Показват се публикациите с етикет Руски хакери. Показване на всички публикации
Показват се публикациите с етикет Руски хакери. Показване на всички публикации

неделя, 5 юли 2026 г.

Британското външно министерство сред жертвите на пробива FortiBleed.

🇷🇺🇬🇧 Личните данни на служители от външно министерство и местни власти в Обединеното кралство са били откраднати при мащабна кибероперация срещу защитните стени на компанията Fortinet – пробив, изложил правителствени акаунти на продажба в dark web и отворил път към чувствителни системи в Уайтхол.

Списък с компрометирани профили, до който се е добрал The Telegraph, показва изложени данните на задграничен персонал на Форин Офис, сред който присъстват IT-специалисти в британските посолства в Тайланд и Мавриций, както и на служители в графство Дербишър и лондонския район Уолтъм Форест.

Кампанията, наречена от разследващите FortiBleed, е компрометирала 80 000 защитни стени, доставяни от Fortinet – американска компания за киберсигурност, чиито устройства пазят голяма част от критичната инфраструктура на страната. Операцията е далеч по-широка от британския ѝ отрязък: по оценка на изследователите е засегнала над 86 000 устройства FortiGate в 194 държави, като е активна поне от февруари 2026 г., а целите ѝ клонят подчертано към държави и организации от НАТО. Използвайки уязвимост в системите заедно с планини от откраднати по-рано пароли, нападателите заобикалят охранителни бариери, замислени да пазят най-чувствителната инфраструктура на кралството, и се сдобиват с валидни данни за вход, следователно с достъп до имейлите и вътрешните мрежи на служители от правителството.

Пробивът включва двойки от имейл адрес и съвпадаща парола – комбинация, която дава на хакерите и на всеки, готов да им плати, реалната възможност да проникнат в системи на Уайтхол. Във форуми в dark web достъпът до тези данни се търгува за суми до 60 000 долара. Механизмът е двустъпков и коварно прост: първо нападателите изпробват денонощно срещу изложените в интернет устройства пароли, събрани от по-ранни пробиви и заразени с зловреден софтуер машини; щом влязат в дадено устройство, го трансформират в пост за подслушване, който наблюдава преминаващия трафик през защитената връзка и жъне нови данни.

Атаката, първоначално разкрита от киберекспета Володимир Дяченко в средата на юни, остава активна. По думите му пробивът дава достъп до „основни мрежи“ в британското външно министерство и заплашва да засегне и други ведомства. Националният център за киберсигурност (NCSC) издаде спешно предупреждение, което потвърждава атаката с изчерпателно подбиране на пароли (brute force) срещу системи на Fortinet, и нареди на организациите да проверят своите мрежи и незабавно да изолират всяко компрометирано устройство. Предупреждението дойде на 18 юни успоредно с аналогично известие на Агенцията за киберсигурност и сигурност на инфраструктурата (CISA) на САЩ. И двете сочат многофакторното удостоверяване като единствената най-ефективна защита срещу точно този вид атака – защита, каквато липсва на заразените устройства.

Че заплахата не е абстрактна, личи от вече документираните жертви извън Острова. Изследователите проследяват милиард и повече опити за влизане с крадени пароли срещу стотици хиляди устройства FortiGate по света, а сред напълно пробитите организации е турски отбранителен изпълнител, работещ с НАТО, от чиито мрежи са изнесени класифицирани документи. Именно този профил на кампанията – търпелив брокер, който трупа достъп и после го препродава – прави британските правителствени акаунти особено ценна стока: купувачът невинаги е този, който пробива, а следващият, който плати.

Обхватът на пробива не се ограничава до дипломацията. Сред продаваните акаунти има данни за вход за обширен кръг от доставчици на критични услуги – Национална здравна служба (NHS), енергийни компании и снабдители на лекарства в цялата страна. Д-р Саиф Абед, бивш лекар в NHS и днес експерт по киберсигурност, алармира, че този пробив може да отключи „катастрофален“ инцидент за пациентската безопасност.

„Организациите на NHS, аптеките, лабораториите и техните доставчици зависят силно от продукти като пробитите от FortiBleed. Точно такъв пробив е първата стъпка към опустошителни атаки с изнудващ софтуер, които могат да застрашат безопасността на пациентите в цялата страна“, заяви той. Заплахата не е хипотетична. През юни 2024 г. нападатели, за които се предполага, че действат с руска подкрепа, парализираха IT системите на патологичната лаборатория Synnovis – удар, който доведе до отмяната на повече от 1000 планови операции и 2000 прегледа и показа колко бързо атака срещу доставчик може да блокира работата на болниците.

