Обратный отсчёт 72 часа завершается утечкой данных

Группа вымогателей, называющая себя Deadlock, взяла на себя ответственность за взлом LT Group и её дочерней компании Fortune Tobacco Corp на Филиппинах, якобы похитив 14 836 файлов общим объёмом 27 ГБ, прежде чем опубликовать образцы в интернете. Согласно сообщениям об инциденте, злоумышленники дали компании 72 часа на ответ на требования о выкупе. Когда этот срок истёк без оплаты или контакта, группа начала публиковать образцы данных в качестве доказательства взлома и рычага для дальнейшего вымогательства.

Это стандартная тактика двойного вымогательства, определяющая активность программ-вымогателей уже несколько лет: злоумышленники не просто шифруют системы, они сначала незаметно выгружают конфиденциальные файлы, а затем угрожают публичным раскрытием, если выкуп не будет выплачен. Шифрование нарушает работу, но кража данных часто представляет более серьёзную долгосрочную угрозу, особенно когда похищенные файлы включают документы, удостоверяющие личность, и финансовые записи, связанные с частными лицами, а не только с корпоративными системами.

Что, по сообщениям, было раскрыто

Согласно сообщениям, среди утёкших образцов есть данные паспортов, содержащие информацию машиночитаемой зоны (MRZ) — закодированную полосу в нижней части страницы с фотографией в паспорте, содержащую имя, гражданство, дату рождения, номер паспорта и дату истечения срока действия в стандартизированном формате. Данные MRZ особенно ценны для похитителей личных данных, поскольку они предназначены для машинного считывания и могут использоваться для подделки или проверки проездных документов и перекрёстного сопоставления баз данных удостоверений личности.

Среди утёкших образцов также были банковские реквизиты, по сообщениям, связанные со счетами PNB (Philippine National Bank) и Holco USD. В сочетании с данными удостоверений личности уровня паспорта такая финансовая информация даёт злоумышленникам более полное представление о человеке, что повышает риск целевого фишинга, попыток захвата учётных записей и мошенничества, выходящего далеко за рамки первоначальной корпоративной жертвы.

Для LT Group и Fortune Tobacco Corp — диверсифицированного филиппинского конгломерата с интересами в сферах табачной промышленности, банковского дела и других секторов — взлом, затронувший паспортные и банковские данные, позволяет предположить, что раскрытие может выходить за рамки обычных деловых записей и затрагивать личную информацию сотрудников, руководителей или деловых партнёров. Согласно сообщениям на момент публикации, полный масштаб пострадавших лиц не был независимо подтверждён.

Почему это соответствует более широкой тенденции

Подход Deadlock здесь повторяет тактику, наблюдаемую в ландшафте программ-вымогателей на протяжении 2026 года. Группы всё чаще отказываются от длительных переговорных периодов в пользу коротких публичных дедлайнов, призванных оказать давление на жертв, чтобы они быстро заплатили, прежде чем наступит репутационный ущерб. Это обдуманный психологический приём: чем короче срок, тем меньше времени у организации на консультации с юристами, уведомление регуляторов или координацию взвешенного ответа.

Это также отражает тенденцию, когда злоумышленники становятся более эффективными в монетизации похищенных данных, даже если выкуп не выплачивается. Некоторые операторы программ-вымогателей начали экспериментировать со способами сделать сообщения о вымогательстве полностью невозможными для игнорирования, как видно из сообщений о программе-вымогателе, которая печатает физические записки с требованием выкупа прямо с взломанных офисных принтеров. Использовал ли Deadlock аналогичные тактики эскалации здесь или нет, лежащая в основе стратегия та же: заставить жертву отреагировать, прежде чем у неё будет время подумать.

Группы программ-вымогателей также расширили свои цели далеко за пределы секторов, которые люди традиционно связывают с киберпреступностью. Недавние предупреждения ФБР о группе Silent Ransom Group, нацеленной на юридические фирмы, показывают, что злоумышленники готовы атаковать любую организацию, хранящую чувствительные личные или финансовые данные, используя всё более изощрённую социальную инженерию наряду с традиционными методами вторжения. Розничные конгломераты, производители и финансовые учреждения по всей Юго-Восточной Азии являются не менее жизнеспособной целью, чем западная юридическая фирма, особенно если они обрабатывают проверку личности уровня паспорта для сотрудников или клиентов.

Что это значит для вас

Если у вас есть какие-либо отношения с LT Group, Fortune Tobacco Corp или связанными банковскими услугами, такими как PNB, стоит отнестись к этому инциденту серьёзно, даже до официального подтверждения полного масштаба. Данные MRZ паспорта в сочетании с банковскими реквизитами — прочная основа для мошенничества с личными данными, поэтому мониторинг финансовых отчётов и осторожность в отношении неожиданных сообщений, ссылающихся на поездки или банковские реквизиты, является разумной мерой предосторожности.

В более широком смысле этот инцидент напоминает, что программы-вымогатели — это не только проблема ИТ, это проблема личной конфиденциальности. После выгрузки файлов ущерб не устраняется выплатой выкупа или восстановлением систем. Скопированные данные остаются скопированными, а утёкшие образцы часто представляют лишь малую часть того, чем на самом деле владеют злоумышленники.

Практические выводы

Если вы считаете, что можете быть связаны с этим взломом через трудоустройство, банковские операции или деловые отношения с LT Group или Fortune Tobacco Corp, рассмотрите следующие шаги: следите за своими банковскими и кредитными счетами на предмет подозрительной активности, скептически относитесь к нежелательным сообщениям, ссылающимся на паспортные или банковские реквизиты, и рассмотрите возможность размещения предупреждения о мошенничестве в вашем банке, если у вас есть счета в затронутых учреждениях. Организации, работающие с данными удостоверений личности уровня паспорта, также должны пересмотреть, как долго хранятся такие записи и соответствуют ли шифрование и контроль доступа чувствительности хранимых данных, поскольку такие инциденты показывают, что даже крупные устоявшиеся конгломераты остаются привлекательными целями для операторов программ-вымогателей, готовых переждать 72-часовой дедлайн перед публичным раскрытием.