Отчет Rapid7 Labs Q2 2026: конец эпохи традиционных патч-паттернов и рост AI-угроз
News | 24.08.2026
Лаборатория исследования угроз Rapid7 Labs обнародовала очередной квартальный отчет Quarterly Threat Landscape Report за второй квартал 2026 года. Главный вывод исследования — традиционная модель управления уязвимостями, основанная на регулярных циклах установки обновлений (patch cycles), окончательно исчерпала себя.
Благодаря использованию автоматизации и инструментов на базе искусственного интеллекта (AI) злоумышленники стремительно сокращают время между раскрытием информации об уязвимости и ее практической эксплуатацией. В условиях, когда поток новых критических брешей удвоился, попытка «запатчить всё» становится невыполнимой задачей. Единственный эффективный путь для CISO и команд кибербезопасности — переход к модели превентивной безопасности (Preemptive Security) и сокращение реально доступной для атак поверхности.
Официальный дистрибьютор решения Rapid7 — компания Softprom — предлагает подробный разбор ключевых трендов Q2 2026 и практические рекомендации для защиты вашей организации.
5 ключевых сигналов ландшафта угроз Q2 2026
Данные отчета Rapid7 Labs демонстрируют кардинальное изменение скорости и методов работы хакерских группировок:
- Объем раскрытий CVE вырос в 2 раза: Во втором квартале 2026 года зафиксировано 8 539 новых критических и высокого уровня опасности уязвимостей (CVSS 7.0–10.0) по сравнению с 4 268 за аналогичный период прошлого года. В то же время число подтвержденных эксплуатаций выросло незначительно (с 42 до 40 в KEV). Это указывает на то, что объем информации превышает физические возможности команд по сортировке и приоритезации.
- Доминирование атак без участия пользователя (Holy Grail): 62% (25 из 40) активно эксплуатируемых уязвимостей не требовали от жертвы никаких действий, ввода учетных данных или фишинговых кликов. Годом ранее этот показатель составлял 53%.
- Взрывной рост брешей аутентификации: Число уязвимостей, связанных с отсутствием проверки подлинности (CWE-306), увеличилось на 247% год к году (с 45 до 156). Это открывает хакерам шлюз к публичным сервисам без необходимости взлома паролей.
- Активность даркнета и торговля эксплойтами: На 20 подземных площадках выявлена активная торговля 23 спецификациями CVE. Почти 40% из них уже применяются в реальных атаках, а для 20 из 23 в публичном доступе есть готовые POC-коды.
- Эволюция вымогательского ПО (Ransomware): Лидером по числу атак стала группировка Qilin (263 жертвы), за ней следуют The Gentlemen (230) и DragonForce (141). США остаются главной мишенью (881 случай), однако в топ-10 впервые вошли Индия и Таиланд, что свидетельствует о расширении экспансии вымогателей на регион APAC.
Анализ угроз: ИИ, геополитика и социальная инженерия
Исследование Rapid7 детально рассматривает основные векторы атак, используемые как государственными APT-группировками, так и киберпреступными синдикатами.
Роль искусственного интеллекта (AI)
Появление AI-инструментов поиска уязвимостей (таких как модель Mythos от Anthropic) и дискуссии вокруг «вульнпокалипсиса» создали новый контекст. Хотя ИИ не создает рабочий эксплойт автоматически из любой ошибки, он кардинально ускоряет этап фаззинга и анализа кода. Злоумышленники используют ИИ для сканирования, проверки доступности точек входа и создания сценариев таргетинга.
Геополитически мотивированные APT-атаки
Государственные хакерские кластеры сосредоточились на критической инфраструктуре, финансах, энергетике, госсекторе и телекоме:
- Российские APT-группы (включая APT28): Активно атаковали периферийные сетевые устройства SOHO и SSL-VPN/RDP шлюзы для подмены DNS и перехвата токенов аутентификации.
- Иранские группировки: Сосредоточились на системах промышленной автоматизации (ICS/OT), включая контроллеры Rockwell Automation и Allen-Bradley.
- Северокорейские хакеры: Продолжили таргетированные кампании против финансового и технологического секторов.
Новые векторы первичного доступа
По данным Incident Response (IR) команды Rapid7, традиционный email-фишинг уступает место более изощренным методам:
- Fake CAPTCHA и ClickFix: Сценарии социальной инженерии с поддельными капчами и инструкциями по исправлению ошибок составили 31.8% всех расследованных инцидентов.
- Атаки в Microsoft Teams: Злоумышленники всё чаще используют внутренние корпоративные мессенджеры для обхода почтовых фильтров и внедрения вредоносного кода через доверенные каналы.
Сравнение подходов к кибербезопасности
Отчет Q2 2026 наглядно показывает, почему традиционный реактивный подход больше не защищает бизнес от современных атак.
Традиционный подход (Реактивный)
- Принцип работы: Попытка закрыть все обнаруженные CVE на основе базовых оценок CVSS.
- Скорость реакции: Ожидание плановых окон обслуживания (патч-дней).
- Результат: Команды перегружены рутиной, а критические публичные узлы остаются незащищенными перед автоматизированными AI-атаками.
Превентивный подход (Preemptive Security)
- Принцип работы: Оценка реально досягаемой поверхности атаки (Reachable Exposure), учет контекста конфигурации и сетевой доступности.
- Скорость реакции: Немедленная нейтрализация точек входа без аутентификации и изоляция критических активов.
- Результат: Сокращение пространства для маневра атакующего, четкий ответ для руководства и совета директоров о реальном уровне риска.
Четыре шага для защиты инфраструктуры от экспертов Rapid7
Для предотвращения инцидентов в Q3 2026 и далее аналитики Rapid7 Labs рекомендуют сосредоточиться на следующих действиях:
- Инвентаризация и защита периметра: В первую очередь закрыть уязвимости на публичных периферийных устройствах (SSL-VPN, RDP-шлюзы, веб-серверы).
- Строгая аутентификация: Внедрить устойчивую к фишингу многофакторную аутентификацию (MFA) для всех точек удаленного доступа и сменить скомпрометированные учетные данные.
- Приоритезация по факту досягаемости: Сопоставлять всплески новых CVE с реальной картой активов компании, изолируя неавторизованные узлы (CWE-306).
- Мониторинг даркнета и каналов связи: Использовать данные Threat Intelligence для отслеживания утечек и контроля каналов вроде Microsoft Teams.
Закажите консультацию у команды экспертов Softprom прямо сейчас, чтобы оценить реальный уровень защищенности вашей инфраструктуры.