Звіт Rapid7 Labs за 2-й квартал 2026 року: кінець епохи традиційних моделей застосування патчів та зростання загроз, пов’язаних із ШІ
News | 24.08.2026
Лабораторія дослідження загроз Rapid7 Labs оприлюднила черговий квартальний звіт Quarterly Threat Landscape Report за другий квартал 2026 року. Головний висновок дослідження — традиційна модель управління вразливостями, що базується на регулярних циклах встановлення оновлень (patch cycles), остаточно вичерпала себе.
Завдяки використанню автоматизації та інструментів на базі штучного інтелекту (AI) зловмисники стрімко скорочують час між розкриттям інформації про вразливість та її практичною експлуатацією. В умовах, коли потік нових критичних прогалин подвоївся, спроба «запатчити все» стає нездійсненним завданням. Єдиний ефективний шлях для CISO та команд кібербезпеки — перехід до моделі превентивної безпеки (Preemptive Security) та скорочення реально доступної для атак поверхні.
Офіційний дистриб'ютор рішення Rapid7 — компанія Softprom — пропонує детальний розбір ключових трендів Q2 2026 та практичні рекомендації для захисту вашої організації.
5 ключових сигналів ландшафту загроз Q2 2026
Дані звіту Rapid7 Labs демонструють кардинальну зміну швидкості та методів роботи хакерських угруповань:
- Обсяг розкриттів CVE зріс удвічі: У другому кварталі 2026 року зафіксовано 8 539 нових вразливостей високого та критичного рівня небезпеки (CVSS 7.0–10.0) порівняно з 4 268 за аналогічний період минулого року. Водночас кількість підтверджених експлуатацій зросла незначно (з 42 до 40 у KEV). Це вказує на те, що обсяг інформації перевищує фізичні можливості команд із сортування та пріоритезації.
- Домінування атак без участі користувача (Holy Grail): 62% (25 із 40) активно експлуатованих вразливостей не вимагали від жертви жодних дій, введення облікових даних або фішингових кліків. Роком раніше цей показник становив 53%.
- Вибухове зростання прогалин аутентифікації: Кількість вразливостей, пов'язаних із відсутністю перевірки автентичності (CWE-306), збільшилася на 247% рік до року (з 45 до 156). Це відкриває хакерам шлюз до публічних сервісів без необхідності злому паролів.
- Активність даркнету та торгівля експлойтами: На 20 підземних майданчиках виявлено активну торгівлю 23 специфікаціями CVE. Майже 40% з них уже застосовуються у реальних атаках, а для 20 з 23 у публічному доступі є готові PoC-коди.
- Еволюція програм-вимагачів (Ransomware): Лідером за кількістю атак стало угруповання Qilin (263 жертви), за ним ідуть The Gentlemen (230) та DragonForce (141). США залишаються головною мішенню (881 випадок), однак до топ-10 уперше увійшли Індія та Таїланд, що свідчить про розширення експансії вимагачів на регіон APAC.
Аналіз загроз: ШІ, геополітика та соціальна інженерія
Дослідження Rapid7 детально розглядає основні вектори атак, які використовують як державні APT-угруповання, так і кіберзлочинні синдикати.
Роль штучного інтелекту (AI)
Поява AI-інструментів пошуку вразливостей (таких як модель Mythos від Anthropic) і дискусії навколо «вульнпокаліпсису» створили новий контекст. Хоча ШІ не створює робочий експлойт автоматично з будь-якої помилки, він кардинально прискорює етап фаззингу та аналізу коду. Зловмисники використовують ШІ для сканування, перевірки доступності точок входу та створення сценаріїв таргетингу.
Геополітично мотивовані APT-атаки
Державні хакерські кластери зосередилися на критичній інфраструктурі, фінансах, енергетиці, держсекторі та телекомі:
- Російські APT-групи (включаючи APT28): Активно атакували периферифійні мережеві пристрої SOHO та SSL-VPN/RDP шлюзи для підміни DNS і перехоплення токенів аутентифікації.
- Іранські угруповання: Зосередилися на системах промислової автоматизації (ICS/OT), включаючи контролери Rockwell Automation та Allen-Bradley.
- Північнокорейські хакери: Продовжили таргетовані кампанії проти фінансового та технологічного секторів.
Нові вектори первинного доступу
За даними Incident Response (IR) команди Rapid7, традиційний email-фішинг поступається місцем витонченішим методам:
- Fake CAPTCHA та ClickFix: Сценарії соціальної інженерії з підробленими капчами та інструкціями щодо виправлення помилок склали 31.8% усіх розслідуваних інцидентів.
- Атаки в Microsoft Teams: Зловмисники все частіше використовують внутрішні корпоративні месенджери для обходу поштових фільтрів і впровадження шкідливого коду через довірені канали.
Порівняння підходів до кібербезпеки
Звіт Q2 2026 наочно показує, чому традиційний реактивний підхід більше не захищає бізнес від сучасних атак.
Традиційний підхід (Реактивний)
- Принцип роботи: Спроба закрити всі виявлені CVE на основі базових оцінок CVSS.
- Швидкість реакції: Очікування планових вікон обслуговування (патч-днів).
- Результат: Команди перевантажені рутиною, а критичні публічні вузли залишаються незахищеними перед автоматизованими AI-атаками.
Превентивний підхід (Preemptive Security)
- Принцип роботи: Оцінка реально досяжної поверхні атаки (Reachable Exposure), урахування контексту конфігурації та мережевої доступності.
- Швидкість реакції: Негайна нейтралізація точок входу без аутентифікації та ізоляція критичних активів.
- Результат: Скорочення простору для маневру атакуючого, чітка відповідь для керівництва та ради директорів про реальний рівень ризику.
Чотири кроки для захисту інфраструктури від експертів Rapid7
Для запобігання інцидентам у Q3 2026 і надалі аналітики Rapid7 Labs рекомендують зосередитися на таких діях:
- Інвентаризація та захист периметра: Першочергово закрити вразливості на публічних периферифійних пристроях (SSL-VPN, RDP-шлюзи, вебсервери).
- Строга аутентифікація: Впровадити стійку до фішингу багатофакторну аутентифікацію (MFA) для всіх точок віддаленого доступу та змінити скомпрометовані облікові дані.
- Пріоритезація за фактом досяжності: Зіставляти сплески нових CVE з реальною картою активів компанії, ізолюючи неавторизовані вузли (CWE-306).
- Моніторинг даркнету та каналів зв'язку: Використовувати дані Threat Intelligence для відстеження витоків і контролю каналів на зразок Microsoft Teams.
Замовте консультацію у команди експертів Softprom просто зараз, щоб оцінити реальний рівень захищеності вашої інфраструктури.