КИБЕРБЕЗОПАСНОСТЬ

MyPillow попала на сайт вымогателей Play с угрозой слива данных

26 мая 2026 года MyPillow появилась на leak-сайте Play: вымогатели грозят слить данные о клиентах, payroll и финансах уже к пятнице.

✍️ Редакция iTech News | 27.05.2026 | ⏱ 5 мин | 👁 2 | Источник: The Register
MyPillow попала на сайт вымогателей Play с угрозой слива данных

Американский бренд MyPillow появился на leak-сайте вымогателей: группировка Play заявила, что получила доступ к данным компании и готова опубликовать их уже к пятнице, если не получит выкуп. Для русскоязычной IT-аудитории это не очередная криминальная хроника, а еще одно напоминание, что группировка Play продолжает бить не только по инфраструктуре и подрядчикам, но и по обычному бизнесу с персональными, финансовыми и кадровыми данными.

О возможной атаке сообщает The Register. По данным издания, MyPillow впервые появилась на сайте позора Play в понедельник, 25 мая 2026 года. Операторы вымогателя не раскрыли объем якобы похищенной информации, но в публикации перечислили типы данных, которые, по их словам, оказались у них: private and personal confidential data, документы клиентов, бюджетные материалы, payroll, удостоверения личности, налоговые и финансовые сведения. Для любой компании это не просто неприятный PR-эпизод, а прямой набор триггеров для юридической, HR- и операционной боли.

Пока история выглядит как типичный кейс двойного вымогательства. Сначала злоумышленники заявляют о проникновении и краже файлов, потом выставляют дедлайн на оплату, а дальше либо публикуют часть архива в качестве доказательства, либо начинают поэтапный слив. Именно эта схема сделала группировку Play одной из самых заметных на рынке ransomware: речь идет уже не только о шифровании, а о давлении через страх утечки персональных и финансовых данных. И для жертвы это часто даже болезненнее, чем простой оборудования или недоступность внутренних систем на несколько часов.

MyPillow на момент публикации The Register не ответила на запросы журналистов. Это важная деталь: пока нет официального подтверждения ни факта компрометации, ни масштаба возможной утечки. Но для служб ИБ и управленцев ситуация знакомая до неприятного автоматизма. Когда компания молчит, а злоумышленники уже выкатили карточку жертвы на своем сайте, у бизнеса остается совсем мало времени на базовые антикризисные действия: проверить следы проникновения, оценить затронутые контуры, подготовить юридическую позицию и решить, что говорить сотрудникам, клиентам и партнерам.

Контекст у этой истории тоже вполне предметный. Еще в мае 2025 года ФБР сообщало, что операторы Play якобы атаковали около 900 организаций. Это уже не нишевая банда, а отлаженная преступная машина с понятной тактикой и большой статистикой инцидентов. Более того, вариант ransomware Play стабильно входит в число наиболее активных угроз для критической инфраструктуры. Иными словами, если в компании до сих пор считают подобные атаки экзотикой, цифра в 900 пострадавших организаций должна быстро вернуть разговор в реальность.

У Play есть и громкие эпизоды, которые хорошо показывают цену таких инцидентов. В 2023 году группировка получила около 65 тысяч файлов швейцарского правительства после взлома IT-подрядчика Xplain. Через год жертвой стала Microchip Technology. Производитель полупроводников тогда сообщил регуляторам, что атака нарушила часть бизнес-операций, а связанные с инцидентом расходы составили 21,4 млн долларов. Это одна из немногих конкретных цифр в подобных историях: не абстрактный «ущерб репутации», а вполне материальный счет за восстановление, реагирование и простои.

Еще один неприятный штрих: Play давно ассоциируется не только с агрессивным вымогательством, но и с технически зрелыми приемами обхода защиты. Ранее специалисты Cisco Talos рассказывали The Register, что в атаках этой группы использовались так называемые EDR killers, инструменты для отключения endpoint-защиты на зараженных системах. Для разработчиков, администраторов и CISO здесь нет никакой романтики про «просто поставим еще один агент». Если противник умеет целенаправленно выносить EDR, то спор уже не о наличии очередного продукта в закупке, а о качестве сегментации, контроле привилегий, мониторинге lateral movement и скорости изоляции хостов.

В истории с MyPillow есть и публичный слой, который делает кейс особенно заметным в медиа. Компания широко известна не только как производитель постельных принадлежностей, но и из-за фигуры основателя и CEO Майка Линделла. The Register напоминает, что Линделл активно продвигал ложные утверждения о краже выборов 2020 года в США и сейчас баллотируется в губернаторы Миннесоты. Для новостной повестки это, конечно, подарок: бренд с политически токсичным бэкграундом, громкое имя и вымогатели, которые нашли у него «мягкое место» в защите. Но для профессиональной аудитории важнее другое: атакующим в целом все равно, продает ли компания микроконтроллеры, госуслуги или подушки. Если в периметре есть слабое звено, его монетизируют.

С практической точки зрения кейс MyPillow снова поднимает старый, но неприятный вопрос: что именно бизнес считает критичным активом до инцидента, а не после него. В заявленном списке украденного у Play нет ничего экзотического, зато есть весь набор, который обычно размазан по бухгалтерии, HR-системам, файловым шарам, CRM и почте. Это значит, что уязвимость компании часто не в одном «пробитом сервере», а в том, что слишком много чувствительной информации лежит в слишком большом числе систем и доступна слишком широкому кругу сотрудников и подрядчиков. В такой архитектуре даже частичный компромисс быстро превращается в полномасштабный кризис.

Для российского и русскоязычного IT-рынка вывод тоже предельно прикладной. Если группировка Play уже фигурирует в сотнях инцидентов и умеет работать против крупных и заметных организаций, вопрос не в том, насколько известен ваш бренд, а в том, насколько скучной целью вы выглядите снаружи и насколько быстро можете локализовать атаку изнутри. История MyPillow, похоже, сведется к знакомой развилке: платить, спорить, молчать или публично разбирать последствия. Но для остальных компаний полезнее другой вопрос: сколько времени пройдет между первым признаком проникновения и моментом, когда ваше название окажется на таком же leak-сайте.

Поделиться: Telegram X LinkedIn