На иранском киберфронте без перемен?
«Мы войны не хотели, другие уверяют, что они тоже, и всё равно полмира воюет».
Эрих Мария Ремарк «На Западном фронте без перемен»
Интенсивное противостояние Ирана с американо-израильской коалицией в первой половине 2026 г. породило немало споров и противоречий.
С учётом стремительного развития конфликта и поочерёдного повышения геополитических ставок все ожидали, что борьба полноценно охватит и киберпространство, а Иран рано или поздно применит доступные ему цифровые средства для нанесения убедительных (возможно, даже обезоруживающих) ударов по противнику. Тем более что по уровню совокупного киберпотенциала Тегеран не слишком уступает оппонентам, а в части практических компетенций может даже в чём-то превосходить их.
Однако на практике всё ограничилось локальными киберакциями, которые не оказали существенного влияния на расклад сил или стратегическое положение сторон. Такая оценка справедлива и для Тегерана, и для Вашингтона и Западного Иерусалима. Несмотря на решительное начало, стороны проявили сдержанность в киберударах, ввиду чего цифровое противостояние постепенно отошло на второй план.
Попробуем разобраться, почему на иранском киберфронте обошлось без перемен. Ну или почти без них.
«Пояс кибербезопасности» Ирана: проверка временем
Большинство аравийских монархий стремится к постепенной институционализации национальных киберсил (ориентируясь в том числе на пример американского киберкомандования) и формированию официальных «цифровых армий».
Иран же предпочитает более гибкие форматы, стремясь сохранять вокруг своих структур «туман войны».
Ядром системы «асимметричной киберзащиты» Исламской Республики традиционно считается так называемая Иранская киберармия (Iran Cyber Army, ICA) – альянс хакерских коллективов, публично декларирующих приверженность иранским властям (они принесли присягу руководству страны). Считается, что ICA также объединяет армейские, полицейские и специальные киберподразделения (включая кибергруппы КСИР) и работает в формате сводной (хотя и неофициальной) межведомственной группы по обороне киберпространства[1].
Иранская киберсистема децентрализована и не является единой институционально оформленной структурой. Она функционирует в тесном взаимодействии с государственными органами (министерством информации и национальной безопасности, Командованием кибербезопасности КСИР, киберполицией FATA и др.). Эти структуры определяют приоритеты операций, координируют деятельность аффилированных акторов, а также осуществляют мониторинг политической активности и соблюдения «моральных» норм в цифровом пространстве, в том числе и самими хакерами[2].
К ядру, в свою очередь, довольно плотно примыкают условно самостоятельные хакерские группировки (включая высокопрофессиональные Charming Kitten, MuddyWater и Handala), считающиеся второй линией обороны[3]. Официально они определяют цели в киберпространстве без участия государственных органов, ориентируясь исключительно на национальные интересы Ирана и «собственные патриотические побуждения». Вместе с тем результаты профильных исследований Mandiant, Microsoft Threat Intelligence и государственных органов США указывают на довольно высокую вероятность координации перечисленных групп с иранскими госструктурами, а в отдельных случаях – и на прямую организационную связь или использование общей инфраструктуры[4].
В тесной связке с условно самостоятельными кибергруппами сосуществуют «цифровые прокси» – подразделения в составе проиранских сил на Ближнем Востоке, отвечающие за отстаивание интересов «оси сопротивления» в глобальной сети (иракская Fatemiyoun Electronic Team, аффилированный с «Хизбаллой» киберотряд «Ливанский кедр», вдохновлённая движением хуситов «Йеменская киберармия» и др.)[5]. Грань между киберпрокси, ICA и условно самостоятельными группировками размыта, а среди экспертов по-прежнему нет единого мнения о происхождении и реальной принадлежности большинства из них – вплоть до того, что их нередко объединяют в одну «окологосударственную» общность (как правило, под наименованием «Исламское киберсопротивление»[6]), действующую под разными «ложными флагами».
