Почему 2025 год был другим?

В веб-безопасности объём атак растёт каждый год. Всё больше приложений выходит в интернет, публикуется всё больше API, всё больше инструментов автоматизации попадает в руки злоумышленников. Поэтому само по себе «количество атак выросло» — не новая история. То, что сделало 2025 год особенным, было не только объёмом.

В 2025 году веб-атаки выросли с примерно 4 миллиардов в 2024 году до 6,29 миллиарда инцидентов. Это означает прирост примерно на 56 процентов за год. В тот же период заметно выросли атаки с применением ИИ, подскочил объём Layer 7 DDoS, бот-трафик начал превышать человеческий, а в критических компонентах инфраструктуры одна за другой появились уязвимости высокого воздействия.

Но настоящая перемена была глубже. 2025 стал годом, когда атакующая автоматизация перестала быть просто «ботом, отправляющим больше запросов» и добавила к цепочке атаки способность принимать решения. Инструменты на основе ИИ научились генерировать варианты payload'ов, пытаться обойти правила WAF путём проб, ускорять обнаружение уязвимостей, а в некоторых сценариях — продвигать цепочки атак без человека-оператора.

Поэтому читать 2025 год лишь как год объёма было бы неполно. Более верное прочтение: 2025 стал годом, когда рост масштаба веб-атак превратился в архитектурную проблему безопасности. WAF, защита от DDoS, управление ботами, доступ с учётом идентичности, изоляция и форензическая запись — это уже не отдельные продуктовые рубрики, а взаимодополняющие ответы на одну и ту же картину угроз.

Заглавные цифры

Общую картину 2025 года можно прочитать через несколько крупных цифр. Каждая важна сама по себе; вместе они показывают более масштабную картину.

6,29 млрд
Всего веб-атак в 2025

С 4 миллиардов в 2024 году — годовой рост на 56%

Indusface Статистика уязвимостей 2026
+89%
Рост атак с применением ИИ

Годовой рост инцидентов с применением ИИ

Microsoft Security Blog, 2026
29,7 Тбит/с
Крупнейшая DDoS-атака

Ботнет Aisuru, октябрь 2025 — новый потолок объёма

TR7 Анализ — Ботнет Aisuru
+550%
Рост Layer 7 DDoS

Годовой рост атак на прикладном уровне

TR7 Анализ — Всплеск Layer 7 DDoS 2025
Совокупный посыл картины

Объём атак вырос. Автоматизация атак повзрослела. DDoS стал проблемой не только сетевого объёма, но и логики приложения. Боты перестали быть исключением — впервые они превысили 51% всего трафика. ИИ повысил скорость генерации и вариативности атак. Критические CVE сконцентрировались в широко распространённых слоях инфраструктуры. Посыл, который 2025 год дал командам безопасности, был ясен: один-единственный слой защиты не справится с этой картиной в одиночку.

Объём атак: что стоит за приростом в 56 процентов?

В 2025 году количество задокументированных веб-атак достигло 6,29 миллиарда. По сравнению с базовой линией около 4 миллиардов в 2024 году это серьёзный рост. Однако объяснять этот рост лишь тем, что «в интернет вышло больше приложений», недостаточно. Поверхность атак выросла; но скорость роста объёма атак слишком высока, чтобы объясняться только числом новых приложений и сервисов.

За этим ростом стояли три основных фактора. Во-первых, автоматизация стала нормой по умолчанию — то, что бот-трафик достиг более половины всего трафика, изменило исходное допущение безопасности. Теперь нельзя надёжно считать, что за входящим запросом по умолчанию стоит человек. Этот сдвиг особенно ощутим в credential stuffing, злоупотреблении API, скрапинге контента, отслеживании цен и запасов, создании поддельных аккаунтов, click fraud, автоматизированном сканировании уязвимостей и попытках захвата учётных записей.

