Хакеры все чаще получают доступ к корпоративным системам не напрямую, а через поставщиков программного обеспечения, подрядчиков и партнеров. Такой подход позволяет одной атакой скомпрометировать сразу тысячи организаций, сообщает Financial Times.
Почти половина атак связана с третьими сторонами
По данным исследования Verizon, почти 50% расследованных киберинцидентов в 2024–2025 годах были связаны с компрометацией сторонних поставщиков. Это на 60% больше, чем годом ранее.
Эксперты отмечают, что злоумышленники все чаще выбирают именно цепочки поставок программного обеспечения, поскольку одна успешная атака может открыть доступ сразу к большому числу корпоративных клиентов.
Как работают такие атаки
Сценарий обычно выглядит следующим образом:
- злоумышленники внедряют вредоносный код в программный продукт или сервис;
- зараженное обновление распространяется среди клиентов;
- после установки хакеры получают возможность проникнуть во внутренние сети организаций.
Таким образом легитимное обновление фактически превращается в инструмент для масштабной кибератаки.
SolarWinds, Marks & Spencer и GitHub
Одним из самых известных примеров остается атака на SolarWinds в 2020 году. Тогда вредоносный код оказался в обновлении популярного программного обеспечения, которым пользовались около 18 тысяч организаций, включая государственные учреждения США.
В 2025 году британский ритейлер Marks & Spencer сообщил об убытках в размере 131 млн фунтов стерлингов после кибератаки, начавшейся через стороннего поставщика.
Еще один инцидент произошел в мае, когда хакерская группа TeamPCP атаковала GitHub. По имеющимся данным, были скомпрометированы почти 4 тысячи программных проектов.
Open source становится новой зоной риска
Дополнительную угрозу создает широкое использование программного обеспечения с открытым исходным кодом. Многие компании используют одинаковые библиотеки и компоненты, поэтому обнаружение уязвимости в одном популярном модуле может затронуть тысячи продуктов и сервисов одновременно.
Как снизить риски
Специалисты по кибербезопасности рекомендуют компаниям уделять больше внимания защите цепочек поставок программного обеспечения. Среди основных мер:
- контролировать безопасность поставщиков и подрядчиков;
- предоставлять партнерам доступ только к необходимым ресурсам;
- регулярно отслеживать подозрительную активность;
- вести актуальный реестр используемого программного обеспечения и компонентов.
По мнению экспертов, защита цепочки поставок становится одним из ключевых направлений современной кибербезопасности, поскольку атаки через доверенных поставщиков остаются одним из самых эффективных способов компрометации крупных организаций.










