Координационные удары вооружённых сил США и Израиля по Ирану в конце февраля 2026 года, известные как операция «Epic Fury» и «Lion’s Roar», вышли далеко за рамки военной операции. Помимо физического уничтожения ключевых объектов и высшего военно-политического руководства, атаки нанесли беспрецедентный удар по кибервозможностям Тегерана. Однако эксперты в области информационной безопасности предупреждают, что это не означает прекращения угроз. Напротив, разрушение централизованного командования и инфраструктуры с высокой вероятностью сместит вектор кибератак в сторону асимметричных действий через прокси-группы и полуавтономные хактивистские формирования, что создаёт новые вызовы для глобальных защитников.
Описание
В отличие от традиционных военных активов, киберпотенциал государства распределён и обладает значительной инерционностью. Тем не менее, по оценкам аналитиков, текущие удары, сочетающие кинетическое воздействие, кибероперации и операции в космической сфере, могут отбросить развитие иранской государственной киберпрограммы на один-три года. Ключевым фактором стало почти полное отключение интернета в стране, при котором уровень подключения упал до однозначных процентов от нормы. Мониторинговые группы, такие как NetBlocks, фиксируют практически нулевой трафик у крупнейших провайдеров, включая Telecommunication Company of Iran (AS58224). Такой «блэкаут», с одной стороны, является оборонительной мерой, сокращающей поверхность атаки. С другой, он создаёт эффект воронки, когда весь исходящий трафик вынужденно проходит через немногочисленные разрешённые правительством каналы связи. Это, в свою очередь, облегчает для разведслужб США и Израиля мониторинг и анализ оставшейся активности.
Генерал Дэн Кейн, председатель Объединённого комитета начальников штабов США, подтвердил в своём обращении, что операция началась именно с действий Киберкомандования США (USCYBERCOM) и Космического командования (USSPACECOM), которые нанесли «некинетические эффекты, нарушив, деградировав и ослепив способность Ирана видеть, общаться и реагировать». Это привело к разрыву в коммуникациях между руководством, выходу из строя сегментов национального интранета и нестабильности критически важных сервисов, что в краткосрочной перспективе парализовало возможность скоординированных наступательных киберопераций государственного масштаба. Однако именно эта децентрализация и делает угрозу устойчивой. Исторически иранские группы угроз, классифицируемые как APT («продвинутая постоянная угроза»), часто действуют полуавтономно. Их тактики, технические приёмы и процедуры (TTP) хорошо задокументированы в рамках таких фреймворков, как MITRE ATT&CK.
Среди ключевых игроков, от которых можно ожидать ответных действий, - Charming Kitten, специализирующаяся на целевом фишинге и компрометации почты для доставки шпионского ПО, и Refined Kitten, известная применением виперов (wiper) - вредоносного программного обеспечения для безвозвратного уничтожения данных, такого как SHAMOON. Группы OilRig, Static Kitten и Pioneer Kitten также обладают отработанными методами для кибершпионажа, атак на промышленные системы (OT) и развёртывания программ-вымогателей. Примечательно, что многие из этих коллективов, такие как Moses Staff, CyberAv3ngers и Handala, уже давно маскируют свою деятельность под хактивизм, сопровождая атаки идеологической пропагандой и утечками данных в Telegram-каналах. В условиях ослабления центрального командования именно такие группы, вероятно, проявят наибольшую активность, стремясь продемонстрировать свою значимость и продолжить сопротивление.
Более серьёзную проблему представляют прокси-группы и стратегические союзники Ирана, действующие за его пределами. Такие формирования, как Fatimiyoun Electronic Team или панисламистские коллективы вроде Islamic Hacker Army, базирующиеся в Северной Африке, Европе или Юго-Восточной Азии, используют глобальную облачную инфраструктуру и диаспорные сети. Это затрудняет их отслеживание и атрибуцию, предоставляя Тегерану правдоподобное отрицание причастности. Речь может идти о передаче инструментов для атак, разведданных для выбора целей или киберзащите критической иранской инфраструктуры в рамках ранее заключённых соглашений о сотрудничестве. Подобная поддержка способна ускорить восстановление потенциала иранских APT в среднесрочной перспективе.
Таким образом, для специалистов по безопасности текущая ситуация создаёт парадоксальную картину. С одной стороны, непосредственная угроза масштабных, хорошо скоординированных кибератак непосредственно с иранской территории временно снизилась из-за разрушения инфраструктуры и управления. С другой стороны, угроза стала более диффузной, непредсказуемой и трудноатрибутируемой, сместившись к прокси-группам и хактивистам. В ближайшие недели и месяцы наиболее вероятными сценариями являются волны DDoS-атак, дефейсы сайтов, целевые фишинговые кампании против организаций, связанных с США и Израилем, а также попытки атак на операционные технологии (OT) в энергетическом и водном секторе с использованием уже известных уязвимостей в промышленных контроллерах. В условиях, когда конфликт неизбежно переливается в киберпространство, устойчивость организаций будет зависеть от готовности к длительной, изматывающей асимметричной активности.