Перейти к содержанию

II Кибервойна и критическая инфраструктура·Анализ·Европа

Невидимый фронт: подводные кабели, уязвимости нулевого дня и 153 млн документов, удостоверяющих личность

Три инцидента, выявленные за одну неделю, показывают, что угроза критической инфраструктуре одновременно нарастает на физическом, программном уровне и на уровне данных.

Отдел киберугроз и критической инфраструктуры · 12 сентября 2026 г. · 8 мин чтения · 5 источников

Белое кабелеукладочное судно Global Sentinel в море
Кабелеукладчик Global Sentinel (2008) — архивное фотоФото: Nc tech3 / Wikimedia Commons · CC BY-SA 4.0 · размер изменён · Источник

Почему это важно

Репетиция диверсии против кабелей Шпицбергена, эксплойт-кит BlueMoon, быстро распространившийся среди связанных с Китаем групп, и кража 153 млн сканов водительских удостоверений показывают, что разные акторы бьют в одну и ту же слабость: зависимость критически важных услуг от небольшого числа физических соединений и поставщиков.

Последствия

  • Поскольку инфраструктура спутниковых данных зависит от нескольких кабелей на морском дне, одна диверсия способна вызвать перебои в региональном масштабе.
  • Обмен уязвимостями нулевого дня между связанными с государствами группами в течение нескольких дней фактически устраняет промежуток между выпуском исправления и эксплуатацией.
  • Сосредоточение услуг проверки личности у одного поставщика приводит к тому, что одна утечка затрагивает миллионы людей в двух странах.

Физический уровень: кабели

Как сообщает Defense News, весной 2026 года Великобритания, Норвегия и США отслеживали и перехватывали подводные лодки российского Главного управления глубоководных исследований (ГУГИ). По имеющимся данным, лодки отрабатывали применение устройства, способного выводить кабели из строя, не оставляя следов. Два кабеля в целевом районе соединяют Шпицберген с материковой Норвегией; длина каждого около 1400 километров, а глубина их прокладки достигает 2700 метров.

Значение этих кабелей определяется данными, которые они передают: по ним идёт трафик SvalSat, крупнейшей в мире наземной станции приёма спутниковых данных, подключённой в том числе к сети NASA. Ни один кабель не пострадал. Главный сигнал этого эпизода в том, что диверсионный потенциал можно отрабатывать в мирное время, а обнаружить подобную активность удаётся лишь благодаря совместному морскому мониторингу союзников. Безопасность кабелей перестала быть исключительно телекоммуникационной темой: речь идёт о непрерывности космических и оборонных данных.

Программный уровень: общий эксплойт-кит

Согласно отчёту Proofpoint от 9 сентября, кит BlueMoon, впервые замеченный 28 августа, объединяет в цепочку две уязвимости движка Chrome V8 и уязвимость ядра Windows. Компания выявила четыре кластера злоумышленников и три из них отнесла к связанным с Китаем. TA412 атаковала американские организации гражданского общества, горнодобывающие и сырьевые трейдинговые компании, UNK_LateNight — американские авиационные компании, а UNK_QuietRacket — правительственные и финансовые учреждения в Индонезии и Сингапуре.

По данным SecurityWeek, кит за несколько дней разошёлся по разным группам. Это показывает, что традиционного цикла выпуска исправлений для защиты недостаточно: уязвимость может использоваться несколькими группами ещё до её публичного раскрытия. Присутствие в списке целей сырьевых трейдеров и горнодобывающих компаний указывает на то, что кибершпионаж функционирует как продолжение геоэкономического соперничества.

Уровень данных: документы, удостоверяющие личность

Как сообщают The Record и Help Net Security, у компании IDScan, занимающейся проверкой личности, были похищены 153 млн сканов водительских удостоверений жителей США и Канады, 10 млн удостоверений личности и более 3 млн проездных документов. 31 августа данные были выставлены на продажу на связанной с Россией нелегальной площадке; ФБР начало расследование.

