В августе 2026 года на киберпреступном форуме XSS и через анонимный сайт в сети Tor заявила о себе новая группировка SovCali. Она утверждает, что похитила более пяти терабайт технической документации и инженерных моделей у одной из компаний. Вымогатели не используют шифрование файлов, а делают ставку на публикацию украденных данных, если жертва откажется платить. Такой подход становится всё более распространённым, но конкретно эта группа появилась лишь недавно и пока действует осторожно.
Описание
Происхождение SovCali остаётся неясным. Первые сообщения о ней появились 6-9 августа 2026 года на форуме XSS, а затем группа запустила собственный сайт утечек в Tor. Французский новостной ресурс обнаружил активность группировки на русскоязычном хакерском форуме, однако эта атрибуция получила слабую поддержку и низкую оценку достоверности. В собственном манифесте злоумышленники заявляют о политической нейтральности и чисто коммерческой мотивации. Они также обещают не передавать данные третьим лицам, вести переговоры только с законным владельцем информации и удалить её после оплаты. Группа подчёркивает, что не намерена нарушать работу компаний, а лишь добивается выкупа за молчание.
Впрочем, анализ активности группировки показал, что у SovCali пока нет ни одного публично известного технического инструмента, связанного с её операциями. В открытых базах вредоносного ПО отсутствуют образцы, хеши, записки с требованиями или другие индикаторы. За первые три недели группа атаковала всего двух жертв. Независимые наблюдатели оценивают уровень технической сложности группировки как низкий: у неё нет собственных инструментов, аффилированной программы и даже криптовалютных кошельков для приёма платежей. При этом коммерческий профиль SovCali, составленный одним из трекеров, получил нулевую оценку по шкале сложности, несмотря на то что группу относят к вымогателям. Единственное, что действительно работает, - это детальное описание украденных данных, которое злоумышленники публикуют на своём сайте, чтобы усилить давление.
Наиболее громкое заявление SovCali касается кражи инженерного архива объёмом 5,078 терабайта, который якобы содержит более 56 тысяч файлов. В их числе называются модели в форматах CATIA и STEP, результаты конечно-элементных расчётов, акустического анализа, вычислительной гидродинамики, данные топологической оптимизации, спецификации и внутренние отчёты. Такая детализация необычна для вымогателей и, вероятно, призвана убедить жертву в серьёзности намерений. Впрочем, независимого подтверждения этим данным нет, поэтому всю информацию о масштабе утечки стоит воспринимать как заявление самой группировки.
Судя по косвенным признакам, злоумышленники могли получить доступ к корпоративным сетям через скомпрометированные учётные записи. Для одной из предполагаемых жертв отслеживающие сервисы ранее фиксировали утечку учётных данных через стилеры - вредоносные программы, собирающие логины и пароли. По имеющимся данным, речь идёт о скомпрометированном сотруднике, 226 пострадавших пользователях и 19 учётных записях сторонних подрядчиков. Не исключено, что доступ был получен именно через подрядчика, имеющего легитимные права на работу с инженерными системами. Однако ни один из этих сценариев пока не подтверждён, и точный вектор атаки остаётся неизвестным.
Чтобы снизить риск подобных атак, компаниям, работающим с конструкторской документацией и CAD-моделями, стоит сегментировать сеть и выделять системы управления инженерными данными в отдельную зону. Это ограничит распространение атаки, даже если злоумышленники получат доступ к одному из сегментов. Не менее важны многофакторная аутентификация и регулярная проверка прав доступа, в том числе для внешних партнёров. Использование межсетевых экранов и систем обнаружения вторжений поможет вовремя заметить подозрительную активность, а веб-фильтры заблокируют доступ к фишинговым страницам и вредоносным сайтам. Кроме того, необходимо отслеживать необычный исходящий трафик, особенно большие объёмы передачи данных в анонимные сети. Для этого подходят протокольные фильтры, способные ограничивать использование зашифрованных каналов и файлообменных сервисов.
Появление SovCali подтверждает тенденцию, когда вымогатели отказываются от шифрования файлов и переходят к простой краже с последующим шантажом. Такие группы почти не оставляют следов в сети, поэтому их сложно выявлять на ранних стадиях. В отличие от классических программ-вымогателей, они не оставляют зашифрованных файлов и записок о выкупе, что затрудняет обнаружение инцидента. Компании могут даже не подозревать о краже данных, пока злоумышленники не выйдут на связь. Низкая техническая оснащённость и небольшое число жертв указывают на то, что пока эта угроза не является критичной. Вместе с тем базовые меры кибергигиены - регулярные обновления, контроль учётных записей, сегментация сети и мониторинг исходящих соединений - способны существенно снизить риск успешной атаки.