Яркой иллюстрацией подобных разночтений служит хакерская группа Ababil of Minab. Она получила известность в 2026 г. после заявлений об успешной атаке на внутренние системы Управления транспорта Лос-Анджелеса и необратимого уничтожения 1 ТБ системных данных[7]. Группировка позиционирует себя в качестве независимой хактивистской структуры, сформированной из шиитских патриотов (ранее не состоявших в других хактивистских движениях), однако по ряду технических индикаторов (ставка на компрометацию или уничтожение корпоративных сетей, информационно-психологическое сопровождение атак через мессенджеры, особенности подсадки вредоносных компонентов и пр.) их оперативный почерк почти идентичен MuddyWater, которую, в свою очередь, в последнее время склонны считать одним из постоянных подразделений ICA[8]. Однако сам Тегеран разграничивает категории довольно чётко – не признавая, что на второй линии также работают кадровые иранские специалисты в области киберопераций.
Замыкают систему хактивистские группировки и хакеры-одиночки без конкретной принадлежности. Это самая многочисленная (и в то же время непостоянная) категория. Квалификация группировок на внешнем контуре (за редким исключением) довольно низкая, ввиду чего в иранских операциях они обычно участвуют в качестве отвлекающих или вспомогательных сил, выполняют самые простые задачи (например, организацию DDoS-атак или дефейс сайтов оппонентов).
Подобная многосоставная система, сформированная ещё в первой половине 2010-х гг., имела ряд неоспоримых преимуществ в сравнении с конкурентами: оставалась гибче (из-за меньших объёмов бюрократии), легче адаптировалась к новым оперативным условиям (что особенно важно на Ближнем Востоке), обеспечивала быстрый ответ на новые вызовы. А главное – имела почти неограниченный внутренний ресурс для ребалансировки за счёт увеличения или сокращения отдельных составляющих.
Это внушало иранским элитам ощущение соответствия выбранной модели киберобороны духу времени и стоящим перед страной стратегическим задачам.
Борьба со «львами» в киберпространстве
К моменту перехода противостояния Ирана и Израиля в открытую фазу на рубеже 2023 и 2024 гг. стратегия «цифровой борьбы» Тегерана не претерпела значительных изменений. Более того, она демонстрировала сравнительно высокую эффективность на начальных этапах конфликта в секторе Газа, когда дирижируемая Ираном коалиция хактивистских группировок создала серьёзную нагрузку на цифровую инфраструктуру Израиля (особенно в частном секторе)[9].
Кроме того, проиранские хакеры провели несколько символически значимых взломов критической инфраструктуры противника. В числе таковых – атака на Центр ядерных исследований «Нахаль Сорек», когда, по заявлениям проиранских сил, было похищено около 197 ГБ секретных данных, включая конфиденциальную переписку, чертежи инфраструктуры и личные дела сотрудников[10]. И хотя Израиль так и не признал факт утечки, иранские медиа впоследствии неоднократно использовали этот случай как пример «всесильности» цифровых подразделений Исламской Республики.
С началом израильской операции «Львиная сила» (июнь 2025 г.) выстроенная Ираном киберсистема, эффективная в условиях непрямого противостояния, обнаружила первые серьёзные уязвимости. В том числе довольно медленный переход лояльных Тегерану кибергрупп к оборонительным действиям, поскольку долгое время иранская сторона делала ставку на наступательные акции в цифровом пространстве, стремясь навязать инициативу оппонентам. Совокупного же потенциала официальных структур не хватило, чтобы обеспечить стабильную защиту всех элементов госсистемы, особенно в период высокоинтенсивного вооружённого конфликта и частичного нарушения цепочек управления.