На той же неделе Министерство финансов США ввело санкции против Xinbi Guarantee — китайскоязычной нелегальной площадки, оборот которой с 2022 года превысил 24 млрд долларов. Если рассматривать оба эпизода вместе, вырисовывается замкнутый цикл, в котором похищенные данные о личности служат сырьём для экономики мошенничества и открытия фиктивных счетов. Финансовое звено этого цикла находится в мошеннических центрах Юго-Восточной Азии, а звено данных — у поставщиков на Западе.

Почему акторы выбирают эти уровни

Общее у трёх инцидентов то, что злоумышленник нацеливается на точки, где можно добиться большого эффекта при низких затратах. Ресурсы мониторинга, необходимые для защиты кабеля на большой глубине, намного превышают ресурсы, нужные для его повреждения. Воспользоваться уязвимостью браузера гораздо быстрее, чем установить исправление в каждой организации. А данные, украденные у одного поставщика услуг проверки личности, разом ослабляют защиту миллионов учётных записей.

Эта асимметрия позволяет связанным с государствами акторам оказывать давление, не вступая в открытый конфликт. Связь между данными о личности, продаваемыми на связанных с Россией нелегальных площадках, и мошенническими сетями в Юго-Восточной Азии показывает, что криминальная экономика и государственные интересы порой опираются на одну и ту же инфраструктуру. На стороне защиты основная часть издержек ложится на частный сектор, операторов инфраструктуры и страховщиков.

За чем следить

Выделяются три индикатора. Первый — частота официальных заявлений о подозрительной морской активности вблизи кабелей и трубопроводов в Северной Европе. Второй — скорость установки в организациях исправлений для уязвимостей, используемых в ките BlueMoon, и появление новых целевых регионов. Третий — сообщения о волнах мошенничества с использованием данных IDScan.

Проверяемых количественных данных в этой области немного; большинство инцидентов становятся известны с опозданием и лишь частично. Поэтому в настоящем докладе оценка экономического ущерба от киберинцидентов не приводится.

Вероятности

Сценарии

СценарийВероятностьТриггерВлияние на рынки
H1Продолжение давления в серой зоне60 %Репетиции у кабелей, шпионские кампании и утечки данных продолжаются, не вызывая перебоев.Издержки накапливаются в расходах на защиту и соблюдение требований; перебоев в работе услуг нет.
H2Физический перебой25 %В Северной Европе фактически повреждается кабель передачи данных или энергетический кабель.Региональный трафик данных и передача спутниковых данных нарушаются на несколько дней.
H3Волна массовой эксплуатации15 %Уязвимости, подобные BlueMoon, используются так, что вызывают перебои в финансовой системе или энергосетях.Перебои в работе услуг и потери данных происходят одновременно в нескольких странах.

Модуль A

Матрица ограничений

СРЕДНЕЕ СТРУКТ. 4,0 · СРЕДНЕЕ ОПЕР. 3,0Преобладают структурные ограничения: исход определяется скорее этими рамками, чем предпочтениями участников.

Структурные ограниченияустойчивые · не зависят от воли участников

  • Зависимость от небольшого числа кабелей

    4/5

    Данные наземной спутниковой станции на Шпицбергене поступают на материк лишь по двум подводным кабелям.

  • Концентрация поставщиков

    4/5

    Сосредоточение критически важных услуг, таких как проверка личности, в немногих компаниях превращает единичную утечку в массовую.

Операционное трениевременное · ослабевает со временем

  • Задержка установки исправлений недели

    4/5

    Уязвимости нулевого дня расходятся между группами за несколько дней, тогда как корпоративный цикл установки исправлений занимает недели.

  • Возможности морского мониторинга месяцы

    3/5

    Обнаружение глубоководной активности зависит от совместных ресурсов мониторинга союзников.

  • Сроки расследования и уведомления дни

    2/5

    Об утечках становится публично известно лишь через несколько дней после их обнаружения; оценка последствий запаздывает.

Модуль B

Сигнал и шум

СИГНАЛ 67 % · ШУМ 33 %

  • СИГНАЛ

    Диверсионный потенциал отрабатывается в мирное время

    Сообщается, что подводные лодки российского глубоководного ведомства вблизи кабелей Шпицбергена отрабатывали устройство для вывода кабелей из строя без следов.

