КИБЕРБЕЗОПАСНОСТЬ

Старые утечки ShinyHunters подпитали новую волну вымогательства

Письма с требованием $2000 в биткоинах рассылают по адресам из утечек ShinyHunters, маскируя старую схему под точечный взлом.

✍️ Редакция iTech News | 26.07.2026 | ⏱ 4 мин | Источник: BleepingComputer
💀

Злоумышленники запустили массовую рассылку писем с вымогательством на основе старых утечек, которые связывают с группой ShinyHunters. Схема требует у получателей по $2000 в биткоинах и бьет не столько техникой, сколько правдоподобием: в письме указывают реальную компанию, где у человека мог быть аккаунт, и этим создают ощущение, что взлом уже произошел.

Для русскоязычных ИБ-команд и продуктовых компаний вывод неприятный, но полезный: утечка не заканчивается в день публикации базы. Данные потом месяцами, а иногда и годами, работают как сырье для новых мошеннических кампаний.

Рассылка опирается на реальные старые утечки

О кампании сообщил BleepingComputer 25 июля 2026 года. По данным издания, в рассылке используют адреса электронной почты, ранее засветившиеся в утечках, связанных с Amtrak, Hallmark, Substack, Betterment, CarGurus, ADT, Panera Bread и McGraw Hill. BleepingComputer отдельно проверил часть случаев и подтвердил: некоторые адреса получателей действительно были в опубликованных массивах данных.

На этом и держится психологический эффект. Письмо выглядит не как случайный спам, а как сообщение, привязанное к реальной утечке и знакомому бренду. Для получателя разница большая: абстрактную страшилку проще проигнорировать, а письмо с названием сервиса, где у тебя был аккаунт, уже заставляет нервно проверять, не утекло ли что-то еще.

ShinyHunters упоминают в письмах, но подтверждения причастности нет

Авторы рассылки выдают себя за ShinyHunters, однако признаков того, что за кампанией стоит сама группа, нет. BleepingComputer связался с ShinyHunters, и там отвергли причастность к рассылке. Более правдоподобное объяснение выглядит проще: кто-то скачал уже опубликованные базы и пустил их в оборот для новой мошеннической схемы.

В письмах используют случайные адреса отправителя, а в имени встречаются варианты вроде ShinyHunters или You’ve Been HACKED. Тема письма обычно звучит как сообщение о безопасности в сети. Дальше идет знакомый сценарий: якобы несколько месяцев назад злоумышленники получили доступ к устройствам жертвы, потом установили вредоносный код и теперь имеют доступ к камере, микрофону, клавиатуре, переписке, фото и истории просмотров.

Сценарий старый, но детали делают его убедительнее

Главная часть шантажа предсказуема. Получателю пишут, что его якобы записали во время посещения сайтов для взрослых, а затем угрожают разослать ролики друзьям, коллегам и родственникам. Чтобы этого не произошло, нужно в течение 48 часов отправить $2000 в биткоинах. Заодно жертве запрещают отвечать на письмо, обращаться в полицию и сбрасывать устройство, потому что данные будто бы уже лежат на удаленных серверах.

Это классическая sextortion-схема, только теперь она стала убедительнее за счет реальных деталей из старых утечек. Но ключевой момент в другом: BleepingComputer не нашел признаков того, что отправители действительно взламывали устройства, ставили вредоносное ПО или следили за активностью получателей.

По наблюдениям издания, кампания стартовала еще в апреле 2026 года, так что речь не о разовой волне. Один из получателей письма, где упоминалась утечка Betterment, написал об этом на Reddit, после чего Betterment публично подтвердила, что знает о таких сообщениях. Позиция компании была предельно практичной: знание адреса электронной почты само по себе не дает возможности установить вредоносное ПО или получить доступ к устройству.

Последствия для компаний выходят далеко за рамки одного инцидента

Для бизнеса это хороший урок о повторном использовании утекших данных. После публикации базы информация начинает жить своей жизнью: одни злоумышленники воруют, другие выкладывают, третьи превращают эти данные в вымогательские письма, фишинг, подбор учетных данных или адресные атаки на службу поддержки. Поэтому коммуникация после утечки не может сводиться к сухому уведомлению и совету сменить пароль.

Разработчикам, службам поддержки и ИБ-подразделениям стоит заранее готовить понятные ответы для клиентов: что именно могло утечь, чего злоумышленники сделать не могут, как распознать такое письмо и куда обращаться, если пользователь уже с ним взаимодействовал. Если компания уже фигурировала в публичной утечке, надо исходить из того, что эти данные будут использовать повторно и в других сценариях.

Практический вывод для рынка простой: после утечки компания теряет контроль не только над данными, но и над тем, в каком контексте они всплывут позже. И иногда самый чувствительный удар приходит не в день публикации базы, а через несколько месяцев, когда старый слив внезапно превращают в атаку на доверие пользователей.

Оригинал: BleepingComputer.

Поделиться: Telegram X LinkedIn