Воспользовавшись выявленными слабостями, произраильская группировка Predatory Sparrow в июне 2025 г. сумела парализовать инфраструктуру старейшего иранского банка «Сепах» и ресурсы национальной криптобиржи Nobitex. Хакерам также удалось украсть и перевести на подложные кошельки около 90 млн долларов в криптовалюте; исходный код биржи был опубликован в открытом доступе[11]. Акция, хотя и осталась без оперативного ответа со стороны Тегерана, повлекла частичный пересмотр ориентиров в киберпространстве. В том числе перераспределение части входящих в киберсистему сил на аудит внутренних уязвимостей.
Дальнейшее цифровое противостояние – как в период «ближневосточного интербеллума», так и в ходе кампании 2026 г. (израильско-американская операция «Львиный рык» – «Эпическая ярость») – показало, что Иран устранил основные лакуны в системе защиты наиболее уязвимых сервисов, однако оказался не готов к отражению сложных киберопераций с отложенным эффектом. Благодаря этому Израиль и США смогли взломать камеры видеонаблюдения Тегерана для точного расчёта времени удара по иранским лидерам (включая верховного лидера Али Хаменеи)[12], нарушить целостность иранской телекоммуникационной связи для влияния на командование и управление и задержки контропераций[13], а также проникнуть в приложение для молитв BadeSaba Calendar, чтобы распространять там антиправительственные сообщения и паникёрские нарративы[14]. Это обеспечило Вашингтону и Западному Иерусалиму тактическое преимущество на начальных этапах операции.
Однако Тегеран довольно быстро адаптировался к новым реалиям. Уже в середине марта 2026 г. фокус деятельности иранских кибергрупп сместился с громких и ярких акций на создание постоянной нагрузки с помощью низкоуровневых (и зачастую малозаметных), но многочисленных атак. К июню Израиль рапортовал о почти трёхкратном увеличении числа действий, атрибутированных как иранские или осуществлённые в интересах Исламской Республики[15].
По замыслу Тегерана «тактика тысячи песчинок» должна была вынудить оппонентов увеличить расходы на тактическую оборону, а также создать неопределённость относительно реальных приоритетных целей Ирана в цифровом секторе.
Впрочем, на практике операционная эффективность такой кампании весной 2026 г. оказалась ограниченной[16].
Разумеется, не обошлось и без символических успехов: иранцам удалось частично «отзеркалить» тактику противника и получить (через взлом ряда американских и израильских телекоммуникационных компаний) доступ к гражданским системам видеонаблюдения, что повысило общую результативность ответных ракетных ударов по объектам в регионе[17].
Однако, несмотря на сравнительно быструю перестройку киберсистемы под реалии новой войны, иранские цифровые акции не переросли в отдельное направление войны и ограничились встраиванием в общий контур вооружённого конфликта в качестве вспомогательного ресурса. На протяжении большей части противостояния Тегеран оставался на «догоняющих» позициях, отбивая попытки противников ещё глубже проникнуть во внутренний критический контур.
Отложенная проверка боем
Почему же Иран во время активной фазы конфликта предпочёл сделать упор на малозаметные и низкоэффективные операции, не пытаясь нанести по инфраструктуре Вашингтона и Западного Иерусалима массированный удар возмездия, по урону сравнимый с предыдущими операциями цикла «Правдивое обещание»? На то, как видится, есть несколько причин.
Наиболее очевидная – техническая. С началом масштабных «риаловых протестов» в Исламской Республике в январе 2026 г. официальный Тегеран был вынужден серьёзно ограничить интернет-трафик внутри страны, дабы минимизировать координационные возможности манифестантов. Так, начиная со второй декады января 2026 г. уровень стабильности сетевого соединения на территории Исламской Республики был близок к нулевым отметкам (см. Рис. 1 и 2); исключения были сделаны только для государственных структур, «опорных» СМИ и экстренных служб.
Рисунок 1.
Уровень сетевого подключения в Иране в период январь – июнь 2026 г., % (динамика в разрезе недели). Составлено по: NetBlocks[18].
Рисунок 2.
Уровень сетевого подключения в Иране в период январь – июнь 2026 г., % (усреднённый показатель за месяц). Составлено по: NetBlocks[19].
