Американский округ, предположительно Юнион в штате Огайо, заплатил выкуп кибервымогателям в размере $1 млн после кражи персональных данных десятков тысяч жителей. В этой истории особенно неприятно другое: злоумышленникам даже не понадобился шифровальщик, а у жертвы после перевода денег не появилось никаких реальных гарантий, что украденное действительно удалили.
Об инциденте сообщает CNews со ссылкой на разбор, опубликованный на площадке Ransom-ISAC журналистом и исследователем Ракешем Кришнаном. В публикации не называется ведомство напрямую, но в расшифровках переговоров фигурирует название Union, а пострадавшая сторона описывает себя как небольшой округ с ограниченными ресурсами. По совокупности деталей речь, вероятнее всего, идет об округе Юнион, который ранее уже признавал факт кибератаки.
Схема атаки выглядит показательно для 2026 года. Группировка Kairos, по имеющимся данным, не блокировала ИТ-системы и не устраивала классический сценарий с остановкой сервисов из-за шифрования. Вместо этого злоумышленники, как утверждается, вывели не менее 1,6 млн файлов общим объемом свыше 2 ТБ, а затем начали обычный для вымогателей торг: угрозы публикации, давление по времени, демонстрация обратного отсчета и переговоры на истощение. То есть выкуп кибервымогателям здесь платили не за восстановление инфраструктуры, а за надежду сдержать утечку.
Масштаб ущерба для граждан при этом вполне осязаемый. Уведомления о компрометации данных получили 45,5 тыс. человек, то есть примерно две трети населения округа. Среди похищенного, по данным расследования, были номера социального страхования, финансовая информация, отпечатки пальцев и номера внутренних удостоверений личности. Это уже не просто неприятный эпизод для ИБ-отдела и не история про пару слитых архивов. Речь о наборе данных, который может годами использоваться для мошенничества, подмены личности, кредитных схем и адресных атак на людей.
Переговоры, судя по опубликованным материалам, длились около месяца. Изначально Kairos требовали $3 млн, администрация говорила, что способна выплатить не больше $100 тыс., но в итоге стороны сошлись на $1 млн. Платеж прошел 13 июня 2025 года: пострадавшая сторона перевела 9,44 BTC, что по курсу на тот момент соответствовало миллиону долларов. Дальше деньги быстро разошлись по двум потокам и через цепочку кошельков ушли на депозиты, связанные с криптобиржами Bybit, OKX и BELQI. Для расследователей это важный денежный след, но для жертвы он уже ничего не менял: выкуп кибервымогателям был заплачен, а твердых встречных обязательств никто не получил.
Ответ преступников только подчеркивает проблему таких сделок. Взамен они прислали файл с названием вроде «доказательство удаления», но фактически там был лишь перечень файлов, которые находились у них в распоряжении. Иными словами, жертва получила не подтверждение удаления, а напоминание о масштабе компрометации. Это, пожалуй, центральный урок всей истории для бизнеса и госсектора: выплата выкупа покупает не безопасность, а обещание со стороны анонимных людей, уже совершивших преступление. Для советов директоров и муниципальных властей это звучит банально, но в момент кризиса именно на этой банальности и ломаются решения.
Инцидент хорошо укладывается в более широкий тренд. Вымогательство все чаще отрывается от шифровальщика как обязательного инструмента. Если раньше злоумышленникам нужно было парализовать работу, чтобы выбить деньги за ключ дешифрования, то теперь достаточно украсть чувствительные данные и убедительно показать, что публикация станет больнее, чем платеж. Такой подход дешевле в исполнении, тише на этапе атаки и нередко эффективнее в переговорах, особенно против небольших организаций с бедной ИБ-практикой, но очень токсичными данными внутри. Государственные структуры низового уровня здесь выглядят почти идеальной мишенью: ресурсов мало, юридических рисков много, а общественный резонанс гарантирован.
Отдельный интерес вызывает и сам профиль Kairos. Исследователь отмечает, что английский у участников группы, похоже, не родной: в переписке заметны конструкции, типичные скорее для восточноевропейских языков. The Hacker News, на который ссылается исходная публикация, пишет о сходстве методов с различными ответвлениями Conti, включая Silent Ransom Group и Black Basta. Параллель понятна: те же переговорные техники, тот же акцент на краже данных без обязательного использования шифровальщика, та же логика давления через слив. При этом после получения денег Kairos отключили свой сайт утечек и фактически исчезли с радаров. На языке операторов это не столько «побег», сколько нормальная гигиена одноразовой операции: отработали цель, забрали платеж, сократили следы.
Для российских ИТ-команд и ИБ-руководителей здесь несколько неприятных, но полезных выводов. Во-первых, защита от ransomware больше нельзя сводить к резервным копиям и плану восстановления после шифрования. Если данные можно тихо вынести наружу, наличие бэкапов не спасает от шантажа. Во-вторых, переговорная слабость начинается задолго до инцидента: в момент атаки уже поздно выяснять, кто принимает решение о выплате, как считается ущерб, кто ведет коммуникацию с регуляторами и как быстро можно понять, что именно утекло. В-третьих, небольшие организации с ограниченным штатом не находятся вне зоны риска только потому, что они не федеральное ведомство и не корпорация из индекса S&P 500. Наоборот, для атакующих это часто лучший компромисс между ценностью данных и уровнем защиты.
Главный вопрос после этой истории звучит неприятно просто: если можно получить миллион без шифрования, без сложной публичной инфраструктуры и без обязательства что-либо реально удалять, зачем преступникам возвращаться к старой модели? Похоже, рынок вымогательства окончательно движется туда, где самое дорогое для жертвы — уже не доступ к системам, а утраченный контроль над данными.