Банк России подвел итоги по кибератакам на финансовый сектор: в 2024 году зафиксировано более 750 значимых инцидентов. Это не «шум в ленте», а системная нагрузка на банки, платежные сервисы и их подрядчиков. Ниже сжатый разбор целей, методов и практических мер защиты по мотивам обзора ЦБ.
Цели атак на финансовый сектор
По отчету ЦБ РФ основные задачи злоумышленников остаются прежними, меняется только техника:
- Вывод инфраструктуры из строя: DDoS и связанные сценарии, чтобы парализовать банки и платежные контуры.
- Кража финансовых данных: доступ к платежной информации клиентов и дальнейшие мошеннические операции.
- Удар по цепочке поставщиков: вход через уязвимости партнеров, а уже оттуда к защищенным системам финкомпании.
- Повторное использование компрометации: закрепление в зараженных системах, перепродажа доступа, повторный взлом.
Как устроены современные атаки
Схемы стали многоэтапными: один канал редко «стреляет» сам по себе. Чаще цепочка выглядит так:
- Фишинг и социальная инженерия: поддельные письма, сайты, сообщения, чтобы выманить учетные данные сотрудников.
- Эксплуатация ПО подрядчиков: слабые места у поставщиков, через которые проще пройти, чем ломать периметр банка напрямую.
- Эскалация привилегий: вход с низкими правами и постепенный подъем до администратора.
- DDoS как прикрытие или основной удар: перегрузка сервисов, сбои, отвлечение SOC.
- VPN и мобильные прокси: маскировка источника трафика.
- DNS-туннелирование и скрытые каналы: вынос данных мимо привычных фильтров и мониторинга.
Атаки через подрядчиков
В 2024 году отдельно выделили supply chain: вход не «в банк», а в экосистему вокруг него. В обзоре фигурируют типичные сюжеты:
- Компрометация Confluence у подрядчика банковского ПО с последующим доступом к инфраструктуре.
- Удары по финтеху: кража персональных данных пользователей как база для следующих волн атак.
- Слабые пароли и плохой контроль учетных записей у сотрудников подрядчиков: простой, но рабочий вектор.
Вывод практический: аудит безопасности поставщиков не формальность. Требования к MFA, журналированию, патч-менеджменту и доступу к общим системам должны быть в договоре и в регулярных проверках.
Что реально снижает риск
- MFA на критичных контурах и удаленном доступе, без «исключений для удобства».
- Обучение и киберучения: персонал должен узнавать фишинг и понимать порядок действий при инциденте.
- Мониторинг и поведенческий анализ: SIEM, корреляция событий, реакция на аномалии, а не только на сигнатуры.
- Обмен с регулятором: работа с Банком России и ФинЦЕРТ по актуальным индикаторам компрометации.
- Управление уязвимостями и разбор после инцидента: закрытие дыр, post-mortem, устранение повторяемых причин.
Киберучения Банка России
ЦБ провел масштабные учения с участием более 290 финансовых организаций. Отрабатывались, в частности:
- проникновение через цепочку поставщиков;
- доставка вредоноса через почту и противодействие фишингу;
- DDoS и сценарии быстрого восстановления сервисов.
Такие прогоны полезны не ради «галочки»: они показывают, где реально рвется процесс, от детекта до коммуникации с подрядчиком.
Ожидания на 2025
По логике обзора и динамики 2024 года в фокусе остаются:
- Рост атак через поставщиков: подрядчики остаются «мягким» входом.
- Давление на малый и средний сегмент: там защита слабее, а данные и доступы все равно ценны.
- Долгое скрытое присутствие (dwell time): злоумышленники стремятся жить в сети дольше и тише, собирая данные.
Одни технологии не спасают. Нужны дисциплина доступа, контроль подрядчиков, регулярные учения и быстрый разбор инцидентов. Иначе 750+ кейсов в год не пик, а новая норма.