Кодът на самата атака, анализиран от The Telegraph, е написан на руски, а операторът, който предлага откраднати данни под псевдонима „SantaAd“, действа от рускоезична среда; подозиран негов профил в Telegram не отговори на искане за коментар. Официално няма доказателства за пряко държавно участие. Границата обаче, която дели руската престъпна екосистема от държавата, изтънява от години – и точно това превръща подобен пробив в нещо повече от криминален епизод. Хакерите, действащи от територията на Русия, отдавна се възприемат като удобен инструмент за глобален смут, за който Кремъл охотно си затваря очите. През май 2024 г. директорът на Службата за комуникационно разузнаване на Обединеното кралство (GCHQ) Ан Кийст-Бътлър предупреди в първата голяма реч начело на агенцията, че Москва все по-системно насочва хакери към удари по британски цели. „Преди Русия просто създаваше подходящата среда за тези групи да действат, но сега тя ги подхранва и вдъхновява“, заяви тя, говорейки за „растящите връзки“ между руските разузнавателни служби и подставени хакерски групи. Уговорката е добре позната: хакерите се радват на убежище в Русия, откъдето извършват атаките си, стига да не прекрачват червените линии на Москва и да не предизвикват прекалено дипломатическо напрежение.

понеделник, 15 юни 2026 г.

Руската кибер мрежа „NoName“ е организирала палежи срещу британския премиер.

🇷🇺⚔️🇬🇧 Руска мрежа за онлайн саботаж е организирала серия от палежи, насочени към недвижими имоти, свързани с британския премиер Киър Стармър, твърди разследване на Financial Times, публикувано на 15 юни.

Разкритието идва след като Роман Лавринович – 22-годишен строителен работник с украинско гражданство, живеещ в Лондон, беше признат за виновен след 6-седмичен процес в Централния наказателен съд на Англия и Уелс.

Според Financial Times прокурорите са разкрили, че Лавринович е бил ръководен от руски оператор, използвал псевдоним „El Money“ в Telegram. Кръстосан анализ на архиви от чат платформата, портфейли с криптовалута и съдебни записи, извършен от изданието, свързва оператора с NoName057(16) – проруска хакерска група, която се появи за първи път през март 2022 г. с поемане на отговорност за кибератаки срещу украински, европейски и американски правителствени агенции, медии и частни компании. Смята се, че е неорганизирана и свободна група активисти, която се стреми да привлече вниманието в западните страни. В същото време обаче Службата за киберсигурност и инфраструктурна сигурност на САЩ (CISA) класифицира NoName като таен проект, който е създаден под шапката на ИТ организация, одобрена от руската държава.

Мрежата действа с набиране на местни посредници, за да прокарва геополитическите интереси на Кремъл и да провокира вътрешна нестабилност в цяла Европа, разкрива Financial Times. В Обединеното кралство основната цел на мрежата е била да експлоатира социалния разлом с генериране на различна пропаганда, която включва крайнодясна, антимигрантска и антиислямска.

За да наемат изпълнители на терен, руските оператори създават англоезично екстремистко онлайн движение, наречено „Direct Action“, след безредиците в Обединеното кралство през лятото на 2024 г. Въпреки че групата се представя за автентично британско движение, основано от местни активисти, Financial Times установява, че тя се управлява от администратори, които се намират на територията на Руската федерация. Те са използвали VPN мрежи, за да маскират своята самоличност, но понякога неволно разкриват своето местоположение, като публикуват съдържание, което съдържа кирилски знаци или руски часови зони.

Преди да премине към палежи, операторът е прекарал 7 месеца в обработване на Лавринович чрез престъпни дейности на по-ниско ниво, съобщава Financial Times. Първоначално получава финансови облаги, за да разлепя крайнодесни пропагандни плакати и да осквернява джамии с антиислямски графити в Южен Лондон в началото на 2025 г. Кампанията ескалира бързо през май 2025 г. – операторът спуска заповед на Лавринович да извърши целенасочени атаки срещу три отделни локации, свързани с британския премиер, въпреки че доказателствата в съда показват, че лицето не е било наясно с политическата значимост на имотите.

Кампанията с палежи започва в ранните часове на 8 май 2025 г. Тогава Лавринович подпалва автомобил Toyota RAV4 в Северен Лондон, който в миналото е принадлежал на Стармър, показва разследването на Financial Times. Три дни по-късно е извършен втори палеж пред апартамент в Ислингтън, където премиерът е живял през 90-те години на миналия век. Операцията кулминира малко след полунощ на 12 май, когато е запален пожар директно в семейния дом на Стармър в Кентиш Таун, докато снаха му и 9-годишната му племенница се намират в имота.

След последната атака операторът е инструктирал Лавринович да изхвърли дрехите и да се подготви да избяга от Лондон, обещавайки му изплащане на сума в криптовалута Tether, според прехваната чат хронология, която е прегледана от екип на Financial Times. Операторът го алармира, че е атакувал дома на много висша политическа фигура в Обединеното кралство, съветвайки го да се покрие и да използва тайната кодова дума „Геран“, с която да получи правна помощ, ако бъде задържан.

