Русскоязычные хакеры перешли опасную черту. США расследуют серьёзный взлом федерального агенства

Qilin утверждает, что получила следственные материалы, включая данные со смартфонов и IP-адреса.


w3jxjh0wfb71qddvpz5akrkpdngz40n7.jpg

Русскоязычная вымогательская группировка Qilin ненадолго открыла доступ примерно к 6,3 ГБ файлов , которые называет похищенными у Бюро по контролю за алкоголем, табаком, огнестрельным оружием и взрывчатыми веществами США (ATF). Само ведомство подтвердило взлом отдельной системы, связанной с расследованиями, однако пока не подтверждает подлинность опубликованных материалов, поэтому масштабы возможной утечки остаются неизвестными.

Судя по материалам, которые успели изучить исследователи, архив содержал папки отдельных расследований, имена и контактные данные людей, попавших в поле зрения ATF, IP-адреса, сведения об учётных записях и результаты криминалистического анализа мобильных устройств. Среди файлов обнаружили выгрузки Cellebrite, данные iCloud и содержимое нескольких смартфонов. Qilin убрала ссылки вскоре после публикации, поэтому независимо проверить весь заявленный массив пока невозможно.

ATF признало , что злоумышленники получили доступ к устаревшей автономной системе CALEA. Бюро знает о заявлениях по поводу публикации материалов, связанных с расследованиями, но «не может подтвердить подлинность, характер или масштаб» опубликованных данных. Министерство юстиции и другие федеральные ведомства продолжают проверку.

Пострадавшая система работала отдельно от основной корпоративной сети ATF. После обнаружения вторжения специалисты отключили соединения с затронутой средой и начали криминалистический анализ. По данным бюро, атака не затронула eForms и другие операционные системы, а сотрудники продолжили выполнять свои обычные задачи.

Название CALEA связано с американским Communications Assistance for Law Enforcement Act. Закон требует от операторов связи поддерживать техническую возможность для законного перехвата электронных коммуникаций после получения соответствующего разрешения. Поэтому компрометация системы, связанной с CALEA и следственными материалами, потенциально чувствительнее обычной утечки служебных документов. Содержимое опубликованного Qilin архива может раскрывать людей и цифровые следы, которыми интересовались следователи, хотя ATF пока не установило, насколько заявленный массив соответствует реальным данным бюро.

Минюст США присвоил происшествию статус «крупного инцидента» . Федеральные правила используют такую категорию для событий, способных нанести заметный ущерб национальной безопасности, экономике, гражданским свободам, общественной безопасности или доверию к государственным институтам. Такой статус также запускает обязательные процедуры уведомления федеральных органов и Конгресса.

Qilin работает по модели Ransomware-as-a-Service , при которой операторы поддерживают вымогательскую платформу и инфраструктуру, а непосредственные атаки могут проводить независимые партнёры. Поэтому даже подтверждение использования инструментов Qilin не обязательно раскрывает конкретных исполнителей взлома ATF. Ведомство пока публично не атрибутировало вторжение группировке и не раскрыло способ первоначального проникновения.

Qilin давно входит в число наиболее активных вымогательских операций. В статистике ФБР за 2025 год семейство заняло второе место среди программ-вымогателей, о которых чаще всего сообщали пострадавшие. Одним из наиболее известных эпизодов стала атака на британскую лабораторную компанию Synnovis в 2024 году, после которой больницы Лондона отменили тысячи приёмов и медицинских процедур.

Взлом ATF приобрёл дополнительное значение из-за резкой смены американской политики борьбы с зарубежными киберпреступными группами. Президент Дональд Трамп в августе подписал меморандум , который предусматривает привлечение проверенных частных американских компаний к наступательным кибероперациям против транснациональных преступных организаций за пределами США.

Документ разрешает таким подрядчикам проводить разведывательные операции и воздействовать на инфраструктуру преступников, вплоть до нарушения работы, блокирования, изменения или уничтожения информационных систем. Однако речь не идёт о свободном разрешении американским компаниям самостоятельно «взламывать хакеров». Каждую операцию должны заранее одобрить представители Министерства юстиции и Министерства внутренней безопасности, а частная компания действует под контролем федерального правительства.

Программа пока находится на стадии развёртывания. Меморандум дал чиновникам 60 дней на подготовку процедур, требований к участникам и механизма согласования целей, причём без утверждённых правил проводить такие операции нельзя. Поэтому предположение, что Qilin станет целью американских частных специалистов непосредственно после атаки на ATF, пока остаётся лишь возможным сценарием.

Формально Qilin хорошо соответствует типу угроз, против которых создаётся новая программа. Меморандум охватывает иностранные негосударственные преступные структуры, которые атакуют правительство США, американских граждан или интересы страны. Если расследование подтвердит ответственность Qilin за взлом ATF, федеральные власти получат особенно наглядный повод рассматривать инфраструктуру группировки как потенциальную цель будущих операций. Публичных сообщений о подготовке такой атаки против Qilin пока нет.