КИБЕРБЕЗОПАСНОСТЬ

Иранских хакеров связали со взломом транспорта Лос-Анджелеса

Мартовский взлом LACMTA в Лос-Анджелесе восстанавливали неделями. Исследователи связали атаку с иранской госструктурой.

✍️ Редакция iTech News | 27.05.2026 | ⏱ 4 мин | 👁 2 | Источник: TechCrunch
Иранских хакеров связали со взломом транспорта Лос-Анджелеса

Мартовский взлом LACMTA, оператора общественного транспорта Лос-Анджелеса, оказался не историей про очередных «идейных» активистов, а, возможно, про вполне государственную операцию. Израильская компания Gambit Security заявила, что за атакой стояли хакеры, связанные с иранским министерством разведки и госбезопасности, а на восстановление систем у транспортного ведомства ушли недели. Для IT-команд это еще одно напоминание: критическую инфраструктуру все чаще атакуют не ради выкупа, а ради политического эффекта и демонстрации возможностей.

О новой атрибуции, как пишет TechCrunch, стало известно 26 мая. Речь идет о взломе Los Angeles County Metropolitan Transportation Authority, или LACMTA, который произошел в марте. Ответственность тогда взяла на себя группа Ababil of Minab: она утверждала, что похитила данные из систем транспортного оператора, а затем удалила их. По версии Gambit Security, за этим названием скрывается не самостоятельное хактивистское объединение, а прикрытие для операции, связанной с Ираном.

Gambit утверждает, что ее выводы основаны на форензике: исследователи увидели следы, которые связывают Ababil of Minab с более ранней кампанией, приписываемой Ирану. Кроме того, компания ссылается на активность, которую Национальное киберуправление Израиля ранее относило к MOIS, иранскому министерству разведки и госбезопасности. Отдельно в Gambit сообщили, что расследовали и другие атаки на компании в Израиле, Саудовской Аравии и Турции. То есть речь идет не о разовом эпизоде вокруг Лос-Анджелеса, а о более широкой серии операций с общей инфраструктурой, методами или исполнителями.

Сама вывеска Ababil of Minab тоже выглядит как часть информационной конструкции. Название группы отсылает к американскому авиаудару по школе в иранском городе Минаб, где погибли более 175 человек, в основном дети. Это важная деталь: такие псевдохактивистские бренды обычно строятся так, чтобы сразу упаковать атаку в политический нарратив и подать ее не как работу государственной структуры, а как месть, протест или «ответ снизу». Для внешнего наблюдателя это усложняет атрибуцию, а для атакующей стороны создает удобную серую зону между спецоперацией и идеологическим шумом.

Если оценка Gambit верна, то Ababil of Minab пополняет уже знакомый список фиктивных «хактивистов», за которыми, по версии западных структур, стоят иранские власти. TechCrunch приводит свежий пример Handala: в начале 2026 года эта группа атаковала американского производителя медицинских технологий Stryker, выведя из строя тысячи корпоративных систем и устройств сотрудников. После этого ФБР изъяло два сайта Handala, а Минюст США прямо обвинил иранское государство в том, что оно стоит за этой группой и ее атаками. На этом фоне история с транспортной системой Лос-Анджелеса уже не выглядит исключением.

Есть и более широкий контекст. После того как США и Израиль в этом году начали бомбардировки Ирана, активность иранских хакеров, а также число заявлений о якобы успешных взломах заметно выросли. В апреле коалиция американских ведомств отдельно предупреждала, что иранские хакеры нацелились на объекты критической инфраструктуры США. В такой рамке взлом LACMTA становится не просто инцидентом одного муниципального оператора, а частью геополитической эскалации, где цифровые атаки работают как продолжение конфликта другими средствами.

Для бизнеса и ИТ-служб здесь несколько неприятных, но полезных выводов. Во-первых, атака на транспортный оператор показывает, что целью становятся не только федеральные системы, оборонка или крупные банки, но и региональные инфраструктурные организации с большой операционной поверхностью и сложным наследием. Во-вторых, сценарий «украли и удалили» бьет не только по конфиденциальности, но и по доступности: восстанавливаться после таких инцидентов приходится долго, даже если речь не идет о классическом шифровальщике. В-третьих, атрибуция теперь сама по себе становится частью инцидента: ИБ-командам приходится разбирать не просто IOC и логи, а еще и слои дезинформации, когда государственная группа маскируется под стихийных активистов.

Для русскоязычной аудитории это важно еще и потому, что спор о том, кто именно атакует инфраструктуру, давно вышел за пределы академического интереса. Если раньше хактивизм часто воспринимали как шумный фон вокруг больших конфликтов, то теперь он все чаще оказывается интерфейсом для операций госуровня. Значит, зрелость защиты придется мерить не только наличием EDR, резервных копий и сегментации сети, но и способностью быстро работать в условиях политически мотивированных атак, где шум в медиаполе идет в комплекте с разрушением систем. И вопрос здесь уже не в том, будут ли такие кампании продолжаться, а в том, сколько операторов критической инфраструктуры еще считают себя слишком локальными, чтобы попасть в этот список.

Поделиться: Telegram X LinkedIn