Почему хакеры переключились с корпораций на малый бизнес: разбор угроз для касс, CRM и мессенджеров

Научиться • 11 сентября 2026

Почему хакеры переключились с корпораций на малый бизнес: разбор угроз для касс, CRM и мессенджеров

Почему хакеры переключились с корпораций на малый бизнес: разбор угроз для касс, CRM и мессенджеров

обложка

Автор:  Татьяна Дворцова

Обложка: Unsplash


В прошлом году кибератаки обошлись российской экономике примерно в 1,5 трлн рублей, а число атак выросло втрое по сравнению с годом раньше. Экономия на защите может обернуться убытками, превышающими годовую прибыль. И это не про крупные холдинги с их дата-центрами и штатом безопасников. С киберинцидентами за последние 2 года столкнулись 82% малых и средних предприятий — то есть четыре из пяти компаний из тех, у кого нет отдельного айтишника, не то что службы ИБ.

Владелец небольшого магазина или сервиса обычно думает, что хакерам он неинтересен: денег мало, база клиентов скромная, чего с него взять. Логика ровно обратная.

В прошлом году кибератаки обошлись российской экономике примерно в 1,5 трлн рублей, а число атак выросло втрое по сравнению с годом раньше. Экономия на защите может обернуться убытками, превышающими годовую прибыль. И это не про крупные холдинги с их дата-центрами и штатом безопасников. С киберинцидентами за последние 2 года столкнулись 82% малых и средних предприятий — то есть четыре из пяти компаний из тех, у кого нет отдельного айтишника, не то что службы ИБ.

Владелец небольшого магазина или сервиса обычно думает, что хакерам он неинтересен: денег мало, база клиентов скромная, чего с него взять. Логика ровно обратная.


Почему хакерам выгоднее атаковать ИП, а не корпорацию

У крупной компании есть файрволы, мониторинг, обученные сотрудники и юристы, которые сразу подключатся, если что-то пойдет не так. У ИП с оборотом в пару миллионов в месяц из защиты — антивирус, который никто не обновлял с прошлого года, и вера в то, что «нас это не коснется». Взломать такую компанию можно за пару часов, а не за недели подготовки, как в случае с крупным игроком.

По данным Positive Technologies, на Россию приходится 14–16% всех успешных кибератак в мире, и специалисты ждут, что к концу 2026 года их число вырастет еще на 30−35%. Причем атакуют не только напрямую. Примерно треть атак в прошлом году шла через подрядчиков и поставщиков софта — менее защищенных, чем их клиенты. Получив контроль над такой компанией, хакеры используют ее как трамплин для проникновения в инфраструктуру более крупных партнеров. Если вы обслуживаете сеть кофеен или работаете подрядчиком у сети покрупнее — вы автоматически становитесь интересной целью, даже если сами по себе ничего особо ценного не храните.

Еще один момент, который часто упускают: злоумышленники давно перестали работать по принципу веерной рассылки писем всем подряд. Атаки стали точечными, а цель — не просто украсть данные, а вывести систему из строя надолго. В части случаев речь уже не про вымогательство с требованием выкупа, а про чистое разрушение — уничтожение резервных копий и инфраструктуры без всякого предложения «заплати и получишь ключ». В отличие от классических вымогателей, вайпер (это такой вредонос, который уничтожает данные, а не шифрует их ради выкупа) не требует выкупа — его задача разрушить систему, а не заработать на ней.


Три точки входа, о которых не думает владелец бизнеса


Онлайн-касса и эквайринг

Касса — это устройство, подключенное к интернету и к вашему расчетному счету. Если прошивка не обновлялась год или два, в ней наверняка есть дыры, которые давно известны и эксплуатируются. Владелец малого бизнеса редко думает про кассу как про точку входа для хакера — для него это просто оборудование, которое работает и не требует внимания, пока не сломается физически. А в кибербезопасности «работает» и «безопасно» — разные вещи.


CRM и облачные таблицы с базой клиентов

Классическая история: доступ к CRM с базой клиентов и историей заказов раздают всей команде под одним общим логином и паролем. Пароль меняли, дай бог, при увольнении кого-то из старых сотрудников — и то не всегда. Если у вас пятнадцать человек знают один пароль от системы с персональными данными клиентов и платежной историей, вопрос не в том, утечет ли база, а в том, когда именно.

Тут отдельно стоит сказать про бухгалтерию. По данным Центробанка, во втором квартале 2026 года доля хищений у компаний выросла до 11,3%, и эксперты фиксируют рост числа целевых атак именно на бухгалтерские отделы. Мошенники переключились с частных лиц на компании — и бухгалтер с доступом к платежным системам стал одной из самых желанных мишеней. Один фишинговый файл, открытый в бухгалтерии в пятницу вечером, — и в понедельник вы разбираетесь с пропавшими деньгами со счета.


