II Кибервойна и критическая инфраструктура·Анализ·Европа
Невидимый фронт: подводные кабели, уязвимости нулевого дня и 153 млн документов, удостоверяющих личность
Три инцидента, выявленные за одну неделю, показывают, что угроза критической инфраструктуре одновременно нарастает на физическом, программном уровне и на уровне данных.
Отдел киберугроз и критической инфраструктуры · 12 сентября 2026 г. · 8 мин чтения · 5 источников

Почему это важно
Репетиция диверсии против кабелей Шпицбергена, эксплойт-кит BlueMoon, быстро распространившийся среди связанных с Китаем групп, и кража 153 млн сканов водительских удостоверений показывают, что разные акторы бьют в одну и ту же слабость: зависимость критически важных услуг от небольшого числа физических соединений и поставщиков.
Последствия
- Поскольку инфраструктура спутниковых данных зависит от нескольких кабелей на морском дне, одна диверсия способна вызвать перебои в региональном масштабе.
- Обмен уязвимостями нулевого дня между связанными с государствами группами в течение нескольких дней фактически устраняет промежуток между выпуском исправления и эксплуатацией.
- Сосредоточение услуг проверки личности у одного поставщика приводит к тому, что одна утечка затрагивает миллионы людей в двух странах.
Физический уровень: кабели
Как сообщает Defense News, весной 2026 года Великобритания, Норвегия и США отслеживали и перехватывали подводные лодки российского Главного управления глубоководных исследований (ГУГИ). По имеющимся данным, лодки отрабатывали применение устройства, способного выводить кабели из строя, не оставляя следов. Два кабеля в целевом районе соединяют Шпицберген с материковой Норвегией; длина каждого около 1400 километров, а глубина их прокладки достигает 2700 метров.
Значение этих кабелей определяется данными, которые они передают: по ним идёт трафик SvalSat, крупнейшей в мире наземной станции приёма спутниковых данных, подключённой в том числе к сети NASA. Ни один кабель не пострадал. Главный сигнал этого эпизода в том, что диверсионный потенциал можно отрабатывать в мирное время, а обнаружить подобную активность удаётся лишь благодаря совместному морскому мониторингу союзников. Безопасность кабелей перестала быть исключительно телекоммуникационной темой: речь идёт о непрерывности космических и оборонных данных.
Программный уровень: общий эксплойт-кит
Согласно отчёту Proofpoint от 9 сентября, кит BlueMoon, впервые замеченный 28 августа, объединяет в цепочку две уязвимости движка Chrome V8 и уязвимость ядра Windows. Компания выявила четыре кластера злоумышленников и три из них отнесла к связанным с Китаем. TA412 атаковала американские организации гражданского общества, горнодобывающие и сырьевые трейдинговые компании, UNK_LateNight — американские авиационные компании, а UNK_QuietRacket — правительственные и финансовые учреждения в Индонезии и Сингапуре.
По данным SecurityWeek, кит за несколько дней разошёлся по разным группам. Это показывает, что традиционного цикла выпуска исправлений для защиты недостаточно: уязвимость может использоваться несколькими группами ещё до её публичного раскрытия. Присутствие в списке целей сырьевых трейдеров и горнодобывающих компаний указывает на то, что кибершпионаж функционирует как продолжение геоэкономического соперничества.
Уровень данных: документы, удостоверяющие личность
Как сообщают The Record и Help Net Security, у компании IDScan, занимающейся проверкой личности, были похищены 153 млн сканов водительских удостоверений жителей США и Канады, 10 млн удостоверений личности и более 3 млн проездных документов. 31 августа данные были выставлены на продажу на связанной с Россией нелегальной площадке; ФБР начало расследование.
На той же неделе Министерство финансов США ввело санкции против Xinbi Guarantee — китайскоязычной нелегальной площадки, оборот которой с 2022 года превысил 24 млрд долларов. Если рассматривать оба эпизода вместе, вырисовывается замкнутый цикл, в котором похищенные данные о личности служат сырьём для экономики мошенничества и открытия фиктивных счетов. Финансовое звено этого цикла находится в мошеннических центрах Юго-Восточной Азии, а звено данных — у поставщиков на Западе.
Почему акторы выбирают эти уровни
Общее у трёх инцидентов то, что злоумышленник нацеливается на точки, где можно добиться большого эффекта при низких затратах. Ресурсы мониторинга, необходимые для защиты кабеля на большой глубине, намного превышают ресурсы, нужные для его повреждения. Воспользоваться уязвимостью браузера гораздо быстрее, чем установить исправление в каждой организации. А данные, украденные у одного поставщика услуг проверки личности, разом ослабляют защиту миллионов учётных записей.
Эта асимметрия позволяет связанным с государствами акторам оказывать давление, не вступая в открытый конфликт. Связь между данными о личности, продаваемыми на связанных с Россией нелегальных площадках, и мошенническими сетями в Юго-Восточной Азии показывает, что криминальная экономика и государственные интересы порой опираются на одну и ту же инфраструктуру. На стороне защиты основная часть издержек ложится на частный сектор, операторов инфраструктуры и страховщиков.
За чем следить
Выделяются три индикатора. Первый — частота официальных заявлений о подозрительной морской активности вблизи кабелей и трубопроводов в Северной Европе. Второй — скорость установки в организациях исправлений для уязвимостей, используемых в ките BlueMoon, и появление новых целевых регионов. Третий — сообщения о волнах мошенничества с использованием данных IDScan.
Проверяемых количественных данных в этой области немного; большинство инцидентов становятся известны с опозданием и лишь частично. Поэтому в настоящем докладе оценка экономического ущерба от киберинцидентов не приводится.