„Виж, ти атакува дома на много високопоставено лице в Обединеното кралство. Ще ти изпратя пари, трябва да напуснеш града. Ако полицията те задържи, изпрати тайно съобщение „Геран“ и аз ще ти изпратя адвокат“, се посочва в съобщение от „El Money“ до Лавринович, изпратено в Telegram.

„Геран“ е руското обозначение за проектираните в Иран дронове-камикадзе, които руската армия ежедневно използва за да обстрелва украинските градове, по-специално „Геран-2“ (базиран на Шахед-136).

Блокчейн анализ, извършен от екип на Financial Times, сочи, че дигитален портфейл на Лавринович е получавал трансакции, произхождащи от Garantex – борса за криптовалута със седалище в Москва, която е подложена на санкции от Министерство на финансите на САЩ за улесняване на киберпрестъпността. Британската полиция задържа Лавринович в дома му броени часове след последната писмена кореспонденция, преди плащането за палежите да бъде финализирано.

Той е признат за виновен в заговор за нанасяне на щети с палеж и по две обвинения за увреждане на имущество с палеж, извършено с проява на безразсъдство относно това дали е застрашен човешки живот, съобщи Financial Times. Неговият съобвиняем, 27-годишният Станислав Карпиук, също беше осъден за съучастие в операциите, а на трето лице беше оправдано.

Последното разкритие на тактиките за физически саботаж на групата беше предшествано от мащабна акция на правоприлагащите органи във връзка с нейната дигитална инфраструктура. Преди това властите в Нидерландия разпуснаха уеб мрежи, масово използвани от NoName057(16), изземвайки 800 сървъра от хостинг компании, действащи на територията на страната, по подозрение в нарушаване на международните санкции.

Операцията изкара наяве скъпоструващата европейска кампания на групата, включваща парализиращи атаки по сайтове на датското правителство и френските пощенски служби, и илюстрира как подкрепяна от Кремъл група разчита на оборудване, базирано в Западна Европа, за да ръководи зловредните си операции.

сряда, 25 февруари 2026 г.

САЩ с първи мерки срещу руски хакери съгласно нов закон за интелектуална собственост.

🇺🇸⚔️🇷🇺 Службата за контрол на чуждестранните активи (OFAC) към Министерство на финансите на САЩ наложи санкции на Сергей Сергеевич Зеленюк и неговата компания Matrix (известна като Operation Zero), и пет свързани лица и субекти. Мерките са взети заради участие в придобиване и разпространение на кибер инструменти, които застрашават националната сигурност на САЩ.

Зеленюк и Operation Zero са участвали в придобиването на exploit техники за възползване от уязвимости в софтуер, позволяващи неоторизиран достъп и кражба на данни, и са предлагали значителни суми за такива, насочени към произведен в САЩ софтуер.

Operation Zero е обвинена в придобиване на поне осем патентовани кибер инструмента, откраднати от компания в САЩ, които по-късно са били продадени на неоторизирани потребители. Това е първата по рода си мярка, приета съгласно Закона за защита на американската интелектуална собственост (PAIPA), насочен срещу лица, извършили кражба на търговски тайни, застрашавайки националната сигурност на САЩ.

В допълнение към Зеленюк и неговата компания, Службата за контрол на чуждестранните активи (OFAC) наложи санкции на лицето Марина Евгениевна Васанович (асистент на Зеленюк) и на субекта Special Technology Services LLC FZ (STS) – технологична компания със седалище в ОАЕ.

OFAC санкционира още Азизжон Махмудович Мамашоев, Олег Вячеславович Кучеров и Advance Security Solutions – брокерска фирма, участвала в незаконна продажба на exploit-и за американски софтуер.

Санкциите на OFAC блокират цялото имущество и интереси на посочените лица и субекти на територията на САЩ и забраняват на американски граждани да участват в транзакции с тях. Нарушаването на мерките може да доведе до значителни наказания, като целта е ограничаване на киберзаплахите и защита на американската интелектуална собственост, посочват от Министерство на финансите на САЩ.

По-рано САЩ разсекретиха обвинителен акт на съдебни заседатели, който разкрива как хакери от руското ГРУ са атакували критична инфраструктура в цялата страна. Атаките са засегнали регионално летище в Мисури, обекти за питейна вода и съхранение в Тексас, Пенсилвания и Индиана, както и месопреработвателно предприятие в Калифорния.

Една от атаките е причинила преливане на 200 000 галона вода в Тексас, докато друга е довела до разваляне на 2000 паунда месо. Обвинителният акт хвърля светлина върху нарастващата заплаха от руски кибератаки.