Толкова е средното време между първия пробив и необратимото. Рекордът на атакуващите е 27 секунди. Даниел Креков, CISO на Банка ДСК и председател на Комитета по киберсигурност на Асоциацията на банките в България, обяснява защо защитата вече е състезание с времето.

Петък, 19:40. Счетоводителката на фирма с четиридесет души отваря фактура от реален доставчик, с реалния номер, на безупречен български. Кликва. В събота нападателят вече е администратор на цялата мрежа. В неделя изтрива архивите. В понеделник сутрин на всеки екран има едно и също съобщение, а сървърите, складовата програма и фактурите са криптирани. Средно му трябват 29 минути, за да се придвижи от първата превзета машина навътре в мрежата – 65% по-бързо, отколкото преди две години. Рекордът е 27 секунди.
Ръководя информационната сигурност на една от най-големите български банки и Комитета по киберсигурност на Асоциацията на банките в България. Виждам тази история всяка седмица и не съм свикнал с нея – зад всяка има заплати, доставчици и хора, които не знаят кого да попитат. Пиша този текст, защото тя почти винаги започва на едно бюро и почти винаги е можело да бъде спряна.
Какво точно се промени
Не самите атаки – те са същите: фишинг, откраднати пароли, незакърпен сървър, криптиране. Промени се икономиката им. Microsoft цитира в Digital Defense Report 2025 изследване: на фишинг, писан с ИИ, кликват 54% срещу 12% при писан от човек – до 50 пъти по-печеливш. Езиковата бариера, която години наред пазеше България, вече не съществува. CERT-EU добавя още по-неудобно число: средното време до експлоатация на нова уязвимост е минус седем дни, атакуващият е вътре, преди производителят да издаде кръпка. През 2018 г. срокът беше 63 дни.
82% от пробивите минават без зловреден софтуер – само с валидни пароли и легитимни инструменти, които антивирусът няма основание да спре. През ноември 2025 г. Anthropic документира първата кампания, в която ИИ агент е извършил 80-90% от работата по атаките срещу около 30 организации; човекът се е намесвал в четири до шест момента, останалото е вършено от машината с хиляди заявки, често по няколко в секунда. Такъв нападател не почива, не прави правописни грешки и се напасва към защитата ви за минути.
Всички са цел
Илюзията „ние сме малки, никой не се интересува от нас“ умира тук. Скенерът не подбира: счетоводна кантора с двадесет души и фармацевтичен концерн са еднакво видими. Краят изглежда еднакво: криптирани сървъри и архиви, спряно производство, откуп без гаранция, че ще върне данните. Не инцидент с последващо възстановяване – зануляване на бизнес за един уикенд.
Примерите не са теория. Британският превозвач KNP, на 158 години, затвори през 2023 г. след рансъмуер, започнал с една отгатната парола на служител – около 700 души останаха без работа. Marks & Spencer оцени удара върху оперативната си печалба на 300 милиона паунда, след като онлайн продажбите спряха за седмици. Jaguar Land Rover спря производството си за пет седмици, щета за британската икономика от 1.9 милиарда паунда и над 5000 засегнати фирми по веригата. Три сектора. Всички са имали бюджет за сигурност. Според Sophos през 2026 г. 56% от рансъмуер атаките успяват да криптират данни, а средното възстановяване струва 1.7 милиона долара – без откупа.
Най-честите сценарии
Рансъмуерът е най-шумният, но рядко идва сам: преди да криптира, нападателят е копирал данните и ще ви изнудва втори път – с публикуването им. Хакнатият компютър на счетоводителката е най-тихият: нападателят чете кореспонденцията ѝ седмици наред и в точния момент подменя IBAN-а в реалната фактура на реалния доставчик – платежното е редовно, само сметката е чужда. Дийпфейкът е най-новият: служител на Arup преведе 25 милиона долара след видеоразговор с фалшив финансов директор. Незакърпеният отдалечен достъп, VPN или сървър към интернет с известна от месеци уязвимост, е най-честата врата. А откраднатата парола е най-старият сценарий: една и съща на пет места, изтекла от чужд сайт, или потребител, който натиска „одобри“ на десетото известие за вход. Все по-често вратата е и външната ИТ фирма, която поддържа десетки клиенти с един и същ администраторски достъп.
