
По традиции продолжаем делиться необычными и поучительными ИБ-инцидентами. В июльской подборке: сотрудники помогают вымогателям, подрядчики становятся точкой входа для хакеров, госслужащие подделывают документы, а школьники используют ИИ для создания вредоносного кода.
Вайбхакинг

Что случилось: японских школьников обвиняют в кибератаке на сеть интернет-кафе Kaikatsu Club.
Как это произошло: по данным полиции, 18-летний школьник в январе 2025 года за три дня отправил более 7 миллионов вредоносных команд на сервер официального приложения Kaikatsu Frontier. В результате ученик нарушил работу приложения и получил доступ к именам и адресам пользователей Kaikatsu Frontier. Для атаки злоумышленник использовал программу, которую разработал 16-летний подросток из Осаки с помощью ChatGPT. По заявлениям СМИ, он самостоятельно изучал программирование с младших классов и даже занял третье место в конкурсе по кибербезопасности.
Власти считают, что вредоносная программа распространялась в групповом чате в социальных сетях, часть событий транслировалась в прямом эфире, а к инциденту могут быть причастны трое школьников. Также полиция полагает, что инцидент начался из-за того, что 12-летнй подросток, которому из-за возраста был ограничен доступ к приложению, хотел использовать чужие личные данные, чтобы обойти ограничения. Украденную информацию один из нарушителей собрал в единую базу, однако эксперты утверждают, что юные злоумышленники не успели использовать скомпрометированные данные.
Разработчика вредоносной программы задержали в декабре прошлого года, сейчас он находится под следствием в суде по делам несовершеннолетних. 18-летнему школьнику, который использовал программу для атаки, также предъявили обвинения. Подросток также проходит подозреваемым по делу о компьютерном мошенничестве: в 2024 году оформил eSIM на имя другого человека. При этом нарушитель отрицает часть предъявленных обвинений.
Спросила у нейросети

Что случилось: топ-менеджера московской компании уволили за разглашение коммерческой тайны, в том числе через нейросеть DeepSeek.
Как это произошло: по данным материалов дела, сотрудница за полгода на должности директора по продажам несколько раз нарушила правила работы с конфиденциальной информацией. Топ-менеджер загружала служебные документы в DeepSeek, а также пересылала корпоративные документы на личную электронную почту, добавляя ее в скрытую копию.
Кроме того, работодатель заявил, что во время переговоров с одним из поставщиков работница раскрыла сведения, составляющие коммерческую тайну, после чего контрагент отказался от сотрудничества с инженерной компанией.
После увольнения бывшая сотрудница попыталась оспорить решение в суде. Она потребовала изменить основание для увольнения на расторжение трудового договора по соглашению сторон, это позволило бы ей претендовать на «золотой парашют» в размере 5 миллионов рублей. Компания предложила заключить мировое соглашение с выплатой более 400 тысяч рублей, однако сотрудница отказалась.
Суд пришел к выводу, что у бывшей сотрудницы не было производственной необходимости выгружать конфиденциальные документы, отправлять их на личную почту или загружать в DeepSeek. В результате суд признал увольнение законным, а действия топ-менеджера – грубым нарушением трудовых обязанностей, которое привело к разглашению коммерческой тайны.
Свои люди

Что случилось: сотрудницы налоговой службы подделывали государственные документы и помогали незаконно регистрировать транспортные средства.
Как это произошло: в 2022 году американец Эдвин Эрнандес предложил своей дочери Анне, которая работала в налоговой округа Трэвис, за деньги незаконно регистрировать автомобили. Анна привлекла к схеме коллегу Майру Рейес, а отец искал для них клиентов и получал от них оплату, которую потом переводил дочери. Мошенницы попались в конце 2025 года, однако в прокуратуре не уточняют, как удалось раскрыть схему.
Согласно судебным документам, Анна обходила обязательные государственные проверки выбросов и техосмотры, а также оформляла поддельные документы на право собственности и регистрацию транспортных средств. За «помощь» гражданам сотрудница налоговой получала около 100 долларов за каждый документ и 50 долларов за каждую регистрацию. Анна также платила Майре за использование ее учетной записи для проведения фиктивных транзакций. Через учетную запись Майры провели около 100 мошеннических операций. Майра передавала Анне номерные знаки и другие документы, которые та затем забирала из налоговой службы и передавала клиентам.
По данным следствия, за три года Эдвин Эрнандес перевел дочери более 132 тысяч долларов, однако неясно, вся ли эта сумма была получена в результате мошенничества. Анна заплатила Майре Рейес около 30 тысяч долларов. Сейчас нарушителям предъявлены обвинения в участии в организованной преступной деятельности и фальсификации государственных документов.
Побег из песочницы

Что случилось: автономные ИИ-агенты OpenAI вышли за пределы изолированной среды и атаковали инфраструктуру платформы для разработки искусственного интеллекта Hugging Face.
Как это произошло: по данным OpenAI, инцидент произошел во время внутреннего тестирования ИИ-модели на способность находить уязвимости в программном обеспечении. После этого специалисты службы безопасности зафиксировали несанкционированный доступ к внутренним данным и нескольким учетным записям. Оказалось, что в ходе эксперимента модель нашла способ получить доступ к интернету и самостоятельно спланировала цепочку действий.
По заявлению OpenAI, атака была полностью инициирована автономной системой агентов искусственного интеллекта для того, чтобы найти ответы для тестового задания. ИИ-модель использовала похищенные учетные данные и цепочку уязвимостей, чтобы добиться удаленного выполнения кода на серверах Hugging Face.
В OpenAI подчеркнули, что речь не идет о «восстании машин». По версии компании, модель не обладала сознанием, а лишь стремилась любой ценой выполнить поставленную задачу. После инцидента разработчики OpenAI пересматривают подходы к изоляции тестовых сред и механизмам контроля автономных ИИ-агентов.
Боковичок с хакерами

