КИБЕРБЕЗОПАСНОСТЬ

Сотрудник DIA по инсайдерским угрозам признал утечку гостайн

Сотрудник DIA с допуском top secret признал вину в передаче секретных данных иностранной стороне и рискует получить до 18 лет тюрьмы.

✍️ Редакция iTech News | 29.08.2026 | ⏱ 5 мин | Источник: The Register
👁

Сотрудник американской военной разведки, работавший как раз по направлению инсайдерские угрозы, признал вину в передаче секретных данных иностранной стороне. История неприятна не только для DIA: она показывает, что человек с доступом к системам наблюдения за сотрудниками может сам превратиться в главную угрозу, причем почти сразу после назначения на такую роль.

По данным The Register, речь идет о Натане Виласе Лаатше, бывшем IT-специалисте Defense Intelligence Agency. Он был гражданским сотрудником DIA с 2019 года, имел допуск уровня top secret и весной 2025 года получил назначение в подразделение Insider Threat Division, которое ищет потенциальные утечки и помогает расследовать нарушения внутри ведомства. Уже в марте 2025 года, то есть фактически в первые дни после перевода, Лаатш сам вышел на контакт с представителями иностранного государства, предложив передавать секретную информацию.

Ключевая ирония дела в том, что его служебная роль была не декоративной. Согласно материалам обвинения, Лаатш работал в технической функции при внутренней службе безопасности DIA: настраивал мониторинг активности пользователей с доступом к системам агентства, в том числе тех, кто уже находился под проверкой, и помогал внешним партнерам, включая правоохранительные органы, использовать инструменты для выявления инсайдеров. Иными словами, человек не просто имел допуск к чувствительным данным. Он понимал, как именно внутри разведструктуры ищут утечки, какие действия вызывают подозрения и на каких ошибках чаще всего ловят сотрудников.

Первичный контакт выглядел грубо, но достаточно уверенно. В марте 2025 года Лаатш создал новый почтовый ящик и отправил письмо с темой примерно в духе «обращение от офицера DIA». В письме он представился, описал свою должность и прямо предложил делиться тем, к чему имел доступ: готовыми разведывательными продуктами, необработанными разведданными и другой секретной документацией. Он приложил фотографию пропуска для прохода на рабочее место в Вашингтоне и указал аккаунт в защищенном мессенджере для дальнейшей связи. Название страны в материалах суда не раскрывается: ее описывают как «дружественное иностранное государство».

На этом этапе в дело уже вошло ФБР. Ведомство перехватило предложение и запустило операцию под прикрытием: агенты начали переписку с Лаатшем, выдавая себя за представителей иностранной разведки. С первого раза схема не взлетела. ФБР ответило 23 марта 2025 года, затем повторно написало 4 апреля, и только 14 апреля Лаатш включился в диалог. Дальше началась часть, которая для любой службы безопасности звучит как учебник по тому, что сотрудник с доступом и мотивацией может сделать без сложной эксфильтрации, zero-day и хитрой malware. 28 апреля 2025 года он пришел в офис и уже через 20 минут начал просматривать секретные материалы, параллельно записывая содержимое в бумажный блокнот. По версии обвинения, весь рабочий день он то смотрел в монитор, то делал записи от руки, прятал блокнот, когда рядом проходили коллеги, а вечером сложил листки в квадраты и спрятал их в носки. На следующий день он повторил ту же схему. Еще через день вынес записи уже в ланч-боксе.

Затем была первая передача данных. 1 мая 2025 года Лаатш по инструкциям ФБР оставил флешку в парке в Арлингтоне, штат Вирджиния, думая, что ее подберут иностранные агенты. Носитель, разумеется, забрали сами американские силовики. На флешке нашли девять напечатанных документов, из которых восемь содержали сведения уровня top secret с пометкой sensitive compartmented information. Это уже не бюрократическая формальность, а один из самых защищенных классов доступа в американской системе. По материалам дела, переданные файлы включали методы разведывательного сбора, данные о зарубежных военных учениях и аналитические оценки их последствий. Важно и другое: список документов Лаатш выбирал сам. ФБР не подсказывало, что именно нужно вынести. В переписке он объяснял выбор тем, что ориентировался на предполагаемые интересы адресата. На той же флешке была его личная записка: первая партия должна была показать, к какому уровню информации он реально имеет доступ.

Мотивация тоже выглядит показательно. Прокуроры утверждают, что Лаатш разочаровался в действующей администрации США. В сообщениях он писал, что готов принять гражданство иностранного государства, а от дополнительной компенсации не отказывается, хотя и не нуждается в деньгах или других материальных бонусах как в обязательном условии. Для команд, занимающихся направлением инсайдерские угрозы, это важный момент: не каждый инсайдер идет на утечку ради денег. Идеология, личная обида, политическое раздражение, желание «перейти на другую сторону» или просто ощущение собственной безнаказанности работают не хуже. Удобная для бизнеса легенда про «недоплаченного администратора» давно не покрывает весь класс рисков.

ФБР не стало заканчивать операцию на первом эпизоде. Наоборот, агенты договорились о второй передаче, и Лаатш согласился. С 15 по 27 мая 2025 года он снова приходил на работу, заходил в секретную систему и почти весь день переписывал данные в блокнот, опять пряча листки в носках перед уходом. Вторая передача была назначена на 29 мая 2025 года в том же парке в Арлингтоне. На этот раз ему велели прийти к конкретному столу для пикника и в электронном виде отправить файлы со своего личного компьютера на контролируемый ФБР адрес. Он сделал именно это и был задержан на месте. После ареста Лаатш отказался от права на адвоката во время допроса и признал нарушения.

Сделка со следствием предполагает рекомендованный срок от 11 до 18 лет лишения свободы с учетом уже проведенного под стражей времени. Но суд не обязан следовать этой рамке: максимально ему грозит пожизненное заключение и штраф до 250 тысяч долларов. Для отрасли это не просто очередной шпионский сюжет с флешкой в парке. Это напоминание о том, что тема инсайдерские угрозы упирается не только в SIEM, DLP и журналы доступа, но и в банальный человеческий фактор, который особенно опасен, когда человек знает внутреннюю кухню расследований лучше многих безопасников. Чем шире сотрудник видит защитный контур изнутри, тем выше цена ошибки при найме, проверке и постоянной оценке доверия. И здесь неудобный вопрос для крупных организаций звучит довольно прямо: кто именно наблюдает за теми, кто наблюдает за всеми остальными?

Поделиться: Telegram X LinkedIn