Во-вторых, ИИ сделал атакующую автоматизацию более адаптивной. В 2024 году автоматизация в большинстве случаев работала по жёсткой скриптовой логике. В 2025 году атаки с применением ИИ расширили эту модель — ИИ-инструменты научились генерировать варианты payload'ов, готовить новые попытки исходя из сообщений об ошибках, создавать альтернативные формы кодирования для обхода WAF. Злоумышленник теперь не просто повторяет одну и ту же атаку; он способен менять атаку в зависимости от защиты.

В-третьих, критические CVE затронули широко распространённые слои инфраструктуры. Некоторые критические уязвимости, появившиеся в 2025 году, затронули очень широкие корпоративные поверхности — они коснулись таких базовых компонентов организаций, как сетевая граница, документная инфраструктура, frontend-фреймворки, сервисы парсинга документов и почтовые системы. Большой объём атак вырос ещё больше из-за сочетания этих CVE с автоматическим сканированием и попытками эксплуатации.

Критические уязвимости 2025 года

В 2025 году было опубликовано множество уязвимостей. Однако некоторые из них несли непропорционально большой вес в картине угроз года из-за затрагиваемой поверхности и потенциала эксплуатации.

CVE высокого воздействия 2025 года

CVEПериодЦельПочему это было важно?
CVE-2025-7775Август 2025NetScaler ADCРиск RCE без аутентификации в широко используемой инфраструктуре сетевой границы предприятия
CVE-2025-53770Июль 2025SharePointZero-Day RCE в распространённой в крупных организациях инфраструктуре документов и совместной работы
CVE-2025-55182Декабрь 2025React 19 / Next.js RSCРиск класса RCE, создающий широкую поверхность в современной frontend-экосистеме
CVE-2025-66516Конец 2025Apache TikaРиск SSRF/XXE в процессах парсинга документов
CVE-2025-52691Конец 2025SmarterMailРиск RCE через загрузку файлов в почтовой инфраструктуре
Посыл таблицы CVE

Общим у этих уязвимостей было то, что все они имели широкую поверхность развёртывания. Компоненты ADC, такие как NetScaler, находятся на сетевой границе организаций. Системы вроде SharePoint связаны с документами, идентичностью и внутренними рабочими процессами. Фреймворки вроде React и Next.js затрагивают большую часть современных веб-приложений. Компоненты парсинга документов вроде Apache Tika напрямую взаимодействуют с пользовательскими загрузками. Почтовые серверы давно являются целями наивысшей ценности. Эти уязвимости не следует рассматривать лишь как технические недостатки — каждая из них показала, насколько широко критические рабочие процессы организаций зависят от общих компонентов. 2025 год напомнил, что уязвимости на уровне цепочки поставок и фреймворков представляют прямой риск не только для команд разработки, но и для команд доставки приложений и архитектуры безопасности.

Сдвиг ИИ: от вспомогательного инструмента к инструменту атаки

Одним из важнейших изменений 2025 года стало изменение роли ИИ на стороне атакующего. В предыдущие годы ИИ воспринимался скорее как вспомогательный инструмент — его использовали для таких задач, как написание текста фишинга, генерация фрагментов кода, подготовка простых скриптов или резюмирование документации по атакам. В 2025 году эта роль расширилась.

ИИ стал более активной частью цепочки атаки. Он стал заметнее применяться в генерации payload'ов, переборе вариаций, обнаружении уязвимостей, адаптации эксплойтов, злоупотреблении учётными данными и в потоках автономных агентов. Этот сдвиг дал три последствия.

Три последствия сдвига ИИ

Вариативность payload'ов ускорилась

Системы WAF и IDS работают на логике обнаружения, основанной на определённых паттернах — это по-прежнему ценно, потому что улавливает известные классы атак в масштабе. Однако генерация payload'ов с помощью ИИ облегчила злоумышленнику создание множества вариантов, достигающих одной цели. Когда один payload заблокирован, можно попробовать другое кодирование, другую структуру параметров, другой синтаксис, другое вложение или другую форму запроса — с ИИ быстрее и с более широкой вариативностью. Это особенно затруднило regex-ориентированные подходы WAF.

