговую или поставщика; вложение содержит вредоносный макрос или архив, ссылка ведёт на копию страницы входа в почту или CRM. Смежные сценарии — звонок «из банка» и сообщение от «директора» в мессенджере.
По исследованию BI.ZONE Threat Zone 2026, в 2025 году 64% целевых атак на организации России и СНГ начинались с фишинговых писем (годом ранее — 57%), а вторым по популярности способом проникновения стали службы удалённого доступа — 18%. Атакующие всё чаще уходят из почты в мессенджеры и соцсети.
Вредоносное ПО и шифровальщики
Вредоносное ПО — трояны, стилеры, бэкдоры и шифровальщики. Стилер крадёт сохранённые в браузере пароли и cookie, после чего злоумышленник входит в CRM или админку сайта от имени сотрудника. Шифровальщик блокирует файлы и базы и требует выкуп, причём современные группировки сначала выгружают данные, а потом угрожают их опубликовать.
Защита — обновления ОС и программ, антивирус на всех рабочих машинах, работа сотрудников без прав администратора, запрет установки ПО «с сайтов» и резервные копии, до которых шифровальщик не дотянется.
Виды атак на сайт: от DDoS до веб-шеллов
Сайт — самая видимая часть компании и часто самая слабая: по данным Positive Technologies, в каждой третьей реальной атаке злоумышленники попадали во внутреннюю сеть российских компаний именно через уязвимости веб-приложений.
DDoS-атаки
Сайт заваливают запросами с тысяч устройств, и он перестаёт отвечать. Данные не крадут, но простой магазина в сезон стоит реальных денег, а DDoS нередко прикрывает другую атаку. Как отличить атаку от падения хостинга и какие способы защиты доступны — в статье что такое DDoS-атака и как защитить сайт.
SQL-инъекции и XSS
SQL-инъекция — данные из формы или адресной строки попадают в запрос к базе без обработки, и атакующий дописывает свою команду: выгружает таблицу клиентов, меняет пароль администратора. XSS — внедрение чужого JavaScript в страницы: скрипт крадёт сессии посетителей или подменяет реквизиты на странице оплаты. В OWASP Top 10 2025 обе уязвимости входят в категорию «Инъекции».
Брутфорс и credential stuffing
Брутфорс — перебор паролей к админке, FTP, SSH или панели хостинга. Credential stuffing — подстановка пар «логин — пароль» из чужих утечек в расчёте на то, что человек везде использует один пароль. Защита — уникальные пароли, двухфакторная аутентификация и лимит попыток входа.
Эксплуатация уязвимостей CMS и модулей
Самый массовый сценарий для сайтов малого бизнеса: после публикации уязвимости боты за считаные дни проверяют все сайты на этом движке. Так развивались волны атак на 1С-Битрикс: уязвимость CVE-2022-27228 в модуле «Опросы, голосования» (vote) закрыли патчем в 2022 году, но сайты без обновлений взламывали через неё ещё годы спустя. У WordPress основной риск — сторонние плагины и темы, особенно заброшенные или скачанные с варезных сайтов.
Веб-шеллы
Веб-шелл — небольшой скрипт, который злоумышленник загружает на сервер через уязвимость или украденный доступ, чтобы выполнять команды, читать базу и возвращаться снова и снова. Поэтому «удалить вирус с главной» недостаточно: пока не найдены все закладки и не закрыт вектор входа, повторное заражение — вопрос дней. Признаки — PHP-файлы с бессмысленными именами в папках загрузок и кеша, свежие даты изменения файлов, непонятные задания в cron.
Дефейс, SEO-спам и дорвеи
Дефейс — подмена главной страницы ради огласки, о нём узнают сразу. SEO-спам работает тихо: на сайт подсаживают тысячи страниц со ссылками на казино и аптеки или настраивают редирект только для посетителей из поиска и с мобильных. Владелец ничего не видит, а поисковик понижает сайт. Признаки — незнакомые URL в Яндекс Вебмастере и в поиске по site:ваш-домен, резкий рост числа страниц в индексе.
