23 марта 2026 · Mandiant Consulting
M-Trends 2026: два темпа атаки — скорость и суперстойкость
Ежегодный отчёт Mandiant по итогам более 500 000 часов расследований в 2025 году: медианное dwell time выросло до 14 дней, а окно hand-off между партнёрами по доступу сжалось до 22 секунд.
Публикация
Откуда данные
23 марта 2026 года Jurgen Kutscher (VP, Mandiant Consulting, Google Cloud) представил M-Trends 2026. Отчёт опирается на фронтовые расследования Mandiant по всему миру за 2025 год. Посыл простой: киберпреступники оптимизируют мгновенный удар и отказ в восстановлении, а шпионские и инсайдерские сценарии — многомесячную незаметность на edge и «родных» сетевых функциях.
Материал дополняют Executive Edition, вебинар и выпуск Google Cloud Security Podcast. Для защитников важны не только проценты, но и сдвиг тактик: от почтового фишинга к vishing и компрометации SaaS-идентичности.
Метрики
Dwell time, векторы и отрасли
Глобальная медиана dwell time выросла до 14 дней с 11 в предыдущем цикле. Для кибершпионажа и инцидентов с северокорейскими IT-работниками медиана достигала 122 дней. Эксплойты шестой год подряд — главный начальный вектор (32%). На второе место вышел высокоинтерактивный voice phishing (11%). Внутреннее обнаружение улучшилось: в 52% расследований 2025 года первую улику нашли сами организации (против 43% в 2024).
Затронуто более 16 вертикалей. High tech (17%) обогнал финансы (14,6%) и сместил финансовый сектор с первого места, которое тот держал в 2023–2024 годах.
Криминальная экосистема
Коллапс hand-off и prior compromise
Специализация внутри киберкриминала усилилась: партнёры по начальному доступу используют низкошумные техники (вредоносная реклама, ClickFix), затем передают доступ вторичным группам под ransomware. Медианное время от initial access до hand-off упало с более чем 8 часов в 2022 году до 22 секунд в 2025: malware и туннели всё чаще престейджат ещё на этапе заражения.
Prior compromise стал третьим глобальным вектором (10%) и первым в ransomware-операциях (30%, вдвое против 15% в 2024). Это значит, что «старый» доступ продаётся и переиспользуется быстрее, чем успевают закрыть инцидент.
Идентичность и устойчивость
Vishing, SaaS и denial of recovery
Email-фишинг упал до 6% интрузий. Акторы уходят в голосовой social engineering против help desk, обходят MFA и собирают долгоживущие OAuth-токены и session cookie. Компрометация SaaS-вендоров с украденными ключами позволяет переходить в среды клиентов для массовой кражи данных (в т.ч. линии, связанные с UNC3944 / ShinyHunters).
Ransomware эволюционировал в отказ в восстановлении: атакуют бэкапы, identity-сервисы и плоскость управления виртуализацией; злоупотребляют шаблонами AD CS; удаляют backup-объекты в облаке; бьют по datastore гипервизоров. В выборке фигурируют операторы REDBIKE (Akira) и AGENDA (Qilin). Шпионские кластеры вроде UNC6201 и UNC5807 держат persistence на VPN/роутерах без EDR; mean time to exploit оценивается примерно в −7 дней относительно патча.
# soc playbook fields — treat low-impact malware as hand-off risk
alert.severity: elevate_if_initial_access_partner_ttp
timer.handoff_window_seconds: 22
actions:
- isolate_host_before_interactive_ops
- rotate_saas_oauth_and_session_tokens
- check_backup_and_hypervisor_tampering
log.retention_days.network_edge: >= 365
Рекомендации
Что менять в защите
Mandiant советует трактовать «лёгкие» malware-алерты как сигнал готовящегося вторичного вторжения; изолировать виртуализацию и management plane как Tier-0; отделять бэкапы от корпоративного AD и использовать immutable storage; переходить к непрерывной проверке идентичности в SaaS через центральный IdP.
Статических IOC мало: нужны поведенческие модели (аномальный доступ к edge, bulk API, подозрительные SaaS-интеграции) и хранение логов далеко за пределы типичных 90 дней — иначе суперстойкие импланты вроде BRICKSTORM с dwell около 400 дней остаются вне окна расследования. ИИ ускоряет атакующих, но большинство успешных взломов 2025 года по-прежнему опиралось на человеческие и системные провалы.