Цепочка атаки стала более автономной

Некоторые отчёты 2025 года показали, что единственный автономный агент мог нацеливаться на сотни межсетевых экранов, разбросанных по обширным географиям, без человека-оператора. Когда человеку-оператору не нужно вручную выполнять каждый шаг, атакующий потенциал не ограничен числом людей. Агент может проводить разведку, при ошибке менять стратегию, пробовать варианты эксплойта и сообщать о результатах — а это усиливает временное давление на стороне защиты.

Mythos 2026 был продолжением 2025 года

В 2026 году решение Anthropic не публиковать модель Claude Mythos выглядело как крупная точка перелома. Но почва была заложена в 2025 году. На протяжении года было видно, что атакующий потенциал ИИ растёт, agentic-системы берут на себя больше задач и затрудняют классические подходы к обнаружению. Анонс Mythos был продолжением этого тренда, а не его началом. 2025 год с точки зрения угроз ИИ следует читать не как год подготовки, а как год трансформации.

Эволюция DDoS: объём и прикладной уровень росли одновременно

Со стороны DDoS 2025 год обратил на себя внимание в двух разных направлениях. С одной стороны, объёмные атаки достигли новых потолков; с другой — Layer 7 DDoS рос гораздо быстрее. Воспринимать эти две вещи как одну угрозу ошибочно — у них разные последствия, разные методы обнаружения и разные стратегии митигации.

Объёмный DDoS: уровень 29,7 Тбит/с

Атака ботнета Aisuru в октябре 2025 года установила новый потолок для объёмного DDoS. Цель таких атак — не логика приложения; цель — задушить полосу пропускания, сетевую инфраструктуру, ёмкость границы или upstream-соединения. Защита требует широкой сетевой ёмкости, распределённой очистки, anycast-архитектуры, сотрудничества с upstream-провайдерами и быстрой фильтрации на уровне L3/L4. Потолок объёмных атак всё ещё растёт — планирование ёмкости DDoS должно опираться не на статистику прошлых лет, а на ожидания более агрессивного роста.

Layer 7 DDoS: меньше шума, больше вреда

Рост Layer 7 DDoS примерно на 550% в 2025 году указал на более важный тренд. Эти атаки нацелены на логику приложения — сетевой объём может быть низким, но они нагружают дорогостоящие для приложения эндпоинты (поиск, login, корзина, генерация отчётов, API-запросы). Снаружи они могут выглядеть как легитимный HTTP-трафик. Защита требует осведомлённости о приложении: анализа стоимости эндпоинтов, поведенческого обнаружения, управления ботами, ограничения скорости по сессиям, политики с учётом идентичности, разделения cache/workload, интеграции с WAF. DDoS больше не только проблема полосы пропускания, а проблема устойчивости приложения.

Влияние по отраслям

В 2025 году веб-атаки затронули все отрасли. Однако некоторые отрасли выделились как по объёму, так и по воздействию.

Финансовые услуги

На протяжении года — цель наивысшей ценности. Банковские порталы, платёжные системы, потоки аутентификации клиентов, API-сервисы финансовых услуг и мобильные backend-системы стали целью credential stuffing, DDoS, злоупотребления API и мошеннической автоматизации. Риск — не только простой; захват учётных записей, манипуляция финансовыми операциями, утечка данных клиентов и регуляторные последствия также являются прямым воздействием.

Критическая инфраструктура

Энергетика, телеком, транспорт, коммунальные службы и промышленные системы управления выделились в 2025 году как цели высокого воздействия. Интерфейсы SCADA и ICS управляются иначе, чем классические ИТ-системы, из-за требования операционной непрерывности. Атаки на критическую инфраструктуру следует оценивать не только с точки зрения безопасности данных, но и с точки зрения операционной безопасности и общественного воздействия.

API-ориентированные предприятия

Для SaaS, финтеха, платформ для разработчиков и backend'ов мобильных приложений поверхность API стала в 2025 году одной из главных целей. В атаках на API наблюдаются паттерны, отличные от поведения классической веб-страницы — злоумышленник нацеливается прямо на эндпоинты, злоупотребляет токенами, манипулирует параметрами, проверяет границы авторизации. Безопасность API — не подраздел веб-безопасности; это отдельная первичная поверхность.

