Группировка Play, которую связывают с русскоязычным рынком вымогателей, заявила о компрометации MyPillow и пригрозила публикацией внутренних файлов компании. Для тех, кто следит за корпоративной безопасностью, взлом MyPillow интересен не политическим фоном вокруг владельца бизнеса, а другим: вымогатели все чаще обходятся без «шифровальщика» и давят на жертву через кражу данных, сроки и публичный позор.
О претензиях Play к американской компании сообщает Wired. На своем leak-сайте в даркнете группа написала, что якобы получила «частные и конфиденциальные персональные данные», документы клиентов, бюджетные материалы, payroll, удостоверения личности, налоговые сведения и другую финансовую документацию. По данным издания, Play дала MyPillow срок до пятницы, чтобы компания вышла на связь, иначе массив обещали выложить в открытый доступ. Это типичная для вымогателей схема давления: сначала громкое заявление, потом дедлайн, потом либо переговоры, либо публикация части архива как доказательства серьезности намерений.
Здесь важен и контекст вокруг самой жертвы. MyPillow базируется в Миннесоте, а ее владелец Майк Линделл известен не только как предприниматель, но и как политический активист. На момент публикации он входил как минимум в число десяти республиканцев, добивавшихся партийной номинации на выборах губернатора штата в августе. Линделл также много лет публично поддерживает ложные заявления Дональда Трампа о победе на выборах 2020 года. После появления новости о предполагаемом взломе MyPillow Линделл заявил Straight Arrow News, что компанию не взламывали, а сама история якобы является политической атакой на фоне губернаторской кампании. Иными словами, у рынка пока есть только заявление преступной группы и отрицание со стороны компании.
Это важное уточнение для любой редакции, CISO и техдиректора: пост на leak-сайте сам по себе еще не является окончательным доказательством инцидента. Вымогатели иногда преувеличивают масштаб доступа, смешивают старые утечки с новыми данными или используют публичный шум как инструмент торга. Но и игнорировать такие заявления опасно. Play не выглядит случайной командой: по данным властей США, с 2022 года она затронула более 900 организаций. Если группа с такой историей называет конкретную цель и перечисляет типы похищенных документов, это уже повод для форензики, проверки учетных записей, журналов доступа и готовности к кризисным коммуникациям.
Самое интересное в этой истории даже не MyPillow, а то, как быстро меняется механика вымогательства. Wired в той же сводке приводит предупреждение ФБР о Silent Ransom Group, которая, по данным бюро, нацеливается на юридические фирмы и использует не только социальную инженерию, но и физический доступ. Схема выглядит почти как плохой сериал про пентест, только без согласования: к офису жертвы отправляют человека, который помогает получить доступ к компьютеру и выгружает данные на внешний диск или USB-носитель. Исследователи говорят, что такой прием раньше практически не встречался. Если оценка верна, индустрия вымогателей окончательно уходит от романтического образа «хакера в худи» к модели распределенного преступного сервиса, где есть операторы, брокеры доступа и офлайн-исполнители, которые могут вообще не знать, на кого работают.
Для бизнеса из этого следуют довольно приземленные выводы. Защита от ransomware больше нельзя сводить к EDR, резервным копиям и обновлениям. Да, это база, без нее никак. Но если злоумышленник может давить через публикацию украденных файлов, через персональный контакт с руководством или даже через визит в офис, периметр угрозы меняется. Нужны процессы верификации посетителей, политика по использованию съемных носителей, контроль привилегированных учетных записей, сегментация рабочих станций, обучение reception и административного персонала не меньше, чем разработчиков. Отдельная тема для юркоманд и HR: если преступники крадут payroll, IDs и налоговые документы, инцидент быстро превращается не просто в ИБ-проблему, а в вопрос уведомления сотрудников, регуляторов и партнеров.
Есть и более широкий сигнал для отрасли. Вымогатели все реже делают ставку только на «зашифровали серверы, платите». Гораздо чаще они монетизируют именно данные, а значит, инцидент становится медийным и репутационным почти с первой минуты. Поэтому история про взлом MyPillow полезна не как хроника чужого скандала, а как напоминание: спор о том, был ли факт компрометации, обычно ведется уже после того, как атакующие сформировали повестку. Побеждает здесь не тот, у кого громче пресс-релиз, а тот, кто заранее умеет быстро проверить утечку, отделить реальный ущерб от блефа и не дать криминальному дедлайну управлять бизнесом.