Не каждый сайт «вымогателей» стоит за реальным взломом. История 0APT показала другую проблему: даже сомнительная группа может запустить дорогой для бизнеса кризис, если просто вывесит имя компании на своём leak-сайте и заставит службу безопасности срочно доказывать, что утечки не было.
Для корпоративной ИТ-аудитории это плохая новость без всякой романтики. Проверка ложного вброса съедает почти те же ресурсы, что и настоящий инцидент: логи, подрядчики, юристы, PR и объяснения руководству, почему в даркнете внезапно появилось название вашей компании.
0APT быстро набрал шум, но не доказал взломы
Группа 0APT появилась в конце января 2026 года и сразу попыталась выглядеть как серьёзный игрок на рынке ransomware-as-a-service. Но уже в феврале аналитики ZeroFox назвали её, вероятно, мошеннической или постановочной группой: на сайте публиковали список примерно из 200 якобы пострадавших компаний, а образцы данных выглядели сфабрикованными и даже могли быть собраны с помощью примитивных ИИ-инструментов.
ZeroFox также пишет, что после критики leak-сайт 0APT уходил в офлайн, а число «жертв» на нём сокращалось. Это плохой признак для любой вымогательской группы: если у вас действительно есть украденные данные, обычно вы доказываете доступ, а не редактируете витрину после неудобных вопросов.
ReliaQuest пришла к похожему выводу уже по итогам первого квартала 2026 года. По оценке компании, 0APT с высокой вероятностью использовал сомнительные или полностью вымышленные заявления об утечках, чтобы давить на крупные организации. Иначе говоря, ставка делалась не на качество взлома, а на скорость эскалации внутри самой жертвы.
Рынок вымогательства сдвигается от шифрования к давлению
История 0APT важна не потому, что это «топовая» группировка. Наоборот: ценность кейса в том, что даже слабый актор может создавать реальные издержки. Как отмечает ReliaQuest, в первом квартале 2026 года рядом с 0APT всплыла и группа ALP-001, у которой тоже были признаки низкой достоверности и попытки монетизировать шум вокруг «утечек».
Логика у такой схемы простая и циничная. Полноценный взлом требует доступа, времени и инфраструктуры. Фальшивая публикация на leak-сайте стоит дешевле, а эффект для жертвы всё равно ощутимый: нужно срочно проверять экспорт данных, журналы входа, изменения MFA, активность в SaaS-сервисах и возможные следы компрометации у подрядчиков.
Для российских и СНГ-компаний тут есть вполне приземлённый вывод. Чем больше данных размазано по облакам, интеграциям и внешним исполнителям, тем сложнее быстро ответить на базовый вопрос: это вообще наши файлы или кто-то собрал декорации из публичных и чужих данных? А если ответа нет в первые часы, кризис уже случился.
Что это меняет для служб безопасности
Такой сценарий бьёт не только по SOC, но и по управлению данными. Инвентаризация, права доступа, карта SaaS-сервисов, понимание, где лежат резервные копии и что хранится у подрядчиков, теперь нужны не только для аудита, но и для быстрой проверки публичных заявлений о «сливе».
Практически это означает три вещи. Во-первых, threat intelligence нужен не как красивая витрина, а как способ быстро оценить репутацию актора и правдоподобность его прошлых заявлений. Во-вторых, incident response должен включать сценарий «нас назвали, но взлом не подтверждён». В-третьих, цепочка поставок снова выходит на первый план: атакующему не так важно, откуда взялись файлы, если на обложке можно написать имя известной компании.
Значение для рынка
0APT не изобрёл новый тип malware, но подсветил новую экономику вымогательства: выпускать фальшивые «утечки» может оказаться дешевле, чем красть данные по-настоящему. Для бизнеса это означает рост числа дорогих проверок и репутационных кризисов даже там, где реальной компрометации могло не быть.
Если тренд закрепится, компаниям придётся учиться быстрее доказывать не только факт атаки, но и её отсутствие.
Источник: ZeroFox, ReliaQuest.