Розница и e-commerce

Одна из отраслей, наиболее интенсивно затронутых бот-трафиком. Credential stuffing, скрапинг цен, накопление запасов, создание поддельных аккаунтов, злоупотребление купонами и click fraud росли в течение года. Цель атаки часто не в прямом захвате системы — а в извлечении экономической ценности. Истощение запасов, кража ценовой информации, злоупотребление промоакциями или расход рекламного бюджета также являются серьёзной проблемой безопасности и выручки.

Здравоохранение

Под давлением со стороны программ-вымогателей, атак на порталы пациентов, раскрытия PHI и злоупотребления учётными данными. Поскольку медицинские данные долгоживущие и имеют высокую ценность, они продолжают быть привлекательными для злоумышленников. По мере роста числа порталов пациентов и онлайн-сервисов растёт и веб-поверхность. Основная проблема — не только конфиденциальность; непрерывность услуг и безопасность пациентов также могут быть напрямую затронуты.

Государственный и общественный сектор

Оставался в фокусе кампаний, нацеленных на шпионаж, нарушение работы и подрыв общественного доверия. Профиль злоумышленника более разнообразен — киберпреступные группы, спонсируемые государством акторы, хактивистские группы и оппортунистические бот-сети могут атаковать одну и ту же поверхность с разными целями. Важный тренд: ещё большее размывание границы между киберпреступностью и активностью, согласованной с государством.

О чём говорит OWASP Top 10:2025?

Версия OWASP Top 10 2025 года показала перемену в веб-безопасности и на уровне методологии. Особенно обратили на себя внимание два новых заголовка.

A03 Ошибки цепочки поставок ПО теперь стала одной из официальных основных категорий безопасности веб-приложений. Это касается не только пакетов с открытым исходным кодом — процессы сборки, системы CI/CD, container image, цепочки подписи, AI-ассистенты кодирования и интеграции со сторонними сервисами следует рассматривать как часть этого заголовка.

A10 Неспособность управлять нештатными условиями делает вопросом безопасности не только то, как приложения работают в нормальном потоке, но и то, как они ведут себя при ошибке, нагрузке, задержке, нехватке данных, неожиданном состоянии и edge-case.

Одним из самых заметных изменений в ранжировании стал подъём ошибок настройки безопасности. Неправильно настроенное облачное хранилище, отсутствующие заголовки безопасности, избыточно разрешительные значения по умолчанию, неправильные настройки CORS и открытые интерфейсы управления лежали в основе многих инцидентов 2025 года. Этот сдвиг несёт важный посыл: в современной веб-безопасности уязвимость — это не только ошибка кода; это ошибка архитектуры, настройки и цепочки поставок.

Снижение категории injection в этом смысле также показательно. Современные фреймворки, параметризованные запросы и SAST-инструменты снизили классические риски injection. Однако это не означает, что веб-безопасность стала проще. Риск сместился в другие области.

Архитектурный сдвиг, начавшийся в 2025 году

В 2025 году разговор о безопасности из продуктово-ориентированного начал всё больше становиться архитектурно-ориентированным. Особенно для приложений наивысшей ценности всё чаще задавался вопрос: что произойдёт, если злоумышленник пройдёт один слой? Этот вопрос поставил рядом со слоями обнаружения и блокировки структурные средства контроля.

Remote Browser Isolation стала массовой

RBI долго воспринималась как нишевое средство контроля безопасности. То, что в конце 2025 и начале 2026 года крупные вендоры безопасности нарастили инвестиции в RBI, изменило это восприятие. Атаки с применением ИИ, prompt injection, риск конечной точки и прямое открытие приложений наивысшей ценности клиенту сделали изоляцию центральным средством контроля. Приложение не выполняется на устройстве пользователя; пользователь видит только поток пикселей.

Глубоко эшелонированная оборона вернулась

2025 год ещё раз показал, что эпоха решения безопасности одним продуктом закрылась. WAF был необходим, но недостаточен сам по себе. Защита от DDoS была необходима, но неполна без знания логики приложения. Управление ботами было необходимо, но ограничено без контекста идентичности. Разговоры покупателей сместились с вопроса «какой WAF?» на вопрос «как эти слои работают вместе?». Современная картина угроз требует не барьера из одного продукта, а совместно работающих слоёв.

