Швейцарский производитель поездов Stadler Rail подтвердил, что отказался выплачивать выкуп в размере $12,3 млн (₣10 000 000), потребованный вымогательской группировкой Everest, после того как злоумышленники похитили технические данные через файлообменную платформу поставщика. Эта информация появилась одновременно с отдельным, но связанным событием: связанная с российским государством группа Laundry Bear атакует необновлённые почтовые серверы Zimbra. Обе истории показывают, как пророссийские злоумышленники ведут параллельные операции — одни против промышленных цепочек поставок, другие против корпоративной почтовой инфраструктуры — и почему организациям любого размера необходимо серьёзно относиться к обеим.
Атака вымогателей, стоящая за отказом Stadler Rail
Согласно сообщению The Record, вымогательская группировка Everest взяла на себя ответственность за кражу технических данных Stadler Rail, проникнув не напрямую в сеть производителя поездов, а скомпрометировав файлообменную платформу одного из его поставщиков. Затем Everest потребовала около $12,3 млн за то, чтобы не публиковать и не продавать украденные файлы. Stadler Rail отказалась платить.
Это значимое решение. Отказ от выкупа часто преподносят исключительно как акт сопротивления, но он несёт реальные операционные риски: если группировка выполнит свою угрозу, украденные технические данные (инженерные чертежи, сведения о поставщиках, внутренняя документация) могут оказаться в открытом доступе или быть проданы конкурентам и другим преступным группам. Выбор Stadler Rail не платить отражает более широкий сдвиг среди крупных промышленных компаний, многие из которых теперь рассматривают выплату выкупа как поощрение преступной бизнес-модели, а не как решение глубинной уязвимости.
Почему взлом поставщика не менее важен, чем прямая атака
Этот случай особенно показателен тем, что первоначальная точка компрометации находилась не в инфраструктуре самой Stadler Rail, а в файлообменной системе поставщика. В современных атаках вымогателей это обычная схема: преступные группы всё чаще ищут слабейшее звено в цепочке поставок, а не атакуют хорошо защищённую основную цель напрямую. Один-единственный поставщик с ненадлежащим контролем доступа или необновлённым ПО может стать точкой входа для гораздо более масштабной операции по краже данных.
Такая динамика характерна не только для железнодорожной отрасли. Компрометация цепочек поставок ранее уже приводила к утечке конфиденциальных государственных и корпоративных данных через доверенное стороннее ПО, как это произошло после взлома SolarWinds, в результате которого были раскрыты все письма домена Treasury.gov. Урок неизменен: уровень защиты организации ровно настолько же прочен, насколько защищены её поставщики и партнёры, с которыми она обменивается данными.
Связанная с Россией группа Laundry Bear усиливает давление на серверы Zimbra
Параллельно с историей Stadler Rail появились сообщения о том, что Laundry Bear, связанная с Россией хакерская группа, атакует необновлённые почтовые серверы Zimbra. Необновлённое ПО для совместной работы и веб-почты давно является излюбленной точкой входа для государственных группировок, стремящихся собрать учётные данные или сохранить постоянный доступ к коммуникациям организации.
Эта кампания соответствует модели, на которую неоднократно указывали спецслужбы. Директор GCHQ недавно выступил с одним из самых прямых предупреждений за последнее время о непрекращающихся российских кибероперациях против критической инфраструктуры и демократических институтов. Отдельно американские власти нарушили работу сети скомпрометированных маршрутизаторов, связанной с российской военной разведкой, ГРУ. Будь то поставщик производителя поездов или необновлённый почтовый сервер, суть одна: пророссийские группы активно прощупывают широко распространённую, часто упускаемую из виду инфраструктуру в поисках доступа, не ограничиваясь лишь атаками на правительственные сети, попадающими в заголовки газет.
Что это значит для вас
Большинство читателей не управляют серверами Zimbra и не производят поезда, но глубинные риски из этой истории применимы повсеместно. Если вы пользуетесь любым сервисом — от платформы бронирования билетов до программы лояльности, — который передаёт ваши данные сторонним подрядчикам, эти данные защищены лишь настолько, насколько сильна защита самого подрядчика. О взломе поставщика, о котором вы никогда не слышали, всё равно может раскрыть информацию, связанную с вами: будь то корпоративная учётная запись, общий файл или личные данные, обрабатываемые от вашего имени.
Для бизнеса вывод столь же прямолинеен: управление исправлениями и контроль за поставщиками — не пункты «по желанию». Необновлённое ПО, будь то почтовый сервер или инструмент обмена файлами, остаётся одним из самых распространённых способов получения злоумышленниками первоначального доступа, а отказ от уплаты выкупа работает как долгосрочный сдерживающий фактор, только если реально устраняются уязвимости, позволившие злоумышленникам проникнуть внутрь.
Практические выводы
- Если вы работаете с поставщиками или подрядчиками, выясняйте, как они обеспечивают обновление ПО и контроль доступа к общим файловым системам, а не только к вашей собственной сети.
- Относитесь серьёзно к любому уведомлению о взломе поставщика, даже если ваша организация не была взломана напрямую; данные всё равно могут быть раскрыты через третью сторону.
- Своевременно обновляйте программное обеспечение для совместной работы и почтовых серверов; необновлённые системы остаются главной точкой входа как для атак вымогателей, так и для вторжений, связанных с государственными структурами.
- По возможности поддерживайте политику отказа от уплаты выкупа, поскольку выплата может финансировать дальнейшие атаки, не гарантируя при этом, что данные не будут слиты.
- Будьте в курсе пророссийской киберактивности, затрагивающей критическую инфраструктуру и корпоративное ПО, поскольку эти кампании часто нацелены на широко используемые инструменты, а не на изолированных жертв.