Вероятности
Сценарии
| Сценарий | Вероятность | Триггер | Влияние на рынки |
|---|---|---|---|
| H1Продолжение давления в серой зоне | 60 % | Репетиции у кабелей, шпионские кампании и утечки данных продолжаются, не вызывая перебоев. | Издержки накапливаются в расходах на защиту и соблюдение требований; перебоев в работе услуг нет. |
| H2Физический перебой | 25 % | В Северной Европе фактически повреждается кабель передачи данных или энергетический кабель. | Региональный трафик данных и передача спутниковых данных нарушаются на несколько дней. |
| H3Волна массовой эксплуатации | 15 % | Уязвимости, подобные BlueMoon, используются так, что вызывают перебои в финансовой системе или энергосетях. | Перебои в работе услуг и потери данных происходят одновременно в нескольких странах. |
Модуль A
Матрица ограничений
СРЕДНЕЕ СТРУКТ. 4,0 · СРЕДНЕЕ ОПЕР. 3,0Преобладают структурные ограничения: исход определяется скорее этими рамками, чем предпочтениями участников.
Структурные ограниченияустойчивые · не зависят от воли участников
Зависимость от небольшого числа кабелей
4/5Данные наземной спутниковой станции на Шпицбергене поступают на материк лишь по двум подводным кабелям.
Концентрация поставщиков
4/5Сосредоточение критически важных услуг, таких как проверка личности, в немногих компаниях превращает единичную утечку в массовую.
Операционное трениевременное · ослабевает со временем
Задержка установки исправлений недели
4/5Уязвимости нулевого дня расходятся между группами за несколько дней, тогда как корпоративный цикл установки исправлений занимает недели.
Возможности морского мониторинга месяцы
3/5Обнаружение глубоководной активности зависит от совместных ресурсов мониторинга союзников.
Сроки расследования и уведомления дни
2/5Об утечках становится публично известно лишь через несколько дней после их обнаружения; оценка последствий запаздывает.
Модуль B
Сигнал и шум
СИГНАЛ 67 % · ШУМ 33 %
- СИГНАЛ
Диверсионный потенциал отрабатывается в мирное время
Сообщается, что подводные лодки российского глубоководного ведомства вблизи кабелей Шпицбергена отрабатывали устройство для вывода кабелей из строя без следов.
- СИГНАЛ
Эксплойт-киты распространяются между группами за считаные дни
Proofpoint сообщила, что кит, впервые замеченный 28 августа, использовался четырьмя отдельными кластерами.
- ШУМ
Ожидание, что одно санкционное решение покончит с экономикой мошенничества
Xinbi — третья крупная сеть, попавшая под удар после Huione и Prince Group; прежние санкции не помешали появлению новых сетей.
Модуль C
Выводы по классам активов и позиционированию
| Класс активов | Экспозиция | Канал трансмиссии | H1 | H2 | H3 | Ожидаемое | Уверенность | Горизонт | Что отслеживать |
|---|---|---|---|---|---|---|---|---|---|
| Акции | Сектор услуг кибербезопасности | Кампании связанных с государствами групп и регуляторные обязательства | + | + | ++ | +1,15 | ●●● | 3–12 мес. | Частота уведомлений об инцидентах в критической инфраструктуре |
| Фрахт и страхование | Страхование киберрисков и подводной инфраструктуры | Риск диверсий на кабелях и массовых утечек | + | ++ | ++ | +1,40 | ●●● | 3–12 мес. | Заявления о подозрительной морской активности в Северной Европе |
| Волатильность | Волатильность европейского фондового рынка | Перебои в работе физической инфраструктуры | 0 | + | ++ | +0,55 | ●●● | 0–3 мес. | Новости о повреждениях кабелей и сбоях в сетях |
Триггеры
Пороги для наблюдения
| Показатель | Порог | Сегодня | Значение |
|---|---|---|---|
| Нефть марки Brent | > 120 | 130,80 | Зона, в которой в период энергетического шока рыночный эффект атак на инфраструктуру усиливается. |
Источники
Правила работы с источниками и проверки: методология · Сообщить об ошибке: контакты
Связанные доклады
IIКибер и инфраструктура·Анализ·Турция и сопредельные страны
Уровень идентификации: 2,6 млн атак, одна уязвимость с CVSS 10,0 и утечка данных 10 218 802 человек
Четыре записи, опубликованные в один день, показывают, что поверхность атаки смещается к уровню идентификации и доступа, а защита расходится от трёх дней до месяцев в зависимости от институционального потенциала.
Отдел киберугроз и критической инфраструктуры · 18 сентября 2026 г. · 9 мин
IГеоэкономика·Анализ·Европа
Буфер тонок сразу в двух местах: европейские хранилища на 68,5%, азиатский спот — 30 долларов
Европа входит в зиму с хранилищами, заполненными на 68,5%, азиатский спот на СПГ поднялся до 30 долларов. За одни и те же партии конкурируют две стороны, и итог измеряет не цена, а то, кто уходит с рынка.
Отдел энергетики и морских перевозок · 18 сентября 2026 г. · 9 мин
IIIКонфликты и оборона·Анализ·Европа
Украина–Россия: инициатива на фронте переходит из рук в руки, а война смещается на энергетическую инфраструктуру
По данным ISW, в августе Украина вернула больше территории, чем заняла Россия; при этом обе стороны всё интенсивнее бьют по энергетической инфраструктуре друг друга.
Отдел обороны и конфликтов · 15 сентября 2026 г. · 8 мин