КИБЕРБЕЗОПАСНОСТЬ

США предлагают до $10 млн за данные о фигуранте атак HAFNIUM

США предлагают до $10 млн за сведения о Чжан Юе, обвиняемом по делу об атаках HAFNIUM на Microsoft Exchange в 2021 году.

✍️ Редакция iTech News | 09.10.2026 | ⏱ 4 мин | Источник: The Hacker News
💀

Госдепартамент США назначил награду до $10 млн за информацию, которая поможет установить местонахождение Чжан Юя — гражданина Китая, обвиняемого в связи с атаками HAFNIUM на Microsoft Exchange. Для российских ИТ-команд эта история — очередное напоминание: уязвимый почтовый сервер остаётся не просто техническим долгом, а удобной точкой входа для атак с последствиями на годы вперёд.

Награда объявлена через программу Rewards for Justice, сообщает The Hacker News. Американские власти считают, что Чжан Юй всё ещё находится на свободе. Важно держать в голове юридическую оговорку: обвинения предъявлены, но в суде пока не проверены. Формально речь идёт не о доказанной виновности, а о версии следствия, изложенной в федеральном обвинительном заключении.

Чжан проходит по делу вместе с Сюй Цзэвэем. Девять пунктов обвинения были сформулированы в ноябре 2023 года, а публично раскрыты в июле 2025-го. Сюй был задержан в Милане в июле 2025 года по запросу США, а в апреле 2026 года Италия экстрадировала его в Соединённые Штаты. Параллельно американский Минюст и ФБР продолжают искать Чжана.

По версии американских властей, Чжан был директором шанхайской компании Shanghai Firetech Information Science and Technology. Следствие утверждает, что он получал задания от Шанхайского бюро государственной безопасности — регионального подразделения Министерства государственной безопасности КНР, — координировал работу сотрудников Firetech и взаимодействовал с Сюем. Последний, как считают власти США, был связан с другой шанхайской компанией, Shanghai Powerock Network.

Американская трактовка этой схемы хорошо знакома рынку кибербезопасности: государство использует подрядчиков и коммерческие компании, чтобы отделить разведывательную операцию от официальных структур хотя бы на один лишний слой. Это не делает атрибуцию невозможной, но усложняет расследование, экстрадицию и любые попытки привлечь конкретных исполнителей к ответственности.

Обвинение описывает две волны предполагаемых взломов. Первая относится к началу 2020 года и затрагивала американские университеты и исследователей, работавших над вакцинами, лечением и тестированием COVID-19. Вторая разворачивалась с конца 2020-го до июня 2021 года и была связана с эксплуатацией уязвимостей Microsoft Exchange Server. Среди предполагаемых жертв названы два техасских университета и международная юридическая фирма с офисом в Вашингтоне.

Кульминацией стала кампания, известная как атаки HAFNIUM. 2 марта 2021 года Microsoft выпустила исправления для четырёх zero-day-уязвимостей Exchange, включая ProxyLogon, и связала активность с группировкой, которую тогда оценила как действующую из Китая при государственной поддержке. Позже Microsoft стала отслеживать эту группу под именем Silk Typhoon. После публикации патчей ситуация не успокоилась: к эксплуатации быстро подключились и другие атакующие, а ФБР оценивает число скомпрометированных американских организаций более чем в 12 700.

Именно этот эпизод сделал Exchange одним из самых неприятных символов 2021 года для администраторов. Опасность заключалась не только в самих уязвимостях, но и в скорости массовой эксплуатации: организации, откладывавшие обновления на несколько дней, могли обнаружить на сервере веб-шелл и уже не понимать, ограничился ли инцидент единичным доступом. Патч закрывает дыру, но не удаляет следы злоумышленника и не отменяет необходимость расследования.

Для разработчиков и инфраструктурных команд практический вывод довольно приземлённый. Критические сервисы, особенно почта, VPN, системы управления идентификацией и удалённого доступа, должны быть включены в короткий и заранее отрепетированный процесс реагирования: инвентаризация внешних активов, оценка эксплуатируемости, установка обновлений, проверка индикаторов компрометации, смена скомпрометированных учётных данных и анализ журналов. Формула «обновим в ближайшее плановое окно» для уязвимости, которую уже используют в атаках, обычно звучит как приглашение в отчёт об инциденте.

Для бизнеса дело Чжан Юя показывает и другой сдвиг: кибероперации всё чаще получают не только техническую, но и персональную юридическую оболочку. Американские власти пытаются давить на предполагаемых участников через обвинения, международные задержания и крупные награды, даже если часть фигурантов недоступна для ареста прямо сейчас. Эффективность такого подхода зависит от международного сотрудничества, но для подрядчиков и сотрудников компаний, работающих на границе между коммерческой разработкой и государственными задачами, риски становятся вполне индивидуальными.

Награда в $10 млн не означает, что Чжан будет найден завтра. Зато она подчёркивает, что атаки HAFNIUM не остались архивной историей про один неудачный патч Microsoft. Их последствия до сих пор влияют на практики защиты почтовой инфраструктуры, а государственные расследования по таким кампаниям измеряются не спринтами и даже не кварталами, а годами.

Поделиться: Telegram X LinkedIn