Поделиться • 29 сентября 2025
Ошибка 500: как спасти репутацию компании во время кибератаки
Ошибка 500: как спасти репутацию компании во время кибератаки

Середина лета 2025 года прошла под знаком борьбы с кибератаками. Количество покушений на российские компании за первые восемь месяцев 2025 года выросло в три раза по сравнению с аналогичным периодом предыдущего. А ущерб может составить 1,5 млрд руб. Расскажу, как корпоративные жертвы реагируют на подобные ситуации и выстраивают коммуникацию в момент технокризисов.
Середина лета 2025 года прошла под знаком борьбы с кибератаками. Количество покушений на российские компании за первые восемь месяцев 2025 года выросло в три раза по сравнению с аналогичным периодом предыдущего. А ущерб может составить 1,5 млрд руб. Расскажу, как корпоративные жертвы реагируют на подобные ситуации и выстраивают коммуникацию в момент технокризисов.
Угроза стремительно нарастает не первый месяц. Количество DDoS-атак на телеком в I квартале 2025 года выросло на 71% по сравнению с аналогичным периодом предыдущего года, в финансовой и банковской сфере — на 36%, а в госсекторе — на 29%, по данным исследования StormWall.
К крупным атакам можно отнести следуюшие.
Июль 2025 года запомнился самым насыщенным по количеству кибератак за последнее время. Было зафиксировано как минимум восемь инцидентов, среди которых кибернападение на «Аэрофлот», NAVAL Group, сети аптек «Столички» и «Неофарм», сеть клиник «Семейный доктор», сеть дискаунтеров «Доброцен», на петербургского провайдера AirNet и Rostic’s. Чуть раньше пострадала сеть алкомаркетов «Винлаб».
При этом хакеры не всегда стремились получить денежную выгоду. Хотя, по данным исследования BI.ZONE, у 5,67% злоумышленников финансовая мотивация. Но растет доля хактивистов, цель которых — уничтожить ИТ-инфраструктуру, чтобы парализовать работу компании.
В случае успеха это влечет не только финансовые, но и репутационные издержки. Если раньше кибербезопасность считалась приоритетом исключительно ИТ-отделов, то сегодня становится очевидным: на кону вопрос доверия и репутации — то есть зона ответственности PR.
Пока одни кибергруппировки планируют и организуют свои атаки, а другие грозятся отомстить хактивистам, бизнес направляет все силы на борьбу с последствиями нападений: ИТ-отделы ищут причины и устраняют неполадки, а PR-службы стараются залатать бреши в доверии аудитории.
Например, «Винлаб» на несколько дней закрыл магазины и пострадал от сбоев в логистике, а также в работе IT-инфраструктуры. Еще в день атаки, 14 июля, в своем телеграм-канале компания рассказала о технических неполадках. Пользователи отреагировали по-разному: кто-то желал удачи, другие уточняли примерное время возобновления работы, были и те, кто негодовал из-за закрытых дверей магазинов. Компания отвечала на вопросы в комментариях или связывалась с пользователями лично.

Сеть продолжила открытую оперативную коммуникацию:
Хотя такие инциденты не проходят бесследно, в медиаполе «Винлабу» удалось сохранить нейтралитет: по данным нашей платформы оценки репутации, тональность упоминаний сети алкомаркетов осталась нейтральной.
Подпись к картинке: Анализ тональности упоминаний сети алкомаркетов «Винлаб» в период 09.07.2025−07.08.2025, по данным «СКАН-Интерфакса»

Приведу несколько кейсов, которые показывают, как можно улучшить коммуникацию во время цифровой атаки.
Зрелый подход со стратегическим посланием, откровенностью, выдержанным тоном и оперативной реакцией позволяет брендам нивелировать репутационные последствия, насколько это возможно. Тем не менее даже выверенная годами реакция не всегда спасает. Например, в день атаки у «Аэрофлота» зафиксировано почти 60% негативных упоминаний. Суммарно за 30 дней их доля составила 39%, хотя активный поток негатива продолжался всего три дня.