Цифровой «шатдаун» сохранялся вплоть до середины мая. В таких условиях появление на поле боя «патриотично настроенных хакеров» или «цифровых мстителей с улиц», действующих с территории Ирана и по собственной воле, не выдержало бы даже поверхностной проверки фактами. А заодно и разрушило бы образ «народного киберсопротивления», который Тегеран старательно выстраивал годами.
Сказались и чисто управленческие проблемы. Череда обезглавливающих ударов США и Израиля по иранской верхушке в первые дни нового конфликта, пусть и нанесла меньший (по сравнению с кампанией лета 2025 г.) психоэмоциональный ущерб военно-политическим элитам[20], на время обеспечила противникам Ирана тактическое преимущество. Среди прочих был уничтожен центральный штаб киберкомандования КСИР[21], а также убит глава министерства информации и национальной безопасности Эсмаил Хатыб[22], являвшийся одним из идеологов развития и поддержания «цифрового фронта». С его гибелью оперативная система управления хакерскими группами на некоторое время оказалась дезорганизована. Оправиться от удара «кибервойска» смогли только к середине марта 2026 г. (когда атрибутированы первые сложные акции в интересах Исламской Республики)[23].
Власти Ирана не стали называть имя преемника Хатыба, чтобы исключить возможную охоту на него израильских спецслужб, и продолжают хранить интригу по сей день. А потому нельзя однозначно сказать, кто именно возглавил ключевое министерство системы иранской госбезопасности и какими приоритетами он руководствуется.
Следует учитывать и личностный фактор Моджтабы Хаменеи – нового верховного лидера (рахбара) Ирана. В отличие от своего отца он, судя по всему, демонстрирует меньшую приверженность инструментам асимметричной борьбы (в число которых входят и акции в киберпространстве). Вместо этого новоявленный рахбар пока предпочитает делать ставку на более действенные, с его точки зрения, рычаги влияния – например, создание напряжённости в Ормузском проливе, давление на оппонентов через контроль логистики и кратковременные «шоки» на нефтяных рынках. Как показали события последних нескольких месяцев, такие акции приносят гораздо больше «тактических очков», чем киберудары по критической инфраструктуре оппонентов или взлом служебной электронной почты высокопоставленных сотрудников спецслужб страны-оппонента.
Наконец, неочевидная причина – возможное стремление Исламской Республики балансировать в пределах «красных линий» оппонентов. Массированный удар в киберпространстве спровоцировал бы ответные шаги Вашингтона и Западного Иерусалима. Вероятно, даже более разрушительные, чем первичные акции Ирана. И повлёк бы труднопрогнозируемые последствия для иранской госсистемы в целом.
Персам явно не хотелось выступать застрельщиками в новом витке киберконфликта. Тем более что Тегеран в прошлом уже имел негативный опыт «знакомства» со сложносоставными «боевыми вирусами» (например, Stuxnet), разработанными предположительно при участии американских и израильских специалистов, и не стремился давать оппонентам повод испытать передовые ударные технологии в боевых условиях.
Конечно, новое иранское руководство, несмотря на переоценку отдельных аспектов стратегии противостояния с США и Израилем, не отпускает тему «цифрового фронта» полностью. Однако стремится сместить акцент с метафизического уровня на технический, в том числе угрожая (в случае новой резкой эскалации или иного ущемления интересов Тегерана) перерезать подводные оптоволоконные кабели, проложенные по дну Персидского залива (FALCON, 2AFRICA, FIBRE IN GULF, AAE-1 и др.). И тем самым оставить без высокоскоростного интернета не только соседей по Аравийскому полуострову, но и часть Африки и Европы (см. Рис. 3)[24]. Интересно и то, что публичный ультиматум в данном случае предъявлен и государственным структурам стран-оппонентов, и западным техногигантам – Google, Microsoft и Amazon[25], что должно увеличить кумулятивный эффект от информационных манипуляций.