Мессенджеры для приема оплат

Отдельная больная тема — прием оплат через боты. Малый бизнес в сфере услуг массово перешел на такую схему: клиент пишет в мессенджер, менеджер присылает реквизиты или ссылку на оплату. Удобно, быстро, но при этом — идеальная площадка для фишинга. Мошеннику достаточно один раз перехватить переписку или создать похожий аккаунт менеджера, и клиенты сами, добровольно, переведут деньги на чужие реквизиты. А бизнес узнает об этом только когда начнутся жалобы «а почему я оплатил, а услугу не получил».

Большинство подобных историй начинаются банально — с одного фишингового письма или сообщения, на которое сотрудник кликнул, не подумав. Фишинг остается тем самым слабым звеном, через которое проходит большинство успешных атак, и никакой дорогой антивирус тут не спасет, если человек сам открывает дверь.


Во сколько обходится взлом, если он все-таки случился

Цифры по выкупам звучат пугающе даже для крупного бизнеса: средняя сумма выкупа при атаке программ-вымогателей составляет от 4 до 40 миллионов рублей для крупного и среднего бизнеса. Для ИП с оборотом в несколько миллионов в месяц такая сумма — это не просто неприятность, а фактически конец бизнеса. Причем заплатить выкуп не гарантирует ни то, что данные вернут в целости, ни то, что злоумышленник не продаст вашу базу данных на сторону.

Отдельная статья расходов, о которой обычно не думают заранее, — простой. Пока вы восстанавливаете доступ к кассе или CRM, магазин или сервис не работает вообще, либо работает вручную, теряя клиентов и репутацию. Для крупной компании неделя простоя — неприятность. Для малого бизнеса это может быть равнозначно потере трети месячной выручки, а иногда и больше — особенно если это пик сезона.

И еще нюанс: часто ущерб не ограничивается прямыми потерями. Клиенты, чьи данные утекли, вправе предъявить претензии, а регуляторы — выписать штраф за нарушение обработки персональных данных. То есть цена одного удачного (для отправителя) фишингового письма складывается из нескольких статей сразу, а не из одной.


Пять шагов защиты от киберугроз без бюджета корпорации

Хорошая новость в том, что закрыть большинство векторов атак можно без миллионных вложений в ИБ-отдел. Речь скорее про дисциплину, чем про деньги.

  • Включить многофакторную аутентификацию везде, где принимаются платежи или хранятся данные клиентов. Это буквально пять минут настройки, а разница огромная: даже если пароль утек, войти в систему без кода из СМСили приложения у злоумышленника не получится.
  • Не откладывать обновления кассового ПО и CRM. Да, обновление иногда неудобно происходит посреди рабочего дня, но уязвимости, которые оно закрывает, известны хакерам заранее — часто еще до выхода патча.
  • Развести доступы по ролям. Кассир не должен иметь права менять настройки системы, а стажер — доступ к полной базе клиентов с телефонами и адресами. Звучит как бюрократия, но на деле это самая простая и самая недооцененная мера защиты.
  • Резервные копии, причем с реальной проверкой восстановления, а не просто «бэкап есть, файл где-то лежит». Многие узнают, что резервная копия битая или устаревшая, ровно в тот момент, когда она нужна больше всего — а это худший момент для таких сюрпризов.
  • Базовое обучение сотрудников распознавать фишинг. Не длинный курс с сертификатом, а элементарные правила: не переходить по ссылкам из подозрительных писем, проверять адрес отправителя, не сообщать пароли по телефону, даже если звонящий представился «службой безопасности банка». Учитывая, что большинство атак начинаются именно с человеческой ошибки, эта мера часто оказывается эффективнее дорогого софта.

Специалисты в один голос говорят, что одного антивируса и системного администратора недостаточно — нужен набор из управляемых доступов, регулярных обновлений, проверенных резервных копий, многофакторной аутентификации и мониторинга событий. Ни один из этих пунктов сам по себе не спасает, но вместе они закрывают большинство типовых сценариев атак на малый бизнес.


Что делать в первые часы после взлома

Если взлом уже случился, паника — худший советчик.

  • Сначала отключите скомпрометированное устройство или сервис от сети, чтобы ограничить распространение — буквально выдерните кабель или отключите Wi-Fi, если речь о кассе.
  • Затем смените все пароли, до которых можно дотянуться из другого, незараженного устройства — начиная с банковских личных кабинетов и заканчивая почтой.
  • Свяжитесь с банком и предупредите о возможном мошенничестве со счетом — иногда операцию еще можно остановить, если действовать быстро.
  • Зафиксируйте все, что видите: скриншоты, время, подозрительные сообщения — это пригодится и для восстановления, и, если дело дойдет до заявления в полицию.

Малый бизнес долго жил с иллюзией, что кибератаки — проблема больших компаний с миллиардными оборотами. Цифры последних двух лет эту иллюзию разрушают: хакерам выгоднее атаковать сотню слабо защищенных ИП, чем одну корпорацию с серьезной службой безопасности. При прогнозируемом росте атак на 30−35% в 2026 году вопрос не в том, будет ли ваш бизнес интересен злоумышленникам, а в том, готовы ли вы к моменту, когда это случится. Базовые меры от многофакторной аутентификации до разграничения доступов — стоят копейки по сравнению с ценой одного успешного взлома.