Перехват трафика (MITM)
Злоумышленник встраивается между пользователем и сайтом — через поддельную точку Wi-Fi, заражённый роутер или подмену DNS — и читает или меняет данные. Для сайта защита — HTTPS на всех страницах, HSTS и отсутствие смешанного контента, для сотрудников — VPN в открытых сетях.
Атаки на цепочку поставок ПО и утечки через подрядчиков
Современный сайт — это десятки сторонних компонентов: библиотеки, модули, виджеты, SDK платёжных систем. В OWASP Top 10 2025 устаревшие компоненты превратились в более широкий риск цепочки поставок (A03 Software Supply Chain Failures). В сентябре 2025 года через фишинг сопровождающего были скомпрометированы популярные npm-пакеты, включая chalk и debug, — вредоносные версии попадали в сборки автоматически; в том же месяце по npm распространился самокопирующийся червь Shai-Hulud. Подробнее — в статье OWASP Top 10: главные уязвимости веб-приложений.
Вторая сторона проблемы — люди с доступами. За годы у сайта копятся учётки прошлого разработчика, фрилансера, SEO-агентства, уволенных сотрудников. Если компьютер хотя бы одного из них заражён стилером, злоумышленник входит «через парадную дверь». Правила: каждому подрядчику — персональная учётка с минимальными правами, журнал выдачи доступов, отзыв доступов в день окончания работ, lock-файлы и аудит зависимостей.
Кибератаки в России: цифры отчётов 2025–2026 годов
Данные опубликованных исследований российских ИБ-компаний. Методики разные, поэтому сравнивать цифры между собой напрямую нельзя.
| Источник и дата | Что измеряли | Ключевые цифры |
|---|---|---|
| ГК «Солар», февраль 2026 | Веб-атаки на сайты клиентов WAF за 2025 год | 3,3 млрд событий, +89% к 2024 году; на одну компанию — в 1,6 раза больше |
| ГК «Солар», март 2026 | DDoS-атаки на российские компании за 2025 год | 665,3 тыс. атак, +11% к 2024 году |
| BI.ZONE, Threat Zone 2026, февраль 2026 | Целевые атаки на организации России и СНГ в 2025 году | Фишинг — 64% начальных проникновений (57% годом ранее), удалённый доступ — 18% |
| Positive Technologies, июнь 2026 | Успешные атаки на веб-приложения российских организаций | 75% — нарушение деятельности, 34% — утечка данных, 36% — вход во внутреннюю сеть через сайт |
| «Лаборатория Касперского», июнь 2026 | Атаки на малый и средний бизнес в мире, январь — апрель 2026 | Более 33 тыс. атак со зловредами под видом ИИ-сервисов, почти в 5 раз больше, чем годом ранее |
Как защитить малый бизнес от хакерских атак: базовая гигиена
Большую часть массовых угроз закрывают пять мер без собственного центра мониторинга:
- Обновления. CMS, модули, серверное ПО и рабочие ПК — по расписанию, критические патчи — в течение нескольких дней. Неиспользуемые модули удалить.
- Двухфакторная аутентификация для почты, админки, хостинга, регистратора домена, CRM и банка.
- Бэкапы по правилу 3-2-1: три копии, два типа носителей, одна — вне основной площадки. Раз в квартал — пробное восстановление.
- Минимум прав: персональные учётки и роли вместо общего администратора, регулярная ревизия пользователей.
- Мониторинг доступности, изменений файлов, новых администраторов и уведомлений Яндекс Вебмастера с оповещением в Telegram или на почту.