Официальному Тегерану вторят союзные ему хуситы (йеменское повстанческое движение «Ансар Аллах»), намекающие на риск аналогичных «аварий» и в Красном море (FEA, EASSy, Africa-1 и др.). В последнем случае угроза выглядит даже более убедительной, поскольку зимой 2024 г. иранские прокси уже нарушали (пусть и ненадолго) целостность четырёх глубоководных кабелей[26].
Впрочем, пока эти заявления остаются на уровне предупреждений, а Тегеран предпочитает не взвинчивать ситуацию на «цифровом фронте» конкретными действиями.
Этот «застой» имеет скорее временный характер. Исламская Республика проходит через важный этап внутренней трансформации. Прощание с прежним верховным лидером Али Хаменеи закончилось только в июле, похороны символически подводят черту под прежней эпохой. Только после предания тела отца земле Моджтаба получил моральное право пересматривать долгосрочные ориентиры страны по своему усмотрению. В том числе приоритеты действий в киберпространстве. Насколько существенными будут перемены, на данном этапе сказать сложно. Однако, судя по публичной риторике, распространяемой от имени Хаменеи-младшего, ожидать снижения натиска персов в регионе едва ли стоит.
Рисунок 3.
Расположение ключевых глубоководных оптоволоконных кабелей.
Источник: SubmarineCableMap[27]
С точки зрения совокупного киберпотенциала Исламская Республика, вероятнее всего, столкнётся с кратковременным, но ощутимым ослаблением оперативных возможностей. Оно обусловлено как частичным уничтожением в ходе американо-израильских бомбардировок физической и цифровой инфраструктуры, так и гибелью ряда лиц, отвечавших за целеполагание, координацию хактивистских групп и непосредственную реализацию сложных киберакций. Эти потери придётся компенсировать за счёт снижения частоты цифровых акций.
С другой стороны, у иранской киберсистемы вне зависимости от её текущего состояния сохраняется высокий уровень адаптивности к внешним условиям, что позволяет Тегерану удерживать относительную боеспособность на «цифровом фронте» даже с ограниченным ресурсом. Потенциальным направлением приложения усилий Тегерана в нынешних условиях может стать использование киберинструментов для проведения малосложных и средних атак в пределах Ближнего Востока. Ставка, вероятнее всего, будет делаться не на физический или экономический ущерб, а на создание видимости системности и неизбежности иранского возмездия в киберпространстве, а также на поддержание общей атмосферы нервозности в стане оппонентов. Последнюю Тегеран рассчитывает рано или поздно конвертировать в выгодные для себя политические решения (например, ещё большее дистанцирование условно нейтральных акторов от конфликта в Заливе).
Не исключена и перегруппировка сил для постепенного возвращения к тактике ярких и сложных цифровых операций против Израиля и его ближайших союзников. Тем более что в иранском обществе сохраняется запрос на «отмщение мучеников», который руководству необходимо удовлетворить – и, по возможности, без применения классических типов вооружений. В этом контексте кибератаки на критическую инфраструктуру оппонентов вполне могут стать «исчерпывающим ответом». Особенно если будут реализованы «группами патриотов».
Так или иначе пока волевое решение не принято, Тегерану выгодно демонстрировать визави, что на его «киберфронте» перемен нет. И в ближайшее время не предвидится.
Автор: Леонид Цуканов, кандидат политических наук, востоковед, консультант ПИР-Центра
Цифровые вассалы и суверены Евгений Дискин Конфликты вокруг цифрового суверенитета между ведущими цифровыми державами – США, ЕС, КНР и Россией – представляют собой не изолированные эпизоды, а системный структурный сдвиг в международных отношениях. ПодробнееИсточник: Россия в глобальной политике
Читайте также
Нужна аналитика по вашей задаче?
Подготовим экспресс-оценку за 3–5 дней или полный due diligence под ключ.
