ИНФОРМАЦИОННАЯ БЕЗОПАСНОСТЬ
УПРАВЛЯЙТЕ РИСКАМИ — НЕ ЖДИТЕ АТАК
Пентест для устойчивости и соответствия требованиям
Реалистичная проверка внешнего периметра: выявляем уязвимости до злоумышленников и подтверждаем готовность вашего бизнеса к киберугрозам.
Протестировать10 основных уязвимостей поверхности атаки в 2026 году
Взломы не всегда начинаются с уязвимости «нулевого дня». Открытая панель администратора может подвергнуться атаке методом перебора, или могут быть повторно использованы учетные данные из предыдущей атаки. Но когда появляется уязвимость — как, например, MongoBleed в начале этого года, которая позволяла злоумышленникам извлекать учетные данные и токены сеанса из памяти сервера без аутентификации — все, что подключено к Интернету, немедленно подвергается риску.
Сейчас время, необходимое для эксплуатации уязвимости, сократилось до одного дня, поэтому вопрос заключается не только в том, как быстро вы сможете установить исправление. Вопрос в том, почему сервис вообще оказался незащищенным.
Команда Intruder проанализировала 3 000 поверхностей атаки, чтобы выяснить, какую долю в типичной поверхности атаки организации составляют сервисы, которые не должны там находиться. Мы сгруппировали полученные данные по четырём категориям: HTTP-панели, рискованные порты и сервисы, базы данных, а также общедоступные файлы и информация.
Полные результаты исследования, включая разбивку по размеру компаний и отраслям, представлены в нашем «Индексе управления поверхностью атаки 2026».
У 60 % организаций была обнаружена по крайней мере одна открытая HTTP-панель — консоли администратора, интерфейсы управления, страницы входа в внутренние инструменты, которые не должны быть общедоступными.
Почти у половины (49 %) был открыт рискованный порт или сервис.
У 42 % организаций база данных была доступна напрямую из Интернета.
У 30 % были общедоступны файлы или информация, которые не должны быть доступны — документация по API, файлы конфигурации, данные, которые никогда не были предназначены для обнаружения.
Это наиболее распространённые уязвимости поверхности атаки, с которыми сталкивались организации за последние 12 месяцев.
Открытый доступ к панели администратора WordPress — 15%
Уязвимость службы удаленного рабочего стола — 11%
Уязвимость панели администратора phpMyAdmin — 8 %
Уязвимость службы RPC Portmapper — 7%
Первые два места занимают уязвимости баз данных
Уязвимые базы данных занимают первые два места: более четверти организаций подвергают риску базы данных MySQL и Postgres, что затрагивает каждую шестую организацию. Базы данных, подключенные к Интернету, уже давно являются мишенью для злоумышленников, действующих по случаю. В ходе кампании по распространению вымогательского ПО PLEASE_READ_ME в 2020 году было скомпрометировано более 250 000 баз данных MySQL путем перебора слабых учетных данных. С подобными проблемами столкнулись также MongoDB и Elasticsearch.
Документация по API подвергается большему риску, чем RDP
Документация по API заняла третье место — опередив RDP, что нас удивило. Некоторая документация по API намеренно находится в открытом доступе, но организации часто упускают из виду документацию, связанную с частными или административными API, которые никогда не были предназначены для обнаружения. Доступная публично документация по API может превратить уязвимости, которые в противном случае было бы трудно обнаружить, в задокументированные пути атаки.
RDP по-прежнему остаётся точкой входа для программ-вымогателей
Пятое место, занятое RDP, вызывает беспокойство, учитывая его историю в качестве вектора первоначального доступа при атаках с использованием программ-вымогателей. Уязвимость BlueKeep в 2019 году сделала почти миллион систем сразу же уязвимыми для эксплуатации. Подбор учетных данных для незащищенных RDP-серверов по-прежнему остается одним из самых надежных способов проникновения для операторов программ-вымогателей.
Остальные элементы списка изначально не предназначались для доступа из Интернета
Остальные элементы списка — SNMP, UPnP, NTP, RPC — представляют собой устаревшие службы, разработанные для внутренних сетей, которые никогда не были предназначены для доступа из Интернета.
Большинство команд считают установку исправлений приоритетной задачей. Однако в отношении многих элементов из этого списка — баз данных, панелей администрирования, устаревших сервисов — более уместен вопрос о том, почему они вообще доступны извне. Именно здесь на первый план выходит сокращение поверхности атаки — и для большинства организаций этой задаче уделяется не столько внимания, сколько управлению уязвимостями.
Полные результаты исследования, включая разбивку по размеру компаний и отраслям, представлены в «Индексе управления поверхностью атаки 2026».
Анализ реальных атак, техники APT-групп, новые уязвимости, практические рекомендации по детекту и доля иронии — всё, как вы любите.
CRATU — ваш инсайдерский источник по кибербезопасности. Подписывайтесь на наш Telegram-канал
КОНТРОЛИРУЙ РИСКИ:
Пентест для защиты бизнеса
Реалистичная проверка устойчивости ваших систем.
Протестировать