Гигиена не найдёт логическую уязвимость в коде корзины или забытую тестовую копию сайта с базой. Для этого проводят аудит безопасности сайта: сканирование по OWASP, ручной разбор находок, проверку CMS, сервера, доступов и логов. Базовый аудит типового сайта на популярной CMS стоит от 12 000–17 000 ₽, расширенный с пентестом-лайт — от 35 000–60 000 ₽; итог зависит от размера сайта, стека и формата проверки.
План реагирования: что делать, если атака уже случилась
План пишется заранее, на одну-две страницы: кто принимает решения, кому звонить, где доступы и бэкапы. Базовый порядок действий:
- Зафиксировать: скриншоты, время обнаружения, копии логов и файлов до любых изменений.
- Изолировать: закрыть сайт заглушкой, отключить заражённые компьютеры от сети, не выключая их.
- Сменить все доступы — хостинг, FTP/SSH, база, админка, почта, домен — с чистого устройства.
- Найти вектор входа и закладки, иначе откат на бэкап закончится повторным взломом.
- Очистить и обновить компоненты, отправить сайт на перепроверку в Яндекс Вебмастере.
- Уведомить Роскомнадзор, если затронуты персональные данные.
Если своими силами сайт не поднять, нужна срочная работа — восстановление сайта после взлома с поиском точки входа и закладок.
Утечка персональных данных: уведомление Роскомнадзора за 24 и 72 часа
По ч. 3.1 ст. 21 152-ФЗ оператор, установивший факт неправомерной или случайной передачи персональных данных, обязан уведомить Роскомнадзор: в течение 24 часов — об инциденте, предполагаемых причинах, вреде и принятых мерах, в течение 72 часов — о результатах внутреннего расследования и виновных, если они известны. Под это попадает и утечка базы заявок с сайта: имя и телефон — уже персональные данные. Остальные требования закона — в статье требования 152-ФЗ к сайту в 2026 году.
Ответственность атакующих по УК РФ
Действия атакующих квалифицируют по статье 272 УК РФ (неправомерный доступ к компьютерной информации) и статье 273 (создание, использование и распространение вредоносных программ); если атака сопровождается требованием денег, добавляется вымогательство (статья 163), а атаки на объекты критической информационной инфраструктуры рассматриваются по статье 274.1. Найти исполнителей сложно, но заявление стоит подать: оно фиксирует ущерб и пригодится при повторной атаке.
Типичные ошибки в защите от кибератак
- «Мы маленькие, никому не нужны». Массовые боты ищут уязвимые версии CMS, а не громкие имена.
- Бэкап на том же сервере — взломщик или шифровальщик уничтожит его вместе с сайтом.
- Один пароль администратора на всех — после ухода подрядчика неясно, кто ещё может войти.
- Лечение симптомов: удалили редирект, но не нашли веб-шелл — через неделю всё повторяется.
- Защита только периметра: WAF настроен, а сотрудники открывают вложения «от налоговой».
Чек-лист: базовая защита компании от кибератак
- CMS, модули и серверное ПО обновлены, неиспользуемые модули удалены
- 2FA включена для почты, админки, хостинга, домена, CRM и банка
- Бэкапы по правилу 3-2-1, восстановление проверено за последний квартал
- У каждого сотрудника и подрядчика персональная учётка, бывшие доступы отозваны
- Весь сайт работает по HTTPS, включён HSTS
- В папках загрузок запрещено выполнение скриптов, настроен контроль целостности файлов
- Мониторинг доступности, изменений файлов и новых администраторов с оповещением
- Сотрудники подтверждают платежи и смену реквизитов по второму каналу
- Есть план реагирования и ответственный за уведомление Роскомнадзора
- Аудит безопасности сайта проведён за последние 12 месяцев
Видов кибератак много, но точек входа немного: люди, устаревшее ПО, слабые доступы и уязвимый код. Обновления, 2FA, бэкапы 3-2-1, минимум прав и мониторинг закрывают большую часть массовых атак, остальное — регулярная независимая проверка и заранее написанный план на случай инцидента.
