КИБЕРБЕЗОПАСНОСТЬ

Charter подтвердила взлом после угроз ShinyHunters слить 40 млн записей

Charter признала инцидент после угроз ShinyHunters слить 40 млн записей. Атака снова показала, что слабое место крупных компаний — SSO и SaaS.

✍️ Редакция iTech News | 27.05.2026 | ⏱ 4 мин | 👁 2 | Источник: BleepingComputer
Charter подтвердила взлом после угроз ShinyHunters слить 40 млн записей

Утечка данных Charter из разряда тех историй, где неприятна не только сама новость, но и знакомый сценарий. Один из крупнейших телеком-операторов США подтвердил инцидент после того, как группировка ShinyHunters пригрозила опубликовать якобы украденные 40 млн записей. Для русскоязычной IT-аудитории это еще одно напоминание: периметр давно сместился в SSO, SaaS и человеческий фактор, а не в красивые отчеты о «нулевом доверии».

Компания Charter Communications, работающая в США под брендом Spectrum и обслуживающая десятки миллионов частных и корпоративных клиентов, заявила, что уже уведомляет профильные органы и проводит реагирование по своим процедурам. Как пишет BleepingComputer, Charter при этом настаивает: злоумышленники не вывели чувствительные персональные данные клиентов и не получили customer proprietary network information, то есть CPNI. Это важная оговорка, потому что именно вокруг состава похищенных данных сейчас и строится главный спор: компания говорит одно, атакующие — заметно больше.

Поводом для публичного подтверждения стала публикация Charter на сайте утечек ShinyHunters. Группировка утверждает, что взломала компанию 1 апреля 2026 года через вишинг: сотрудника убедили скомпрометировать учетную запись Microsoft Entra. Дальше схема вполне современная и потому особенно скучная в плохом смысле слова: получив доступ к корпоративной идентичности, атакующие, по их словам, выгрузили миллионы записей из инстанса Salesforce. Если верить ShinyHunters, в массиве были имена клиентов, адреса электронной почты, физические адреса, номера телефонов, тип телефонной линии, сведения о тарифах и часть данных CPNI. Отдельно они заявили о краже данных из тикетов поддержки.

Здесь у Charter остается неудобная развилка. BleepingComputer повторно обратился в компанию после слов злоумышленников о том, что они получили и часть CPNI, но в ответ журналистов снова отослали к первоначальному заявлению. С точки зрения PR это понятно: пока идет расследование, компании обычно держатся за максимально узкую формулировку. С точки зрения безопасности картина хуже: если злоумышленник сумел зайти через Microsoft Entra и дотянуться до Salesforce, вопрос уже не только в том, что именно унесли, но и в том, почему связка идентификации и SaaS дала такой объем доступа с одной точки входа.

Именно поэтому утечка данных Charter важна не только как еще один инцидент у крупного американского оператора. Она хорошо укладывается в серию атак, которые ShinyHunters ведет как минимум с прошлого года. По данным издания, группа массово использует методы социальной инженерии против сотрудников и агентов BPO, чтобы перехватывать доступ к Microsoft Entra, Okta и Google SSO. После этого злоумышленники не обязательно идут в классическую инфраструктуру. Намного выгоднее сразу снимать данные из облачных бизнес-сервисов: Salesforce, Microsoft 365, Google Workspace, SAP, Slack, Adobe, Atlassian, Zendesk, Dropbox и других платформ, где уже лежат клиентские записи, документы, переписка и операционные артефакты.

Отдельный интерес ShinyHunters к Salesforce выглядит логично. Для многих компаний CRM давно стала фактическим хранилищем всего, что может пригодиться для вымогательства: контакты, история обращений, сегментация, тарифы, иногда интеграции с поддержкой и биллингом. BleepingComputer отмечает, что группировка также атаковала интеграционные компании, чтобы красть OAuth-токены и через них заходить в Salesforce клиентов. То есть модель уже не про «сломать сервер», а про «уговорить человека, перехватить федеративный доступ, воспользоваться доверенной интеграцией и вынести данные без лишнего шума». Для защитников это неудобный класс угроз: сигнатур мало, а нормальная активность часто очень похожа на вредоносную.

Контекст у этой истории тоже неприятный. Совсем недавно ShinyHunters связывали с атаками на образовательную компанию Instructure, которые привели к сбоям Canvas и краже данных десятков миллионов студентов. Позже Instructure сообщила, что достигла с группировкой некоего «соглашения», и рынок довольно однозначно прочитал это как выплату ради непубликации данных. До этого с ShinyHunters уже связывали и другие громкие инциденты, включая случаи, где компании приходилось публично подтверждать утечки после публикаций на leak-сайте. Иными словами, речь идет не о разовой удаче против одной плохо настроенной организации, а о работающей бизнес-модели вымогательства, заточенной под облачную корпоративную среду.

Для разработчиков, продактов и IT-руководителей в этой истории нет утешительных выводов, зато есть практические. Во-первых, SSO больше нельзя считать просто удобным входом: это критический актив, который должен жить под отдельным контролем, с жесткой защитой админов, проверкой helpdesk-процедур и понятной сегментацией ролей. Во-вторых, SaaS-доступы нужно ревизовать так же регулярно, как когда-то ревизовали VPN и доменные группы. Если из одного Entra-аккаунта можно экспортировать клиентские массивы из Salesforce, проблема уже архитектурная. В-третьих, support-данные и CRM-записи стоит считать чувствительными даже тогда, когда юристы спорят, подпадают ли они под формальную категорию CPNI или другой регулируемой информации. Для вымогателя ценность определяется не регуляторикой, а тем, насколько больно компании будет увидеть эти поля в открытом доступе.

Утечка данных Charter вряд ли останется последней новостью такого типа в 2026 году. Чем глубже компании завязывают клиентов, поддержку, продажи и внутренние процессы на облачные сервисы, тем выгоднее атакующим не ломать инфраструктуру в лоб, а охотиться за идентичностью сотрудников и доверенными интеграциями. В этой гонке победит не тот, у кого больше коробок с защитой, а тот, кто раньше признает неприятный факт: самый дорогой актив в SaaS-эпоху — не база сама по себе, а право незаметно к ней обратиться.

Поделиться: Telegram X LinkedIn