Израиль в первой половине 2026 года стал второй страной в мире по объему зафиксированной кибератаки, после США, согласно ежегодному отчету Microsoft по кибербезопасности. На Израиль пришлось 7,6% измеренной кибердеятельности, по сравнению с 25,5% в США, 4,8% в Украине и 3,9% на Тайване. На Ближнем Востоке и в Африке Израиль был ведущей страной по этому показателю.
Отчет, публикуемый уже седьмой год, основан на деятельности, наблюдавшейся в период с июля 2025 года по июнь 2026 года, и на системах Microsoft, которые ежедневно обрабатывают более 165 триллионов сигналов безопасности. По словам компании, искусственный интеллект продолжает менять киберпространство, позволяя злоумышленникам проводить атаки в больших масштабах, создавать более персонализированные и убедительные фишинговые обращения и автоматизировать процессы, которые ранее требовали значительных ресурсов. Параллельно с этим растущее использование ИИ и ИИ-агентов создает новую поверхность атаки, что обязывает организации защищать также идентификационные данные и полномочия автономных систем.
В отчете Иран указывается как один из основных факторов деятельности против Израиля. Израиль стал целью 39% деятельности субъектов угроз, связанных с Ираном, за ним следуют США с 23%, ОАЭ с 9%, Египет с 6% и Индия с 6%.
По данным Microsoft, в периоды региональной напряженности и военной эскалации структуры, связанные с иранским государством, проводили широкомасштабные и многоуровневые кампании против Израиля и других стран Ближнего Востока, и одновременно с этим значительно расширили свою деятельность против США и американских интересов. Эта деятельность все больше сочетала в себе кибератаки, военные действия и операции влияния с целью усиления оперативного и когнитивного эффекта.
Microsoft отмечает, что наряду со шпионажем и сбором данных наблюдается тенденция к переходу к более деструктивным и разрушительным действиям, включая удаление данных и атаки на системы операционных технологий (OT). Компания продолжает выявлять попытки иранских субъектов получить постоянный доступ к исследовательским и академическим системам, IT- и телекоммуникационным компаниям, критической инфраструктуре, правительству, оборонным цепочкам поставок, неправительственным организациям и сообществам противников режима — как в целях шпионажа, так и в качестве подготовки к возможности будущих сбоев.
Основные цели иранской деятельности отражают эту картину: исследования и академия составили 28% целей, ИТ — около 12%, транспорт — 11%, правительство — 8%, а аналитические центры и некоммерческие организации — 8%. Согласно отчету, иранские злоумышленники опираются главным образом на эксплуатацию известных уязвимостей в системе безопасности, слабые механизмы аутентификации и системы, открытые для интернета. Кража учетных данных и фишинг продолжают служить основным инструментом для получения доступа, а после проникновения используются также облачные инфраструктуры, включая Microsoft Azure, для поддержания доступа и расширения деятельности. Microsoft также отмечает растущую конвергенцию методов работы иранских хакерских групп. По словам компании, это позволяет им увеличить масштаб деятельности и потенциальный ущерб.
Еще одна тенденция, на которую указывает отчет, — это рост атак с использованием программ-вымогателей в Израиле. Доля зафиксированных в Израиле инцидентов выросла на 21% по сравнению с предыдущим годом — с 19% до 23% в индексе пострадавших стран. Это произошло в то время, когда общее количество инцидентов с вымогателями, отмеченных в отчете, снизилось на 3%, с 8,749 до 8,521. В Microsoft отмечают, что продолжающийся рост атак против Израиля может отражать использование Ираном программ-вымогателей в рамках гибридной войны.
В отчете подчеркивается, что атаки программ-вымогателей больше не являются единичным явлением поражения одного компьютера, а представляют собой часть широкого комплекса, включающего кражу личных данных, проникновение в инфраструктуры, эксплуатацию уязвимостей и захват корпоративных систем.
На глобальном уровне Microsoft также отмечает увеличение времени, в течение которого злоумышленники могут оставаться внутри сетей до их обнаружения, наряду с продолжающимся использованием государственными субъектами предварительно полученного доступа. Компания особенно предупреждает о компрометации цепочки поставок программного обеспечения с открытым исходным кодом, атаках на конечные устройства, такие как брандмауэры и маршрутизаторы, и использовании ИИ в качестве множителя силы.
Согласно отчету, борьба с этими тенденциями требует, прежде всего, более сильной защиты идентификационных данных, использования многофакторной аутентификации, мониторинга аномалий и более быстрого обнаружения вторжений. Наряду с этим, Microsoft подчеркивает необходимость способности к быстрому восстановлению, обеспечения непрерывности бизнеса и сотрудничества между государственным и частным секторами.




