Операція з вимагання на основі даних, яка з'явилася на початку 2026 року, привертає увагу тим, чого в ній немає: шифрування програм-вимагачів відсутнє. За даними Interisle Consulting Group, група, що стоїть за нею, викрадає конфіденційні корпоративні дані з хмарних середовищ і вимагає викуп у семизначних сумах, погрожуючи розкрити інформацію регуляторам або іншим сторонам, якщо жертви відмовляться платити. Випадок вішинг-вимагання даних BlackFile є корисним нагадуванням про те, що зловмисникам не завжди потрібне шкідливе програмне забезпечення, щоб завдати серйозної шкоди.
Як BlackFile вимагає викуп без шифрування
Традиційні програми-вимагачі блокують файли та вимагають оплату за ключ дешифрування. BlackFile пропускає цей крок. Виходячи з підсумку джерела, група копіює конфіденційні дані з хмарних середовищ, а потім використовує загрозу розкриття як важіль тиску. Тиск походить від страху регуляторного викриття та публічного приниження, а не від простою.
Цей підхід має практичні переваги для зловмисників. Немає шкідливого програмного забезпечення, яке могли б виявити антивірусні інструменти, немає зашифрованих серверів, які б привернули увагу ІТ-команд, і немає потреби створювати чи підтримувати корисне навантаження програм-вимагачів. Заявлені вимоги викупу знаходяться в семизначному діапазоні, що сигналізує про те, що група очікує, що жертви вважатимуть викрадені дані надзвичайно цінними.
Операція також була пов'язана з націлюванням на фінансовий сектор. Щоб дізнатися, хто постраждав на практиці, дивіться наш матеріал про те, як хедж-фонди постраждали від пов'язаної з BlackFile групи UNC6671, групи вимагання, яка, за повідомленнями, пов'язана з суб'єктом загрози BlackFile.
Чому голосовий фішинг обходить хмарний захист
Вішинг — це фішинг, здійснюваний по телефону. Замість підозрілого посилання в електронному листі працівник отримує дзвінок від когось, хто представляється, наприклад, співробітником ІТ-служби підтримки. Звіти з безпеки про цю кампанію описують, як зловмисники чинять тиск на працівників під виглядом надання ІТ-допомоги.
Це працює, тому що багато хмарних засобів захисту побудовані навколо технічних сигналів: незвичайні входи в систему, відоме шкідливе програмне забезпечення, заблоковані домени. Телефонний дзвінок виходить за межі більшості цих засобів контролю. Якщо працівника переконають схвалити запит, продиктувати код або ввести облікові дані на сторінці, яку надає абонент, зловмисник зможе увійти як законний користувач. З точки зору хмарного провайдера, доступ може виглядати звичайним.
Слабке місце, іншими словами, — це людський рівень та рівень ідентифікації. Викрадені облікові дані та схвалені сесії дають зловмисникам прямий шлях до збережених даних, без потреби в експлойті.
Де VPN допомагає, а де ні
Тут варто бути відвертим: споживчий VPN не зупинив би ці атаки. VPN шифрує трафік між вашим пристроєм і VPN-сервером і може приховати вашу IP-адресу від сайтів, які ви відвідуєте. Це цінно в публічних Wi-Fi мережах і для обмеження деяких видів відстеження.
Але атаки у стилі BlackFile не залежать від перехоплення вашого трафіку. Вони залежать від переконання людини надати доступ. Щойно зловмисник має дійсні облікові дані або схвалену сесію входу, шифрування під час передачі стає нерелевантним, оскільки зловмисник входить до хмарного сервісу законно. VPN також нічого не робить для перевірки того, хто знаходиться на іншому кінці телефонного дзвінка.
Де VPN все ще може відігравати скромну роль — це зменшення вразливості в ненадійних мережах, що захищає від іншого класу ризиків. Це один рівень конфіденційності, а не захист від соціальної інженерії.
Що це означає для вас
Більшість читачів не керують корпоративним хмарним середовищем, але основні тактики застосовуються широко. Якщо ви працюєте у фінансах, роздрібній торгівлі або будь-якому секторі, що зберігає конфіденційні дані, ви можете бути тією людиною, якій телефонує зловмисник. Навіть поза робочим місцем ті самі телефонні трюки використовуються проти особистих акаунтів.
Ключовий урок полягає в тому, що переконливий голос і відчуття терміновості не є доказом особи. Ставтеся до будь-якого несподіваного дзвінка з проханням схвалити вхід, поділитися кодом або скинути доступ як до підозрілого, навіть якщо абонент знає ваше ім'я чи посаду.
Що слід робити приватним особам і співробітникам у цільових секторах
- Перевіряйте абонентів незалежно. Покладіть слухавку та передзвоніть до ІТ-служби підтримки за номером з корпоративного довідника, а не за тим, який вам надав абонент.
- Ніколи не діліться одноразовими кодами та не схвалюйте несподівані запити. Законна підтримка рідко потребує їх по телефону.
- Використовуйте стійкий до фішингу MFA, де це можливо. Апаратні ключі безпеки та паскеї важче виманити, ніж SMS-коди або push-схвалення.
- Швидко повідомляйте про підозрілі дзвінки. Раннє повідомлення дає командам безпеки шанс відкликати сесії та переглянути доступ.
- Перегляньте налаштування доступу та спільного використання в хмарі. Обмеження того, хто може отримати доступ до конфіденційних даних, зменшує те, що може взяти зловмисник.
- Відпрацьовуйте сценарій. Організації повинні навчати персонал розпізнаванню видавання себе за службу підтримки, оскільки це саме та точка входу, яка описана у звітах.
Висновки
Вішинг-вимагання даних BlackFile показує, що зловмисники можуть монетизувати викрадені дані, навіть не розгортаючи програми-вимагачі, і що ціллю є ідентичність, а не шкідливе програмне забезпечення. Такі інструменти, як VPN, мають своє призначення, але вони не зупинять переконливий телефонний дзвінок. Перегляньте свої звички щодо безпеки акаунтів сьогодні: перейдіть на стійкий до фішингу MFA, перевіряйте кожного несподіваного абонента та прочитайте наш звіт про атаки UNC6671 на хедж-фонди та фінансові компанії, щоб побачити, як ця загроза розгортається в реальному світі.




