После увольнения двое сотрудников IT-подрядчика Opexus успели удалить 96 правительственных баз данных США, пока их доступы ещё работали. История про удаление баз данных выглядит как плохой сценарий для службы ИБ, но для разработчиков, тимлидов и IT-директоров это вполне приземлённый кейс: иногда между словом «уволен» и отзывом прав остаётся ровно тот час, за который бизнес получает инцидент национального масштаба.
По данным vc.ru, вину признали 34-летние братья-близнецы Муниб и Сохайб Ахтер. Их арестовали в декабре 2025 года, а в мае 2026-го ключевым доказательством в суде стали корпоративные расшифровки разговора, который самих обвиняемых и подвёл. После встречи в Microsoft Teams 18 февраля 2025 года, где их уволили после двух лет работы, братья не отключились от звонка и начали обсуждать, как удалить данные клиентов и замести следы. Разговор автоматически записался и сохранился в системе компании.
Судебные документы, как отмечается в публикации, не называли работодателя напрямую, но СМИ выяснили, что речь идёт именно об Opexus, подрядчике американских федеральных ведомств. Повод для увольнения тоже показательный: компания узнала, что ещё в 2017 году Ахтеры сидели за взлом систем Госдепартамента США, а позже занимались мелкими кражами, включая хищение миль авиакомпаний. То есть история здесь не только про удаление баз данных, но и про качество проверки людей, которые получают доступ к инфраструктуре государства. Если формально, это кадровый сбой. Если по сути, это провал на стыке HR, комплаенса и безопасности.
Дальше всё развивалось без особой изобретательности, но с очень предсказуемым ущербом. Сразу после увольнения братья решили воспользоваться тем, что учётные записи ещё активны, и удалили базы данных клиентов. На это, по материалам дела, ушло около часа. Потом они ещё некоторое время пытались стереть следы и обсуждали детали с ИИ-помощником. В этой детали есть отдельная ирония: компании уже привыкли обсуждать риски генеративного ИИ через призму утечек кода, конфиденциальных промптов и теневых SaaS-инструментов, но в данном случае ИИ фигурирует как сервисный слой вокруг вполне классического саботажа. Не новая угроза, а старая угроза с новым интерфейсом.
Для тех, кто отвечает за эксплуатацию систем, здесь вообще нет экзотики. Самый опасный сотрудник в день увольнения не тот, кто умеет громко хлопнуть дверью, а тот, у кого остаются права на удаление, администрирование или изменение бэкапов. История Opexus показывает сразу несколько болезненных мест. Первое: отзыв доступов не был синхронизирован с HR-событием. Второе: критические действия, судя по последствиям, можно было выполнить из-под обычной рабочей учётной записи без мгновенной блокировки или дополнительного контроля. Третье: сам факт, что удалить удалось 96 баз данных, заставляет задавать неприятные вопросы об архитектуре разделения доступа, сегментации сред и механизмах защиты от массовых destructive-операций. Если один человек после увольнения способен за час устроить такую зачистку, проблема не в одном человеке.
Есть и ещё один слой, который в России, СНГ и вообще в любой сервисной разработке легко недооценивают. Opexus работала с государственными структурами США, а значит, подрядная модель снова показала свою тёмную сторону: у заказчика может быть формально сильный периметр, но реальный доступ к данным и системам остаётся у внешней команды. Для бизнеса это знакомая конфигурация. Аутсорсинг, интеграторы, подрядчики на поддержке, DevOps-команды с широкими правами, инженеры данных с доступом к продовым контурам, временные админы на проекте. На бумаге всё закрыто NDA и политиками. На практике критическая точка часто выглядит как один календарный инвайт в Teams и неотозванный токен.
Показательно и то, как именно инцидент раскрылся. Не через SIEM, не через мгновенный алерт о массовом удалении, не через чудо-мониторинг, а через записи и расшифровки разговора, которые сохранились в корпоративной системе. Для многих компаний это может стать самым неприятным выводом из всей истории. Инструменты совместной работы давно перестали быть просто мессенджерами и видеозвонками. Teams, Slack, Zoom, Google Meet и связанная с ними телеметрия становятся частью цифровой доказательной базы. Они фиксируют не только факт коммуникации, но и контекст: кто был на звонке, когда вышел, что обсуждалось, что было сказано после «официальной» части. Для внутренней безопасности это аргумент в пользу нормального retention-подхода и юридически выверенного хранения артефактов. Для сотрудников, склонных к импульсивной мести, это напоминание, что корпоративная среда помнит больше, чем кажется.
Юридическая развязка тоже звучит жёстко. Мунибу Ахтеру грозит до 45 лет лишения свободы, потому что он использовал свою учётную запись. Сохайбу Ахтеру как сообщнику грозит до 21 года. Но для отрасли важнее не размер потенциальных сроков, а последовательность ошибок, из которых этот кейс сложился: сомнительный найм, доступы без жёсткой сегментации, медленный offboarding и недооценка инсайдерской угрозы. Удаление баз данных в этой истории стало не исключением из правил, а дорогим напоминанием о том, что самое уязвимое место в любой инфраструктуре обычно находится между оргструктурой, IAM и человеческой обидой.
Для русскоязычного IT-рынка вывод неприятный, но полезный: процессы увольнения, отзывов прав и контроля критических операций давно пора считать одной цепочкой, а не тремя задачами для разных отделов. Иначе следующий инцидент тоже начнётся с обычного созвона, а закончится уже не только потерей данных, но и вопросом, почему никто не подумал нажать кнопку отключения на минуту раньше.