Форензическая запись стала базовым средством контроля

По мере сужения окон взлома постинцидентная реконструкция стала более критичной. Когда атака продвигается за считаные секунды, недостаточно лишь генерировать тревогу. Команда безопасности должна суметь понять задним числом, что произошло: какая сессия была затронута, какой пользователь добрался до какого экрана, какие запросы были отправлены, какие данные были просмотрены, какие логи пытались изменить. Полная запись сессии, умные снимки экрана, захват запроса/ответа, цепочка кликов и защищённые от изменений логи стали базовыми.

Zero Trust стал операционным

Zero trust долго рассматривался как цель, остающаяся на архитектурных диаграммах. В 2025 году для большего числа организаций он стал операционной необходимостью. Каждый запрос оценивается с контекстом идентичности, между сервисами не принимается неявное доверие, пользователь не считается надёжным для всей системы лишь потому, что был однажды впущен внутрь, права выдаются с минимальным охватом, контекст риска оценивается непрерывно. В среде, где атаки с применением ИИ ускоряются, а окна на установку патчей сужаются, это стало важнее.

Что переходит в 2026 год?

Некоторые тенденции, начавшиеся в 2025 году, в 2026 ускорятся. Атакующий потенциал ИИ продолжит расти — обнаружение уязвимостей, адаптация эксплойтов, обход WAF, prompt injection, обход управления ботами и agentic-цепочки атак станут важнее. Командам защиты нужно моделировать ИИ не только как вспомогательный инструмент, но и как атакующий потенциал. Подход контроля по умолчанию ускорится: обнаружение и реагирование останутся необходимыми, но для приложений наивысшей ценности будут недостаточны сами по себе. Больше организаций будут строить архитектуру, исходя из того, что некоторые атаки продвинутся до того, как будут обнаружены, и так, чтобы ограничить пространство манёвра злоумышленника даже при успешном первом взломе. Регуляторное давление (DORA, NIS2, AI Act) станет более заметным — оно выведет на первый план операционную устойчивость, риск цепочки поставок, зависимости от третьих сторон, отчётность об инцидентах и управление. Командам безопасности нужно будет не только блокировать атаки, но и уметь доказывать свои средства контроля.

Как слои TR7 отвечают на картину 2025 года

Платформа TR7 отвечает на классы угроз, выделившиеся в 2025 году, не барьером из одного продукта, а слоистым WAAP-подходом. У каждого слоя своя задача. Ценность приходит из совместной работы этих слоёв.

WAF для объёма и паттернов

Базовый слой, противостоящий известным попыткам эксплуатации, нарушениям протокола, распространённым паттернам атак и сканированиям, нацеленным на критические CVE. Когда появляются широко влияющие уязвимости вроде React2Shell, NetScaler, SharePoint, Tika и подобных, управляемые правила WAF обеспечивают важный слой снижения риска до установки патча. WAF снижает известные и распространённые атаки, но сам по себе не решает всю картину угроз.

Защита от DDoS на Layer 3, 4 и 7

2025 год показал, что DDoS рос как в объёмном, так и в прикладном направлении. Защита не должна оставаться лишь на уровне L3/L4 — для атак Layer 7 нужны осведомлённость о приложении, поведенческий анализ, стоимость эндпоинтов и разделение ботов. Многослойный подход TR7 к DDoS рассматривает оба класса вместе.

Управление ботами для эпохи 51%

Когда боты превысили половину всего трафика, управление ботами перестало быть опциональным. TR7 Bot Management разделяет автоматический трафик по категориям с помощью поведенческого отпечатка, сигналов TLS/HTTP/2, контекста IP/ASN, потока сессии и классификации намерений. Необходимым ботам разрешается, терпимые боты ограничиваются, враждебные боты блокируются, авторизованные AI-агенты оцениваются в отдельном контексте политики.

