От кампании към непрекъсната атака
Годишният анализ на FortiGuard Labs за 2026 г. очертава фундаментална трансформация през 2025 – киберпрестъпността вече не се развива като поредица от кампании, а като непрекъсната, автоматизирана система, работеща със скоростта на машините.
Атакуващите вече не разчитат на ръчни операции или дълго планиране. Вместо това те:
- непрекъснато сканират
- валидират експозиции
- експлоатират уязвимости в реално време
Резултатът е среда, в която компрометирането е въпрос на време, а не на вероятност.
Безпрецедентен мащаб на активността
Данните от Fortinet за 2025 г. са показателни:
- 640 милиарда събития за разузнаване
- 67.65 милиарда brute-force опита
- 121.99 милиарда опита за експлоатация (+25% на годишна база)
Този обем ясно показва индустриализация на атаките – автоматизацията позволява мащаб, който надхвърля човешките възможности.
Скоростта убива: експлоатация в рамките на часове
Една от най-критичните промени е рязкото съкращаване на времето за атака:
- преди: ~7 дни след публикуване на уязвимост
- сега: 24-48 часа, често дори в същия ден
Над 53% от експлоатираните уязвимости имат публичен PoC, а почти една трета – напълно работещ exploit код.
Това означава, че защитата, базирана само на patch management, вече изостава по дефиниция.
Идентичността като новата атака
Докладът подчертава рязък ръст в злоупотребата с идентичности:
- 4.62 милиарда „stealer logs“ (откраднати креденшъли)
- +79% ръст спрямо 2024 г.
В този модел:
- валидните акаунти = експлойт
- достъпът = входна точка
- API-тата = механизъм за атака
В облачни среди това е особено критично, където услуги като Amazon Simple Email Service могат да бъдат използвани за допълнителна експлоатация и монетизация.
Рансъмуерът като бизнес модел
През 2025 г. са отчетени:
- 7,831 жертви на рансъмуер
Това не са отделни атаки, а производствен процес:
- стандартизирани инструменти
- автоматизирани вериги на атака
- постоянен поток от жертви
Рансъмуерът вече функционира като икономическа система, а не като единична заплаха.
Конвергенция на заплахите
Интересна тенденция е припокриването на атаки:
- 20.47% от уязвимостите се използват едновременно от APT и рансъмуер групи
- 43.15% се експлоатират масово
Една уязвимост може да бъде използвана едновременно за:
- шпионаж
- саботаж
- финансова печалба
Безфайлови атаки и „живот от системата“
Почти половината от активността (48.96%) използва т.нар. living-off-the-land техники:
- легитимни системни инструменти
- без нужда от класически malware
- минимални следи
Това прави традиционните антивирусни подходи все по-неефективни.
Постоянно присъствие чрез ботнети
Докладът отчита:
- 7.10 милиарда C2 комуникации
- ~19.4 милиона дневно
Компрометирането вече не е еднократно събитие, а постоянно състояние на достъп и контрол.
Хактивизъм и кибершпионаж в нова форма
Освен финансовите атаки, се наблюдават и други индустриализирани модели:
- над 250 активни шпионски групи
- хактивизъм, ориентиран към публичност и влияние
- операции, съобразени с геополитически конфликти
Тези дейности често не целят незабавна печалба, а дългосрочно влияние и достъп.
Ако не реагираш със скоростта на машините – губиш
Основното заключение на Fortinet е ясно:
Киберсигурността вече е надпревара по скорост.
В свят, където:
- експлоатацията е автоматизирана
- идентичностите са основна валута
- атаките са непрекъснати
организациите трябва да преминат към:
- автоматизирана защита
- ИИ-базирани системи
- реално време реакция
В противен случай те ще бъдат изложени на щети със същата скорост, с която се извършват атаките.