Что случилось: сотрудника компании, специализирующейся на расследовании кибератак и переговорах с вымогателями, приговорили к 70 месяцам лишения свободы.
Как это произошло: летом прошлого года Министерство юстиции США начало расследование в отношении Анджело Мартино, работника компании DigitalMint. Следствие установило, что он получал от хакеров часть выкупов, выплаченных пострадавшими компаниями.
В DigitalMint Мартино вел переговоры с вымогателями от имени клиентов и пытался снизить сумму выкупа. При этом он получал сведения о деталях атак, размере требований, страховом покрытии и стратегии переговоров. Мартино знал максимальную сумму, которую могла покрыть страховка, и передавал эту информацию хакерской группировке BlackCat. Это позволяло злоумышленникам требовать от жертв максимально возможный выкуп. По данным следствия, пять клиентов DigitalMint заплатили вымогателям более 75 миллионов долларов.
Через месяц сотрудничества с BlackCat Мартино решил самостоятельно участвовать в атаках. В 2023 году он получил доступ к партнерскому аккаунту группировки, который позволял ему проводить атаки и вести переговоры с жертвами. Мартино привлек к атакам еще двух переговорщиков – Кевина Мартина и Райана Голдберга из DigitalMint и Sygnia. Вместе они атаковали пять организаций. Четыре из них отказались платить, однако одна компания, поставщик медицинского оборудования, перечислила злоумышленникам 1,2 миллиона долларов. Прибыль Мартино разделил между участниками схемы и администраторами BlackCat.
В апреле 2026 года Кевина Мартина и Райана Голдберга приговорили к четырем годам лишения свободы. Мартино признал вину и помог следователям собрать доказательства против сообщников. Его признали виновным в сговоре с целью вымогательства. Максимальное наказание за такое преступление – 20 лет тюрьмы. Однако суд принял во внимание сотрудничество Мартино со следствием и назначил ему 70 месяцев заключения. Кроме того, Мартино обязан передать государству имущество, приобретенное на преступные доходы, а после освобождения – перечислять 10% своего заработка в счет возмещения ущерба пострадавшим.
Руководство DigitalMint заявило, что не знало о преступлениях сотрудников, поскольку Мартино обходил внутренние системы контроля и использовал скрытые каналы связи. После уведомления Министерства юстиции компания уволила нарушителей. Скандал вокруг DigitalMint привел к тому, что некоторые компании рекомендовали клиентам временно отказаться от ее услуг.
Один звонок

Что случилось: австралийская авиакомпания Qantas столкнулась с утечкой данных из-за вишинга.
Как это произошло: злоумышленник позвонил в контакт-центр одного из зарубежных подрядчиков Qantas и представился специалистом ИТ-поддержки авиакомпании. Далее он убедил оператора перейти на платформу для работы с клиентами и описал несколько действий, необходимых для закрытия «заявки в службу поддержки». Через два дня специалисты Qantas обнаружили необычные оповещения о попытках входа в систему. Затем компания заблокировала скомпрометированную учетную запись и начала расследование.
Управление комиссара по информации Австралии (OAIC) сообщило, что злоумышленники получили доступ к 5,67 миллиона записей о клиентах Qantas. Примерно 4 миллиона записей содержали имена, номера телефонов, адреса электронной почты и данные участников программы лояльности Qantas Frequent Flyer. Еще 1,7 миллиона содержали такую информацию, как адреса, даты рождения пассажиров, пол или предпочтения в еде. Регулятор также сообщил, что они не выявили признаков нарушения австралийских правил защиты информации со стороны авиакомпании. Также регулятор сообщил, что авиакомпания проводит регулярные аудиты поставщиков, обучает сотрудников правилам безопасности, контролирует доступ к системам. OAIC отметило, что настройка CRM по умолчанию позволяла авторизовывать сторонние подключения. После инцидента поставщик ПО изменил эту настройку для всех клиентов.
С подобным инцидентом столкнулось и транспортное управление Лондона (TFL). В 2024 году некие Оуэн Флауэрс из Уолсолла и Талха Джубайр из хакерской группировки Scattered Spider вывели из строя 148 систем TFL, нарушили работу 27 тысяч сотрудников управления, а данные 10 миллионов пассажиров оказались в открытом доступе. Перед началом атаки Флауэрс и Джубэр приобрели часть учетных данных сотрудников TFL в даркнете, затем позвонили в службу поддержки и, выдавая себя за сотрудников управления, убедили оператора сбросить пароль учетной записи и обойти двухфакторную аутентификацию. В июле 2026 года злоумышленников, причастных к этому инциденту, приговорили к 5,6 годам тюрьмы.
ссылка на оригинал статьи https://habr.com/ru/articles/1066406/