News

Отчет Rapid7 Labs Q2 2026: конец эпохи традиционных патч-паттернов и рост AI-угроз

News | 24.08.2026

Лаборатория исследования угроз Rapid7 Labs обнародовала очередной квартальный отчет Quarterly Threat Landscape Report за второй квартал 2026 года. Главный вывод исследования — традиционная модель управления уязвимостями, основанная на регулярных циклах установки обновлений (patch cycles), окончательно исчерпала себя.

Благодаря использованию автоматизации и инструментов на базе искусственного интеллекта (AI) злоумышленники стремительно сокращают время между раскрытием информации об уязвимости и ее практической эксплуатацией. В условиях, когда поток новых критических брешей удвоился, попытка «запатчить всё» становится невыполнимой задачей. Единственный эффективный путь для CISO и команд кибербезопасности — переход к модели превентивной безопасности (Preemptive Security) и сокращение реально доступной для атак поверхности.

Официальный дистрибьютор решения Rapid7 — компания Softprom — предлагает подробный разбор ключевых трендов Q2 2026 и практические рекомендации для защиты вашей организации.

5 ключевых сигналов ландшафта угроз Q2 2026

Данные отчета Rapid7 Labs демонстрируют кардинальное изменение скорости и методов работы хакерских группировок:

  • Объем раскрытий CVE вырос в 2 раза: Во втором квартале 2026 года зафиксировано 8 539 новых критических и высокого уровня опасности уязвимостей (CVSS 7.0–10.0) по сравнению с 4 268 за аналогичный период прошлого года. В то же время число подтвержденных эксплуатаций выросло незначительно (с 42 до 40 в KEV). Это указывает на то, что объем информации превышает физические возможности команд по сортировке и приоритезации.
  • Доминирование атак без участия пользователя (Holy Grail): 62% (25 из 40) активно эксплуатируемых уязвимостей не требовали от жертвы никаких действий, ввода учетных данных или фишинговых кликов. Годом ранее этот показатель составлял 53%.
  • Взрывной рост брешей аутентификации: Число уязвимостей, связанных с отсутствием проверки подлинности (CWE-306), увеличилось на 247% год к году (с 45 до 156). Это открывает хакерам шлюз к публичным сервисам без необходимости взлома паролей.
  • Активность даркнета и торговля эксплойтами: На 20 подземных площадках выявлена активная торговля 23 спецификациями CVE. Почти 40% из них уже применяются в реальных атаках, а для 20 из 23 в публичном доступе есть готовые POC-коды.
  • Эволюция вымогательского ПО (Ransomware): Лидером по числу атак стала группировка Qilin (263 жертвы), за ней следуют The Gentlemen (230) и DragonForce (141). США остаются главной мишенью (881 случай), однако в топ-10 впервые вошли Индия и Таиланд, что свидетельствует о расширении экспансии вымогателей на регион APAC.

Анализ угроз: ИИ, геополитика и социальная инженерия

Исследование Rapid7 детально рассматривает основные векторы атак, используемые как государственными APT-группировками, так и киберпреступными синдикатами.

Роль искусственного интеллекта (AI)

Появление AI-инструментов поиска уязвимостей (таких как модель Mythos от Anthropic) и дискуссии вокруг «вульнпокалипсиса» создали новый контекст. Хотя ИИ не создает рабочий эксплойт автоматически из любой ошибки, он кардинально ускоряет этап фаззинга и анализа кода. Злоумышленники используют ИИ для сканирования, проверки доступности точек входа и создания сценариев таргетинга.

Геополитически мотивированные APT-атаки

Государственные хакерские кластеры сосредоточились на критической инфраструктуре, финансах, энергетике, госсекторе и телекоме:

  • Российские APT-группы (включая APT28): Активно атаковали периферийные сетевые устройства SOHO и SSL-VPN/RDP шлюзы для подмены DNS и перехвата токенов аутентификации.
  • Иранские группировки: Сосредоточились на системах промышленной автоматизации (ICS/OT), включая контроллеры Rockwell Automation и Allen-Bradley.
  • Северокорейские хакеры: Продолжили таргетированные кампании против финансового и технологического секторов.

Новые векторы первичного доступа

По данным Incident Response (IR) команды Rapid7, традиционный email-фишинг уступает место более изощренным методам:

  • Fake CAPTCHA и ClickFix: Сценарии социальной инженерии с поддельными капчами и инструкциями по исправлению ошибок составили 31.8% всех расследованных инцидентов.
  • Атаки в Microsoft Teams: Злоумышленники всё чаще используют внутренние корпоративные мессенджеры для обхода почтовых фильтров и внедрения вредоносного кода через доверенные каналы.

Сравнение подходов к кибербезопасности

Отчет Q2 2026 наглядно показывает, почему традиционный реактивный подход больше не защищает бизнес от современных атак.

Традиционный подход (Реактивный)

  • Принцип работы: Попытка закрыть все обнаруженные CVE на основе базовых оценок CVSS.
  • Скорость реакции: Ожидание плановых окон обслуживания (патч-дней).
  • Результат: Команды перегружены рутиной, а критические публичные узлы остаются незащищенными перед автоматизированными AI-атаками.

Превентивный подход (Preemptive Security)

  • Принцип работы: Оценка реально досягаемой поверхности атаки (Reachable Exposure), учет контекста конфигурации и сетевой доступности.
  • Скорость реакции: Немедленная нейтрализация точек входа без аутентификации и изоляция критических активов.
  • Результат: Сокращение пространства для маневра атакующего, четкий ответ для руководства и совета директоров о реальном уровне риска.

Четыре шага для защиты инфраструктуры от экспертов Rapid7

Для предотвращения инцидентов в Q3 2026 и далее аналитики Rapid7 Labs рекомендуют сосредоточиться на следующих действиях:

  • Инвентаризация и защита периметра: В первую очередь закрыть уязвимости на публичных периферийных устройствах (SSL-VPN, RDP-шлюзы, веб-серверы).
  • Строгая аутентификация: Внедрить устойчивую к фишингу многофакторную аутентификацию (MFA) для всех точек удаленного доступа и сменить скомпрометированные учетные данные.
  • Приоритезация по факту досягаемости: Сопоставлять всплески новых CVE с реальной картой активов компании, изолируя неавторизованные узлы (CWE-306).
  • Мониторинг даркнета и каналов связи: Использовать данные Threat Intelligence для отслеживания утечек и контроля каналов вроде Microsoft Teams.

Закажите консультацию у команды экспертов Softprom прямо сейчас, чтобы оценить реальный уровень защищенности вашей инфраструктуры.