    Defense News

  • СИГНАЛ

    Эксплойт-киты распространяются между группами за считаные дни

    Proofpoint сообщила, что кит, впервые замеченный 28 августа, использовался четырьмя отдельными кластерами.

    Proofpoint

  • ШУМ

    Ожидание, что одно санкционное решение покончит с экономикой мошенничества

    Xinbi — третья крупная сеть, попавшая под удар после Huione и Prince Group; прежние санкции не помешали появлению новых сетей.

    CoinDesk

Модуль C

Выводы по классам активов и позиционированию

Класс активовЭкспозицияКанал трансмиссииH1H2H3ОжидаемоеУверенностьГоризонтЧто отслеживать
АкцииСектор услуг кибербезопасностиКампании связанных с государствами групп и регуляторные обязательства+++++1,15●●3–12 мес.Частота уведомлений об инцидентах в критической инфраструктуре
Фрахт и страхованиеСтрахование киберрисков и подводной инфраструктурыРиск диверсий на кабелях и массовых утечек++++++1,40●●3–12 мес.Заявления о подозрительной морской активности в Северной Европе
ВолатильностьВолатильность европейского фондового рынкаПеребои в работе физической инфраструктуры0++++0,55●●0–3 мес.Новости о повреждениях кабелей и сбоях в сетях

Как читать: ++ сильная структурная поддержка · + поддержка · 0 нейтрально · − давление · −− сильное давление. «Ожидаемое» — направление, взвешенное по вероятностям сценариев. H1: Продолжение давления в серой зоне · H2: Физический перебой · H3: Волна массовой эксплуатации.

Общий анализ на уровне классов активов с учётом сценариев. Не содержит конкретных ценных бумаг, целевых цен или сроков сделок и не является индивидуальной инвестиционной рекомендацией (Закон Турции № 6362 «О рынках капитала»).

Триггеры

Пороги для наблюдения

ПоказательПорогСегодняЗначение
Нефть марки Brent> 120130,80Зона, в которой в период энергетического шока рыночный эффект атак на инфраструктуру усиливается.

Источники

  1. Defense News — союзники по НАТО сорвали российский план диверсии на кабелях
  2. Proofpoint — эксплойт-кит BlueMoon
  3. SecurityWeek — BlueMoon объединяет в цепочку уязвимости Chrome и Windows
  4. The Record — утечка данных IDScan
  5. Министерство финансов США — санкции против Xinbi Guarantee

Правила работы с источниками и проверки: методология · Сообщить об ошибке: контакты

Связанные доклады

IIКибер и инфраструктура·Анализ·Турция и сопредельные страны

Уровень идентификации: 2,6 млн атак, одна уязвимость с CVSS 10,0 и утечка данных 10 218 802 человек

Четыре записи, опубликованные в один день, показывают, что поверхность атаки смещается к уровню идентификации и доступа, а защита расходится от трёх дней до месяцев в зависимости от институционального потенциала.

Отдел киберугроз и критической инфраструктуры · 18 сентября 2026 г. · 9 мин

IГеоэкономика·Анализ·Европа

Буфер тонок сразу в двух местах: европейские хранилища на 68,5%, азиатский спот — 30 долларов

Европа входит в зиму с хранилищами, заполненными на 68,5%, азиатский спот на СПГ поднялся до 30 долларов. За одни и те же партии конкурируют две стороны, и итог измеряет не цена, а то, кто уходит с рынка.

Отдел энергетики и морских перевозок · 18 сентября 2026 г. · 9 мин

IIIКонфликты и оборона·Анализ·Европа

Украина–Россия: инициатива на фронте переходит из рук в руки, а война смещается на энергетическую инфраструктуру

По данным ISW, в августе Украина вернула больше территории, чем заняла Россия; при этом обе стороны всё интенсивнее бьют по энергетической инфраструктуре друг друга.

Отдел обороны и конфликтов · 15 сентября 2026 г. · 8 мин