Операция по вымогательству данных, появившаяся в начале 2026 года, привлекает внимание тем, чего в ней нет: шифрования программ-вымогателей. По данным Interisle Consulting Group, стоящая за ней группировка похищает конфиденциальные корпоративные данные из облачных сред и требует выкуп в семизначных суммах, угрожая раскрыть информацию регуляторам или третьим лицам, если жертвы откажутся платить. Случай BlackFile vishing data extortion — полезное напоминание о том, что атакующим не всегда нужно вредоносное ПО, чтобы нанести серьёзный ущерб.

Как BlackFile вымогает без шифрования

Традиционные программы-вымогатели блокируют файлы и требуют оплату за ключ расшифровки. BlackFile пропускает этот этап. Судя по исходной сводке, группировка копирует конфиденциальные данные из облачных сред, а затем использует угрозу раскрытия как рычаг давления. Давление основано на страхе регуляторного разоблачения и публичного унижения, а не на простое.

У такого подхода есть практические преимущества для атакующих. Нет вредоносного ПО, которое могли бы заметить антивирусы, нет зашифрованных серверов, которые встревожили бы ИТ-команды, и нет необходимости создавать или поддерживать полезную нагрузку программы-вымогателя. Сообщаемые требования выкупа исчисляются семизначными суммами, что говорит о том, что группировка рассчитывает на то, что жертвы сочтут похищенные данные чрезвычайно ценными.

Операция также связывается с атаками на финансовый сектор. Чтобы узнать, кто пострадал на практике, ознакомьтесь с нашим материалом о том, как хедж-фонды пострадали от связанной с BlackFile группы UNC6671, группировки по вымогательству, которую, как сообщается, связывают с субъектом угрозы BlackFile.

Почему головой фишинг обходит облачную защиту

Вишинг — это фишинг, осуществляемый по телефону. Вместо подозрительной ссылки в электронном письме сотрудник получает звонок от человека, выдающего себя, например, за сотрудника службы ИТ-поддержки. В сообщениях о безопасности, посвящённых этой кампании, описывается, как атакующие оказывают давление на сотрудников под предлогом предоставления ИТ-помощи.

Это работает, потому что многие облачные системы защиты строятся вокруг технических сигналов: необычных входов в систему, известного вредоносного ПО, заблокированных доменов. Телефонный звонок выходит за рамки большинства таких механизмов контроля. Если работника убедят одобрить запрос, продиктовать код или ввести учётные данные на странице, которую предоставил звонящий, атакующий сможет затем войти в систему как легитимный пользователь. С точки зрения облачного провайдера такой доступ может выглядеть рутинным.

Иными словами, слабое место — это человеческий фактор и уровень идентификации. Украденные учётные данные и одобренные сессии дают атакующим прямой путь к хранящимся данным без необходимости в эксплойте.

Где VPN помогает, а где нет

Здесь стоит сказать прямо: потребительский VPN не остановил бы эти атаки. VPN шифрует трафик между вашим устройством и VPN-сервером и может скрыть ваш IP-адрес от посещаемых сайтов. Это ценно в публичных Wi-Fi-сетях и для ограничения некоторых видов отслеживания.

Но атаки в стиле BlackFile не зависят от перехвата вашего трафика. Они зависят от убеждения человека передать доступ. Как только у атакующего есть действующие учётные данные или одобренная сессия входа, шифрование при передаче становится неважным, поскольку атакующий входит в облачный сервис легитимно. VPN также никак не помогает проверить, кто находится на другом конце телефонного звонка.

Скромная роль, которую VPN всё же может играть, — это снижение подверженности риску в недоверенных сетях, что защищает от другого класса угроз. Это один из слоёв приватности, а не защита от социальной инженерии.

Что это значит для вас

Большинство читателей не управляют корпоративной облачной средой, но лежащие в основе тактики применимы широко. Если вы работаете в сфере финансов, розничной торговли или в любом секторе, где хранятся конфиденциальные данные, именно вам может позвонить атакующий. Даже за пределами рабочего места те же телефонные уловки используются против личных аккаунтов.

Главный урок в том, что убедительный голос и ощущение срочности не являются доказательством личности. Относитесь к любому неожиданному звонку с просьбой одобрить вход, сообщить код или сбросить доступ как к подозрительному, даже если звонящий знает ваше имя или должность.

Что следует делать частным лицам и сотрудникам в целевых секторах

  • Проверяйте звонящих независимо. Повесьте трубку и перезвоните в службу ИТ-поддержки по номеру из корпоративного справочника, а не по тому, который даёт звонящий.
  • Никогда не сообщайте одноразовые коды и не одобряйте неожиданные запросы. Легитимной поддержке они редко нужны по телефону.
  • По возможности используйте MFA, устойчивую к фишингу. Аппаратные ключи безопасности и passkeys сложнее выманить уговорами, чем SMS-коды или push-подтверждения.
  • Быстро сообщайте о подозрительных звонках. Раннее сообщение даёт командам безопасности шанс отозвать сессии и проверить доступ.
  • Проверьте настройки доступа и общего доступа в облаке. Ограничение круга лиц, имеющих доступ к конфиденциальным данным, уменьшает то, что может похитить злоумышленник.
  • Отрабатывайте сценарий. Организациям следует обучать сотрудников распознаванию выдачи себя за службу поддержки, поскольку именно это является точкой входа, описанной в отчётах.

Ключевые выводы

BlackFile vishing data extortion показывает, что атакующие могут монетизировать украденные данные, вообще не развёртывая программу-вымогатель, и что целью является идентификация, а не вредоносное ПО. Такие инструменты, как VPN, имеют своё назначение, но они не остановят убедительный телефонный звонок. Проверьте свои привычки в области безопасности аккаунтов уже сегодня: перейдите на устойчивую к фишингу MFA, проверяйте каждого неожиданного звонящего и прочитайте наш отчёт об атаках UNC6671 на хедж-фонды и финансовые компании, чтобы увидеть, как эта угроза разворачивается в реальном мире.