КИБЕРБЕЗОПАСНОСТЬ

Кибергруппа The Com: взломы SaaS финансируют насилие и шантаж

29 мая 2026 года Dark Reading сообщил: кибератаки The Com связаны не только со взломами, но и с насилием, вымогательством и эксплуатацией детей.

✍️ Редакция iTech News | 30.05.2026 | ⏱ 5 мин | Источник: Dark Reading
Кибергруппа The Com: взломы SaaS финансируют насилие и шантаж

Кибергруппа The Com все чаще фигурирует не просто как еще одна история про взломы корпораций, а как инфраструктура для куда более грязного бизнеса. По данным Dark Reading, деньги и доступ, полученные через атаки на облачные среды и SaaS-платформы, внутри этой экосистемы могут подпитывать офлайн-насилие, сексуализированное вымогательство и эксплуатацию несовершеннолетних. Для русскоязычной IT-аудитории вывод неприятный, но практичный: дыра в корпоративной защите бьет не только по бюджету компании, но и по цепочке преступлений далеко за пределами ИБ-отчета.

Поводом стал материал от 29 мая 2026 года, где разбирается свежий анализ Flashpoint. Исследователи увязывают несколько громких англоязычных группировок последних лет с одной более широкой средой: в этот контур, по их версии, входят пересекающиеся участники ShinyHunters, Lapsus$ и Scattered Spider. Иногда их даже описывают как почти единый кластер, потому что состав, тактики и связи заметно накладываются друг на друга. Отдельный акцент сделан на том, что именно хакерское крыло этой среды монетизирует атаки на компании, а полученные ресурсы не остаются в изолированном мире киберпреступности.

Суть претензии к The Com в том, что это не вертикально устроенная банда с единым штабом, а рыхлая, но устойчивая экосистема. Внутри нее выделяют как минимум три части. Первая, условно IRL Com, отвечает за офлайн-преступления вроде нападений и поджогов. Вторая, Extortion Com, занимается вербовкой, психологическим давлением, сексуализированным шантажом и принуждением жертв к созданию запрещенного контента. Третья, Hacker Com, взламывает компании, проводит SIM-swapping, DDoS-атаки, вымогательские операции и другие киберкампании. На бумаге это можно разложить по разным категориям преступлений. На практике, как следует из материала, границы между ними часто размыты: участники переходят из одной роли в другую, а навыки используются там, где они полезны прямо сейчас.

Для бизнеса здесь важен не только моральный контекст, но и чисто операционная деталь: эти группы хорошо освоили облако и сервисы, без которых у многих компаний уже не работает половина процессов. В статье перечислены Okta, Salesforce и Microsoft 365 как типичные цели и поверхности атаки. Это показательный сдвиг. Раньше многие руководители воспринимали SaaS как удобный внешний контур с «переложенной» безопасностью. Теперь становится видно, что компрометация идентичности, доступа и облачной админки дает злоумышленникам слишком выгодную экономику: быстрое проникновение, масштабирование по цепочке подрядчиков и понятный маршрут к вымогательству. А если верить оценке Flashpoint, деньги от таких операций могут уходить не только на покупку серверов и прокси, но и на поддержку всей криминальной экосистемы.

Отдельно тревожит состав и механика роста этой среды. По словам исследователей и собеседников Dark Reading, значительная часть участников находится в Северной Америке, а возраст заметно смещен вниз. Вербовка идет через игровые сообщества и соцсети, где подростков легче втянуть через шантаж, идеологическую обработку или обещание быстрых денег. Unit 221B CEO Эллисон Никсон, которая занимается этой темой около 15 лет, прямо говорит: дробление The Com на отдельные категории со стороны властей создает путаницу и мешает полноценному преследованию. Если один и тот же человек участвует и во взломах, и в принуждении жертв, и в офлайн-акциях, то расследование по узкому эпизоду может упустить реальный масштаб угрозы.

В статье приводится и позиция ФБР через Internet Crime Complaint Center: участники нередко работают сразу в нескольких подгруппах, поддерживают связи между ними и подключаются там, где их навыки дают максимальный эффект. Это важно не только для следствия, но и для защитников. Корпоративная ИБ часто делит риски по привычным полкам: мошенничество отдельно, вымогатели отдельно, угрозы сотрудникам отдельно. Логика The Com эту схему ломает. Один инцидент с компрометацией аккаунта может быть связан с шантажом конкретного сотрудника, давлением на семью, попыткой физического доступа к объекту или использованием локального исполнителя. Никсон отдельно указывает на тенденцию, которая выглядит особенно неприятно: способность таких сетей находить и направлять «физические активы» в нужную точку, будь то дом цели, офис или даже конкретная Wi‑Fi-сеть.

При этом говорить, что угроза исчезла, рано. Основная активность вокруг крупных хакерских брендов в последние недели могла стихнуть. Основатель BlackFog Даррен Уильямс отмечает, что Scattered Spider, например, почти не проявляла себя после дорогостоящей для жертвы атаки на Jaguar Land Rover. Но тишина здесь не равна распаду. Такие участники, по его оценке, могут одновременно работать на несколько групп, менять вывеску в зависимости от того, какая связка сейчас эффективнее, и возвращаться уже под другим названием. Для защитников это старая плохая новость в новом оформлении: ориентироваться только на бренд группировки бессмысленно, нужно смотреть на техники, цепочки доступа и слабые места в IAM, облачной конфигурации и процессах поддержки.

Отсюда и практический вывод для разработчиков, продактов и IT-руководителей. Безопасность облака и SaaS давно перестала быть задачей «на потом», которую можно закрыть формальной настройкой SSO и парой политик MFA. Если корпоративный стек завязан на Microsoft 365, Salesforce, Okta и десятки интеграций между ними, то ошибка в правах, слабый helpdesk-процесс, отсутствие контроля над привилегированными сессиями или небрежная работа с подрядчиками превращаются в источник дохода для среды, где киберпреступление соседствует с насилием и эксплуатацией. В этом и главный сдвиг сюжета вокруг кибергруппы The Com: разговор уже не только про ущерб компании, а про то, как техническая халатность становится частью более широкой криминальной экономики.

Для индустрии это означает неприятную, но полезную переоценку масштаба риска. Если кибергруппа The Com и похожие сети действительно работают как гибрид из онлайн-взломов, шантажа и офлайн-принуждения, то компаниям придется считать последствия инцидентов шире, чем принято в квартальных отчетах по ИБ. Вопрос уже не в том, будет ли следующая атака называться Scattered Spider или как-то иначе, а в том, готовы ли организации защищать облачную идентичность и сервисные цепочки так, будто на кону не только данные, но и то, куда потом уйдут деньги от очередного успешного взлома.

Поделиться: Telegram X LinkedIn