КИБЕРБЕЗОПАСНОСТЬ

Уволенные братья-хакеры сами записали удаление 96 госбаз США

96 баз данных госструктур США удалили после увольнения двух сотрудников Opexus, а главным доказательством стала случайно оставленная запись Teams.

✍️ Редакция iTech News | 15.05.2026 | ⏱ 4 мин | 👁 5 | Источник: Ars Technica
Уволенные братья-хакеры сами записали удаление 96 госбаз США

Иногда главная улика в деле о саботаже — не лог с SIEM и не дамп форензики, а забытая запись Teams. В истории с братьями-близнецами Мунибом и Сохаибом Ахтерами именно она, по сути, превратила попытку замести следы в готовый сценарий для обвинения: после увольнения они обсудили удаление 96 баз данных госзаказчиков США, не заметив, что запись встречи все еще идет.

О новом повороте в деле сообщает Ars Technica. Речь идет о 34-летних братьях Ахтерах, которые работали в федеральном IT-подрядчике Opexus. По версии обвинения, 18 февраля 2025 года их уволили после того, как компания узнала о прежней судимости обоих за кибермошенничество. В течение следующего часа, как считают прокуроры, один из братьев использовал еще не закрытый доступ и удалил 96 баз данных, связанных с американскими госструктурами и клиентскими системами подрядчика.

Ключевая деталь выглядит почти комично, если забыть, что речь идет о серьезном уголовном деле. В 16:48 по восточному времени Сохаиб Ахтер включил запись Teams на встрече с HR. Примерно через 2 минуты 40 секунд сотрудники кадров вышли из звонка. А запись, как утверждает обвинение, продолжалась еще около часа. За это время братья, жившие вместе в Арлингтоне, штат Вирджиния, спокойно обсуждали, подключен ли VPN, можно ли снести базы, что у компании наверняка есть бэкапы, и стоит ли трогать клиентов или менять DNS. То есть не просто оставили цифровой след, а фактически наговорили себе стенограмму.

Из опубликованных фрагментов следует, что разговор был вполне предметным. Братья обсуждали, успел ли один из них войти в VPN до увольнения, стоит ли удалять базы и резервные копии, а также как долго может сохраняться доступ после встречи. В одном месте звучит фраза про «идеальное время», потому что «люди уже разлогинились на сегодня». В другом — рассуждение о том, что урон восстановим, потому что есть ежедневные бэкапы. Затем разговор уходит в более неприятную сторону: упоминаются клиенты Opexus, в том числе структуры, связанные с надзором и расследованиями в ведомствах США, а также идея давления на компанию через коммуникацию с заказчиками.

Для ИБ-команд и IT-руководителей здесь важна не экзотика сюжета, а очень приземленная механика инцидента. Во-первых, увольнение двух сотрудников с привилегированным доступом не было синхронизировано с немедленным отключением всех каналов доступа. Если человек успевает зайти в VPN за 10 минут до разговора с HR и сохраняет рабочую сессию после увольнения, это уже не человеческий фактор, а провал процесса offboarding. Во-вторых, история показывает, что угрозы изнутри редко выглядят как киношный «взлом». Чаще это человек с действующими учетками, знанием инфраструктуры и очень бытовой мотивацией: обида, деньги, желание «наказать» работодателя.

Есть и третий слой — тот, о котором разработчики и админы обычно вспоминают в последнюю очередь. Массовое удаление баз данных само по себе не всегда фатально, если резервное копирование действительно работает, сегментация доступа настроена жестко, а критичные операции требуют второго подтверждения или хотя бы быстро поднимают тревогу. Но даже при наличии бэкапов бизнес все равно получает простой, затраты на восстановление, юридические риски и репутационный удар. Фраза из разговора о том, что «IT-менеджеру придется поработать», хорошо иллюстрирует отношение атакующего: для него это мелкий акт мести, для компании — часы или дни аварийного режима.

Дело примечательно еще и тем, что братья явно пытались думать о правдоподобном отрицании своей роли. В стенограмме обсуждаются идеи «не угрожать напрямую», не оставлять явных доказательств, зачистить компьютеры и избавиться от потенциально опасных данных. Один из братьев даже говорит, что рейд силовиков вполне возможен. Но на практике именно запись Teams, запущенная ими же на встрече с HR, убрала из дела главный элемент неопределенности: кто, когда и с каким намерением действовал после увольнения. Для следствия это подарок, который обычно получают не каждый день.

Процесс уже движется к развязке. Сохаиба Ахтера признали виновным по итогам суда в мае 2026 года, а Муниб Ахтер в апреле 2026 года признал вину, после чего, по данным издания, начал добиваться отказа от своей сделки со следствием через рукописные письма судье. Для рынка здесь вывод неприятный, но полезный: самые дорогие инциденты нередко начинаются не с изощренного эксплойта, а с банального разрыва между HR, IAM и эксплуатацией. Если увольнение не блокирует доступы мгновенно, а критичные действия может выполнить один человек без второго ключа, следующая запись Teams может появиться уже в вашей инфраструктуре — и тогда вопрос будет не в том, кто виноват, а в том, почему это вообще было технически возможно.

Поделиться: Telegram X LinkedIn