Белгия беше в първата вълна държави, които имплементираха директивата NIS2 в националните си законодателства. Това е причината годишният доклад на Центъра за киберсигурност на Белгия (ССВ) да буди сериозен интерес в професионалните среди.
През 2025 г. CCB отчита значителен ръст в докладваните киберинциденти, но анализът показва, че това не е задължително резултат от повече атаки, а от по-добра видимост и отчетност, стимулирани от внедряването на NIS2.
Общият брой регистрирани случаи достига 635, което представлява ръст от 70%, като 556 са потвърдени инциденти (+58% на годишна база). Паралелно с това, обемът на докладваните събития се увеличава с около 80%, което показва ясно преминаване от недокладване към активна отчетност.
Основни вектори на атака: идентичности и фишинг
Данните показват, че компрометирането на акаунти остава най-разпространената заплаха, със 144 регистрирани случая.
Фишинг кампаниите продължават да бъдат основен инструмент за проникване, като през платформата Safeonweb са отчетени близо 10 милиона подозрителни имейла.
Особено притеснителни са новите техники:
- Комбиниране на имейл с messaging платформи за създаване на спешност
- CEO fraud сценарии, водещи до бързи финансови преводи
- Техники като ClickFix и FileFix, при които жертвата сама изпълнява зловредни действия
Атаките, базирани на идентичност, остават най-ефективният и мащабируем метод за компрометиране.
Рансъмуер: стабилен обем, по-силен ефект
През 2025 г. са отчетени 105 рансъмуер инцидента, почти без промяна спрямо 2024 г. (109).
Въпреки това, въздействието се увеличава, тъй като атакуващите комбинират:
- криптиране на данни
- ексфилтрация
- многопластово изнудване
След отслабването на LockBit, екосистемата се фрагментира, като активни групи са:
- Qilin
- Akira
- Clop
Хактивизъм и геополитика
Белгия се нарежда сред държавите, често таргетирани от про-руски хактивистки групи, основно чрез DDoS атаки.
Групата **NoName057(16) провежда няколко координирани кампании през 2025 г., често синхронизирани с геополитически събития.
Въпреки честотата на тези атаки, реалното им въздействие остава ограничено благодарение на:
- бърза реакция
- координация между организации, доставчици и държавни институции
- механизма „Red Button“ на CCB
Драматично ускоряване на експлоатацията
Един от най-критичните изводи в доклада е рязкото съкращаване на времето за експлоатация на уязвимости:
- Средно време: 5 дни
- Около 30% от уязвимостите се експлоатират в рамките на 24 часа
Това прави традиционните подходи към patch management неефективни и налага:
- приоритизация на риска
- ускорено внедряване на пачове
- непрекъснат мониторинг
Системни рискове: вериги за доставки и достъп
Докладът поставя силен акцент върху два ключови риска:
Supply chain атаки
Компрометиране на доставчик или софтуерен компонент може да доведе до:
- каскадни ефекти върху множество организации
- широкомащабни инциденти с един входен вектор
Кражба на креденшъли
Инфо-стийлъри и remote access инструменти се използват като:
- първоначален достъп
- основа за по-сложни атаки
Реакция и устойчивост
CCB комбинира реактивни и проактивни мерки:
- 103 спешни операции (вкл. форензика)
- 32 005 целеви предупреждения (+42%)
- Разширени DDoS защити
- Повишена осведоменост чрез обучения и кампании
NIS2: най-мащабната инициатива досега
След въвеждането на NIS2:
- 2 410 организации от критични сектори са се регистрирали
- Общо над 4 500 организации участват в инициативата
- Оценката показва, че почти всички засегнати организации са се съобразили с изискванията
Повече видимост, по-сложен риск
Докладът ясно показва, че:
- Ръстът на инцидентите е резултат от по-добра отчетност, а не само от повече атаки
- Основните заплахи остават компрометирани акаунти, рансъмуер и DDoS
- Атакуващите използват автоматизация и ИИ, за да увеличат мащаба и ефективността
Организациите трябва да преминат от реактивна към проактивна, риск-базирана киберсигурност, с фокус върху идентичности, бърза реакция и устойчивост на критични системи.









