КИБЕРБЕЗОПАСНОСТЬ

0APT показал новый риск: фейковые утечки как вымогательство

61 жертву за несколько дней приписала себе группа 0APT: Recorded Future объясняет, как AI-вымогательство давит на бизнес даже без реального взлома.

✍️ Редакция iTech News | 30.07.2026 | ⏱ 3 мин | Источник: Recorded Future
🔒

Не каждый сайт «вымогателей» стоит за реальным взломом. История 0APT показала другую проблему: даже сомнительная группа может запустить дорогой для бизнеса кризис, если просто вывесит имя компании на своём leak-сайте и заставит службу безопасности срочно доказывать, что утечки не было.

Для корпоративной ИТ-аудитории это плохая новость без всякой романтики. Проверка ложного вброса съедает почти те же ресурсы, что и настоящий инцидент: логи, подрядчики, юристы, PR и объяснения руководству, почему в даркнете внезапно появилось название вашей компании.

0APT быстро набрал шум, но не доказал взломы

Группа 0APT появилась в конце января 2026 года и сразу попыталась выглядеть как серьёзный игрок на рынке ransomware-as-a-service. Но уже в феврале аналитики ZeroFox назвали её, вероятно, мошеннической или постановочной группой: на сайте публиковали список примерно из 200 якобы пострадавших компаний, а образцы данных выглядели сфабрикованными и даже могли быть собраны с помощью примитивных ИИ-инструментов.

ZeroFox также пишет, что после критики leak-сайт 0APT уходил в офлайн, а число «жертв» на нём сокращалось. Это плохой признак для любой вымогательской группы: если у вас действительно есть украденные данные, обычно вы доказываете доступ, а не редактируете витрину после неудобных вопросов.

ReliaQuest пришла к похожему выводу уже по итогам первого квартала 2026 года. По оценке компании, 0APT с высокой вероятностью использовал сомнительные или полностью вымышленные заявления об утечках, чтобы давить на крупные организации. Иначе говоря, ставка делалась не на качество взлома, а на скорость эскалации внутри самой жертвы.

Рынок вымогательства сдвигается от шифрования к давлению

История 0APT важна не потому, что это «топовая» группировка. Наоборот: ценность кейса в том, что даже слабый актор может создавать реальные издержки. Как отмечает ReliaQuest, в первом квартале 2026 года рядом с 0APT всплыла и группа ALP-001, у которой тоже были признаки низкой достоверности и попытки монетизировать шум вокруг «утечек».

Логика у такой схемы простая и циничная. Полноценный взлом требует доступа, времени и инфраструктуры. Фальшивая публикация на leak-сайте стоит дешевле, а эффект для жертвы всё равно ощутимый: нужно срочно проверять экспорт данных, журналы входа, изменения MFA, активность в SaaS-сервисах и возможные следы компрометации у подрядчиков.

Для российских и СНГ-компаний тут есть вполне приземлённый вывод. Чем больше данных размазано по облакам, интеграциям и внешним исполнителям, тем сложнее быстро ответить на базовый вопрос: это вообще наши файлы или кто-то собрал декорации из публичных и чужих данных? А если ответа нет в первые часы, кризис уже случился.

Что это меняет для служб безопасности

Такой сценарий бьёт не только по SOC, но и по управлению данными. Инвентаризация, права доступа, карта SaaS-сервисов, понимание, где лежат резервные копии и что хранится у подрядчиков, теперь нужны не только для аудита, но и для быстрой проверки публичных заявлений о «сливе».

Практически это означает три вещи. Во-первых, threat intelligence нужен не как красивая витрина, а как способ быстро оценить репутацию актора и правдоподобность его прошлых заявлений. Во-вторых, incident response должен включать сценарий «нас назвали, но взлом не подтверждён». В-третьих, цепочка поставок снова выходит на первый план: атакующему не так важно, откуда взялись файлы, если на обложке можно написать имя известной компании.

Значение для рынка

0APT не изобрёл новый тип malware, но подсветил новую экономику вымогательства: выпускать фальшивые «утечки» может оказаться дешевле, чем красть данные по-настоящему. Для бизнеса это означает рост числа дорогих проверок и репутационных кризисов даже там, где реальной компрометации могло не быть.

Если тренд закрепится, компаниям придётся учиться быстрее доказывать не только факт атаки, но и её отсутствие.

Источник: ZeroFox, ReliaQuest.

Поделиться: Telegram X LinkedIn