TR7 AGS для позиции zero-trust

TR7 AGS управляет доступом к приложениям через политики идентичности, контекста и риска. Каждая сессия оценивается с контекстом аутентификации и авторизации — пользователь, устройство, местоположение, приложение, уровень риска и решения политики становятся частью процесса доступа. При доступе к приложениям наивысшей ценности это снижает классическое допущение о доверии внутри сети.

ZeroLeak для приложений наивысшей ценности

Один из важнейших уроков 2025 года: некоторые приложения нужно не только защищать, но и отделять от клиентской поверхности. ZeroLeak запускает чувствительные веб-приложения в изолированной среде — на устройство пользователя не отправляются ни DOM, ни JavaScript, ни ответ API, ни токен сессии. Структурный контроль там, где подхода «обнаружить-сначала» недостаточно.

Форензическая запись

Когда окна взлома сужаются до секунд, постинцидентная реконструкция становится критичной. Слой форензической записи TR7 — полное видео сессии, умные снимки экрана, следы кликов/навигации, пословная запись нажатий клавиш, защищённые от изменений логи событий — даёт командам безопасности возможность задним числом понять, что произошло. Он необходим не только для соответствия, но и для реального реагирования на инциденты.

Вывод: 2025 был предупреждением, 2026 станет годом внедрения

Картина веб-атак 2025 года вывела на первый план некоторые архитектурные вопросы, которые корпоративная безопасность откладывала. Объём атак вырос. Боты стали большинством. ИИ вошёл в цепочки атак. Layer 7 DDoS вырос. Критические CVE затронули широко распространённые слои инфраструктуры. Риск цепочки поставок расширился. Форензическая запись и изоляция стали важнее.

На эту картину нельзя ответить лишь большим числом правил, большим числом тревог или большим числом дашбордов. Организациям, которые хотят войти в 2026 год подготовленными, нужно рассматривать безопасность слоисто и архитектурно.

WAF снижает известные атаки. Защита от DDoS сохраняет непрерывность. Управление ботами классифицирует автоматический трафик. TR7 AGS обеспечивает доступ с учётом идентичности. ZeroLeak изолирует приложения наивысшей ценности. Форензическая запись делает видимой постинцидентную истину.

Главный урок 2025 года: угрозы не просто выросли; они ускорились и диверсифицировались настолько, чтобы изменить модель защиты.

Источники

Годовое измерение объёмов и трендов атак на веб-приложения. https://www.indusface.com/blog/key-vulnerability-statistics/

Итоговая годовая сводка самых влиятельных CVE. https://strobes.co/blog/top-cves-of-december-2025/

Независимое ранжирование и анализ атак. https://socradar.io/blog/top-10-cves-of-2025-vulnerabilities-trends/

Ретроспектива уязвимостей с фокусом на практиков. https://www.intruder.io/blog/top-vulnerabilities-2025

Документирование перехода ИИ из вспомогательного инструмента в инструмент атаки. https://www.microsoft.com/en-us/security/blog/2026/04/02/threat-actor-abuse-of-ai-accelerates-from-tool-to-cyberattack-surface/

Версия 2025 года флагманского ранжирования рисков OWASP. https://owasp.org/Top10/2025/0x00_2025-Introduction/

Освещение заметных компрометаций цепочки поставок за год. https://www.infosecurity-magazine.com/news-features/five-flaws-exploited-2025-software/

Официальное отслеживание атак в дикой природе. https://www.cisa.gov/known-exploited-vulnerabilities-catalog

Войдите в 2026 год подготовленными

Картина 2025 года сделала обязательным архитектурный разговор, который корпоративная безопасность откладывала. Платформа TR7 WAAP — размещая слои WAF, защиты от DDoS, управления ботами, TR7 AGS, визуальной изоляции ZeroLeak и форензической записи вместе — предлагает подход глубоко эшелонированной обороны для среды угроз 2026 года. Цель — не только обнаруживать атаки, но и ограничивать поверхность приложения, охват доступа и зону воздействия, даже если злоумышленник пройдёт один слой.

Изучить платформу TR7