Хотя такой результат нельзя списать на особенности коммуникации пресс-службы, их реакция заметно отличается от действий «Винлаба».
28 июля «Аэрофлот» столкнулся с крупной хакерской атакой, из-за которой «упали» системы авиакомпании, образовались массовые задержки рейсов. Некоторые полеты были отменены или перенесены. Хактивисты из группировок Silent Crow и «Киберпартизаны Белоруссии» взяли на себя ответственность и утверждали, что они остановили работу 7 тыс. серверов и скачали 12 терабайт данных из инфраструктуры. Пресс-служба в течение нескольких дней информировала пассажиров о сбое, изменениях в расписании (включая отмененные рейсы) и выполненных полетах в своем телеграм-канале. По заявлению компании, программа собственных рейсов «АэрофлотА» стабилизировалась после 10:00 29 июля. Помимо этого, перевозчик оперативно публиковал информацию о способах переоформления билетов и возвратов.
В день атаки компания придерживалась корпоративного ToV, сухо информируя пассажиров об изменениях в расписании. Позже фокус постов сместился в позитивную повестку: пресс-служба уверяла подписчиков в спокойной обстановке в аэропорту, рассказывала о восстановлении расписания, стабильной работе контакт-центра, сайта и систем бронирования, а также о выполнении полетов в штатном режиме. Поскольку «Аэрофлот» не раскрывал подробности атаки, а пошел по пути минимальной прозрачности, тактику можно отнести к «игре в героя». В таких ситуациях PR-отдел создает максимальный эффект контроля и подает новости через призму оптимизма.
«Игра в героя» не всегда помогает сместить фокус с проблемы и повысить доверие. В случае с «Аэрофлотом» это породило множество слухов, особенно на фоне громких заявлений хактивистов и обсуждений информационной безопасности (ИБ) в компании. Журналисты начали копаться в истории ИБ-подрядчиков и выяснили, что в рамках импортозамещения внедрили отечественную систему бронирования «Леонардо» от компании «Сирена-Трэвэл». По собранным данным, ее руководитель находится под следствием, а в 2023 году вендор не смог отразить хакерскую атаку.
Пользователи сравнили зарплаты ИБ-сотрудников в «Аэрофлоте» с рыночными реалиями. Так, на hh.ru есть вакансия старшего специалиста по ИБ в авиакомпанию с оплатой 120 тыс руб. до вычета налогов. Для сравнения, «Пятерочка» ищет кладовщиков с окладом 100 –152 тыс. руб.

Сервис онлайн-заказов аптечной сети, как и большинство ее розничных торговых точек в Москве и Санкт-Петербурге, не работали в течение нескольких дней. На сайте было опубликовано сообщение о технических неполадках. Shot пообщался с представителями сети, которые изначально сослались на регламентные работы. Однако пользователи начали подозревать, что дело в хакерской атаке. Как выяснилось чуть позже в беседе с «РИА Новости», причина и правда крылась в цифровом налете на IT-системы.
Аналогичная ситуация произошла у сети аптек «Неофарм», которая входит в тот же холдинг, что и «Столички». Авторы ТГ-канала Readovka уточнили, что сотрудники не выходили на работу два дня из-за того, что сеть стала жертвой хакерской атаки.
Временное замалчивание реальной проблемы — тактика, которую применяют PR-службы в надежде на быстрое разрешение ситуации. В случае с аптечной сетью «Столички» пресс-служба раскрыла реальную причину в течение пары часов после первого заявления Shot. Иногда бренды тянут несколько дней с официальной откровенной реакцией, что подпитывает слухи и снижает доверие аудитории.
Помимо упомянутых тактик, бизнес часто применяет и другие рискованные подходы в коммуникации во время кибератаки.
Вот краткий чек-лист в формате действий «по часам».
PR-служба не может нейтрализовать последствия кибернападения в вакууме: чтобы поддержать доверие, необходимы актуальные данные о характере атаки и рисках для аудитории. Поскольку эта информация — прерогатива IT-отдела, PR и ИБ должны выработать протокол на случай цифровых угроз. Так коммуникация будет достаточно прозрачной, что только усилит позицию бренда и даже поможет ему сблизиться с аудиторией. В противном случае компания рискует говорить с пользователями неискренне или вовсе держать их в неведении.