Пластове, които купуват време
Ние се нуждаем от сън и понякога го получаваме. Насрещната страна не спи. Срещу тази асиметрия има един отговор: много пластове защита, чиято цел е не само да спрат атакуващия доколкото могат, но и да го забавят достатъчно, за да реагираме преди необратимото. Всеки пласт е цена на час забавяне – и всеки струва по-малко от един ден престой. Конкретно:
Реакцията е автоматична, не човешка. При потвърден висок риск източникът се блокира моментално, без значение дали е външен адрес, или работна станция в счетоводството: машината се изолира от мрежата, акаунтът се деактивира, активните сесии се прекъсват. Правилото е „първо изолирай, после разследвай“, фалшивата тревога струва час на един служител, пропуснатата струва компанията.
Мрежите се сегментират детайлно, до микросегментация, където е възможно. Плащанията, идентичността, архивите и производството живеят в отделни зони; администрирането минава само през отделни укрепени машини. Пробив в един сегмент да не е пробив в цялата система.
Разполагат се капани. Honeypots, фалшиви сървъри и идентификационни данни, които легитимен потребител няма причина да докосне; всяко докосване е сигурен сигнал – и най-евтината детекция.
Детекцията е на всички нива. XDR по крайните точки, NDR по трафика, поведенчески анализ на идентичностите, всички логове в централизирана платформа, която корелира, вдига аларма и сама изолира потребител или сегмент при установен голям риск.
Идентичността е новият периметър. Устойчива на фишинг многофакторна автентикация за всички, хардуерни ключове за администратори и финансисти, привилегирован достъп само за конкретна задача и конкретен час – никакви постоянни администраторски права. Хардуерният ключ струва колкото един обяд.
Архивите са последният пласт. Поне едно копие, което не може да бъде променено или изтрито дори с администраторски права, и възстановяване, тествано всяко тримесечие, с измерено време. Нападателят ще потърси архивите ви, преди да криптира – те трябва да са там, където той не може да стигне.
Плащанията минават през втори канал. Всяка промяна на банкова сметка на доставчик и всяко „спешно“ плащане се потвърждават по телефон на предварително известен номер, никога по данните от самото писмо. Видеоразговорът вече не е доказателство за самоличност.
Хората се тренират по сценарий. Ръководството играе кризата на маса поне веднъж годишно: криптирани сървъри в понеделник сутрин, дийпфейк обаждане от „изпълнителния директор“, решението плаща ли се откуп – взето на спокойствие, не под натиск.
Европа казва същото
CERT-EU, службата за киберсигурност на институциите на ЕС, го формулира в осем точки. Трите, които по моя преценка най-често липсват в българските фирми: свийте изложената повърхност, всяка ненужна услуга към интернет е врата; закърпвайте критичното за дни, не за седмици, а където не може – компенсиращи мерки веднага; и обърнете оръжието – ползвайте ИИ, за да намерите слабостите си, преди друг да ги намери. Останалите пет: хигиена, поведенческа детекция, zero trust от идентичността нагоре, смесени екипи и рамки – ENISA, AI Act, Регламентът за киберустойчивост. И повтаряне, защото насрещната страна не спира.
Три въпроса за понеделник
Колко минути минават от алармата до изолирането на машината – и има ли човек по пътя?
Ако лаптопът на счетоводителя падне в петък вечер, докъде стига нападателят до понеделник?
Кога за последно възстановихме системите от резервно копие – наистина, не на хартия?
ЕЦБ вече изиска от големите европейски банки план за действие срещу ИИ атаки до 31 октомври 2026 г. Останалите нямат такъв срок. Имат 29 минути.