Экономика кибератак: почему атака стоит $40, а защита — миллионы
Аренда шифровальщика — $40 в месяц, доступ к сети крупной компании — $500, а ущерб для жертвы — миллионы долларов. Исследование AKTIV.CONSULTING показывает, почему защита проигрывает атаке: экономика сломана, и никто не хочет считать разницу вслух.

Сколько стоит кибератака? Ответ на этот вопрос шокирует: аренда шифровальщика обходится злоумышленнику всего в $40 в месяц, доступ к сети крупной компании — в $500, а ИИ-фишинг с кликабельностью 54% — в $50 в неделю. При этом ущерб для жертвы измеряется миллионами долларов. Консультант по безопасности АСУ ТП Александр Михайличенко из AKTIV.CONSULTING провел исследование зрелости ИБ в 52 российских компаниях и обнаружил, что комплаенс закрыт на 45%, а реальная техническая защита — лишь на 29%. Компании тратят миллионы на бумажную безопасность, а затем становятся жертвами шифровальщиков, останавливающих производство. Экономика кибератак сломана: атака дешевеет, защита дорожает, и этот дисбаланс требует немедленного пересмотра подходов к безопасности.
Экономика кибератак: атака дешевеет, защита дорожает
Александр Михайличенко, консультирующий промышленные компании по безопасности АСУ ТП и КИИ, в своей статье на Habr приводит конкретные цифры, которые заставляют задуматься. Аренда шифровальщика на теневых форумах стоит всего $40 в месяц — это цена подписки на стриминговый сервис. Доступ к сети крупной компании можно купить за $500, а ИИ-фишинг, который показывает кликабельность 54%, обходится в $50 в неделю. Эти суммы несопоставимы с ущербом, который наносится жертве: остановка производства, потеря данных, репутационные издержки и затраты на восстановление исчисляются миллионами долларов.
Исследование AKTIV.CONSULTING, проведенное в 52 российских компаниях, выявило парадокс: формальный комплаенс (соответствие требованиям регуляторов) закрыт на 45%, а реальная техническая защита — лишь на 29%. Это означает, что компании вкладывают средства в бумажную отчетность, но не в фактические меры безопасности. В результате злоумышленники получают доступ к сетям через простые уязвимости, такие как необновленное ПО или слабые пароли, и наносят ущерб, который мог бы быть предотвращен при грамотном распределении бюджета.
Предыстория и контекст
Почему сложилась такая ситуация? Ответ лежит в эволюции киберпреступности. Раньше атаки требовали высокой квалификации и значительных ресурсов, что делало их дорогими и редкими. Сегодня благодаря Ransomware-as-a-Service (RaaS) и даркнет-маркетплейсам любой желающий может арендовать инструменты для атаки за копейки. Злоумышленники действуют как бизнес: они оптимизируют затраты, используют автоматизацию и ИИ для повышения эффективности фишинга, а также предлагают техническую поддержку своим «клиентам».
С другой стороны, защита становится все дороже. Современные решения требуют постоянного обновления, квалифицированных специалистов, которых не хватает на рынке, и интеграции с унаследованными системами, особенно в промышленности. Компании часто выбирают путь наименьшего сопротивления: выполняют формальные требования регуляторов, чтобы избежать штрафов, но не инвестируют в реальную безопасность. Это приводит к тому, что бюджет расходуется неэффективно, а уровень защиты остается низким.
Чем отличается комплаенс от реальной защиты?
Комплаенс — это соответствие формальным требованиям, таким как стандарты ISO 27001 или отраслевые регламенты. Он проверяется аудиторами и часто сводится к заполнению документов. Реальная защита — это фактические меры: настройка межсетевых экранов, мониторинг событий, управление уязвимостями, обучение сотрудников. Исследование показывает, что компании могут иметь высокий комплаенс, но при этом быть практически беззащитными перед реальными атаками. Например, наличие политики паролей не гарантирует, что сотрудники не используют «123456» на практике.
Технические детали: как работает экономика атаки
Механика кибератак сегодня выглядит следующим образом. Шифровальщики распространяются через фишинговые письма, эксплойты или подбор паролей. RaaS-платформы предоставляют готовые билды, которые можно настроить под конкретную цель, и даже предлагают панель управления для мониторинга заражений. Стоимость аренды варьируется от $40 до нескольких тысяч долларов в зависимости от сложности и функциональности. Например, LockBit, один из самых активных шифровальщиков, работает по модели RaaS и берет процент с выкупа.
Доступ к сети крупной компании продается на теневых форумах за $500–$5000. Это может быть украденная учетная запись VPN или RDP-доступ, полученный через брутфорс или утечки. Злоумышленники часто используют автоматизированные сканеры для поиска открытых портов и слабых паролей, что делает атаки массовыми и дешевыми. ИИ-фишинг, который упоминается в исследовании, использует генеративные модели для создания персонализированных писем, которые сложно отличить от легитимных. Кликабельность 54% означает, что более половины получателей переходят по ссылке — это катастрофически высокий показатель для защитников.
Кого затронет и как
Эта проблема касается всех: от крупных промышленных гигантов до малого бизнеса. Промышленные компании, которые являются объектами КИИ, особенно уязвимы, так как остановка производства может привести к техногенным катастрофам и огромным финансовым потерям. Исследование показывает, что российские компании тратят миллионы на соответствие требованиям ФСТЭК, но не на реальную безопасность. Разработчики и администраторы должны понимать, что формальные меры не заменяют технические. Инвесторы и владельцы бизнеса должны требовать отчетов о реальном уровне защиты, а не только о наличии сертификатов.
Для СНГ ситуация усугубляется дефицитом квалифицированных ИБ-специалистов и ограничениями на импорт оборудования. Многие компании используют устаревшие системы, которые невозможно обновить, что делает их легкой мишенью. Государственные регуляторы пытаются ужесточить требования, но без изменения экономики безопасности это не поможет.
Что будет дальше
Ожидается, что стоимость атак будет продолжать снижаться благодаря развитию ИИ и автоматизации. Уже сейчас существуют сервисы, которые генерируют фишинговые письма под конкретную компанию за считанные минуты. Защитникам придется пересмотреть свои подходы: вместо закупки дорогих «коробочных» решений, которые часто не работают, нужно инвестировать в мониторинг, реагирование на инциденты и обучение персонала. Возможно, регуляторы введут требования к реальным метрикам безопасности, а не только к формальному соответствию. Компании, которые первыми осознают эту экономику, смогут значительно снизить риски.
Итог
Экономика кибератак сломана: атака стоит копейки, а защита — миллионы. Пока компании будут тратить деньги на бумажную безопасность, а не на реальные меры, количество успешных атак будет расти. Пора считать не только ущерб от инцидентов, но и стоимость предотвращения. Только осознав этот дисбаланс, можно выстроить эффективную защиту, которая действительно работает.