По оценке специалистов компании «Информзащита», в первом полугодии 2026 года количество значимых киберинцидентов, связанных с облачной инфраструктурой, увеличилось на 58% по сравнению со второй половиной 2025-го и оказалось почти вдвое выше уровня первого полугодия 2025 года. На динамику повлияло сразу несколько типов угроз, среди которых атаки на цепочки поставок ПО, эксплуатация новых уязвимостей, компрометация учетных данных разработчиков и сервисных аккаунтов, а также атаки на инфраструктуру, используемую для работы с искусственным интеллектом. При этом рост связан не столько с появлением принципиально новых методов, сколько с тем, что уже известные техники позволяют быстрее развивать атаку и перемещаться между связанными облачными сервисами, репозиториями, CI/CD-системами и средами разработки.
За полгода число значимых атак через цепочки поставок выросло более чем вдвое, а их доля в общей структуре инцидентов увеличилась примерно с 10% во второй половине 2025 года до 25% в первом полугодии 2026-го. Такие атаки позволяют злоумышленникам компрометировать организацию через доверенный компонент вместо прямого взлома ее инфраструктуры. Достаточно скомпрометировать аккаунт разработчика или издателя, расширение среды разработки, плагин либо компонент сборочной инфраструктуры. После этого вредоносный код может попасть в зависимые системы через доверенный канал распространения. Подобные кампании затрагивали npm, PyPI, расширения VSCode, Jenkins, Composer и другие экосистемы. Так, 17 июня 2026 года скомпрометированный аккаунт опубликовал вредоносные версии более чем 140 пакетов Mastra в npm. Дополнительную проблему создает повторное использование похищенных секретов: до отзыва или истечения срока действия токены и ключи могут применяться для разведки и дальнейшего доступа к облачным средам.
Второй фактор роста связан с уязвимостями. Количество новых раскрытий, требовавших повышенного внимания со стороны специалистов по безопасности, в первом полугодии 2026 года примерно удвоилось относительно предыдущих шести месяцев. Сокращается и интервал между публикацией информации об уязвимости и ее применением в реальных атаках. При этом доля инцидентов, непосредственно связанных с эксплуатацией интернет-доступных устройств и сервисов, в рассматриваемой выборке сократилась с 30% до 17%. Их абсолютное количество существенно не уменьшилось, однако другие сценарии росли быстрее.
В одном инциденте могут сочетаться несколько векторов: компрометация цепочки поставок приводит к краже учетных данных, после чего атакующий получает доступ к облачным сервисам. В выборке значимых облачных инцидентов атаки через цепочки поставок ПО занимают около 25%, эксплуатация интернет-доступных устройств и сервисов – 17%. Отдельно необходимо учитывать компрометацию учетных данных, включая аккаунты разработчиков, сервисные учетные записи, API-ключи и OAuth-токены.