Выплата госорганом США миллиона долларов вымогателям Kairos: атака без шифровальщика

ransomware

В мае-июне 2025 года произошёл инцидент, в ходе которого государственный орган США перечислил группе Kairos выкуп в размере 1 миллиона долларов. Согласно опубликованному отчёту, основанному на утёкшем транскрипте переговоров и анализе блокчейн-транзакций, атакующие не применяли шифрование. Вместо этого они украли более 2 терабайт данных, включая примерно 1,6 миллиона файлов, и оказывали давление через угрозу публикации.

Описание

Kairos впервые заявил о себе в ноябре 2024 года. На момент инцидента на их сайте утечек числилось 88 жертв. Название группы отсылает к древнегреческому понятию "кайрос" - решающий момент, требующий немедленного действия. Эта философия отражает тактику злоумышленников: жёсткие дедлайны, угрозы разглашения и принуждение к быстрому принятию решений.

Переговорный процесс длился 28 дней. Первоначальное требование составляло 3 миллиона долларов. Пострадавшая сторона ответила контрпредложением в 100 тысяч долларов. В течение двух недель сумма постепенно росла: сначала до 255 тысяч, затем до 430 тысяч. После того как атакующие установили крайний срок до пятницы, жертва согласилась на 1 миллион долларов. Фактически финальный платёж превысил первое предложение в 33 раза и оказался в 2,3 раза выше последнего встречного предложения.

Kairos утверждал, что проник в сеть через атаку методом перебора учётных записей (brute-force). Никакого вредоносного шифровальщика или блокировщика обнаружено не было. Вся тактика строилась исключительно на краже данных и угрозе их публикации. Такой подход характерен для современного тренда data-only extortion - вымогательство без шифрования, где основное давление оказывается на репутацию и юридические риски, а не на операционную деятельность.

После получения выкупа Kairos предоставил файл с предполагаемым доказательством удаления данных. Этот артефакт представлял собой текстовый лог объёмом 238 мегабайт, содержащий 1 310 568 строк с датами от 1990-х до 2025 года. Однако технически проверить факт удаления невозможно: отсутствовали криптографические подписи, хеши или подтверждения с оригинальной системы. Специалисты отмечают, что такой лог мог быть сгенерирован простым скриптом на копии украденных файлов, что доказывает лишь наличие данных у атакующих, но не их уничтожение на стороне жертвы.

Анализ движения средств показал, что биткоины после перевода на адрес Kairos быстро разделились на две основные ветки. Одна ветка направилась в адрес депозита биржи ByBit (6,5 BTC), другая - через серию промежуточных кошельков к адресам, связанным с биржами OKX и BELQI. Время активного перемещения средств составило около трёх с половиной часов. Повторяющиеся транзакции на одни и те же адреса OKX и BELQI указывают на возможное использование этих площадок для обналичивания или конвертации. Эти сведения полезны для расследования, но не позволяют однозначно идентифицировать операторов группы без дополнительных данных (ордеров, информации от бирж).

Важный аспект инцидента - отсутствие подтверждения статуса Kairos как полноценной ransomware-группы. Ни один образец программы-вымогателя не был получен и не связан с этим именем. Leverage злоумышленников основывался исключительно на данных и угрозах, а не на способности зашифровать инфраструктуру. Для государственных органов это означает, что атака могла пройти незаметно до момента первого контакта - кража данных могла происходить в тихом режиме без оповещения систем безопасности.

В январе 2026 года в ходе рутинного поиска инфраструктуры был обнаружен сервер, задействованный в работе сайта утечек Kairos. Сервер располагался в Украине, провайдер Virtual Systems LLC, и на нём были открыты SSH и NGINX. Позднее на этой инфраструктуре появилось уведомление об изъятии, подписанное Кибердепартаментом Службы безопасности Украины (СБУ). Это указывает на оперативное вмешательство правоохранительных органов, однако не является доказательством ареста участников или полного прекращения деятельности группы. Последняя известная жертва Kairos датирована 1 июня 2026 года, но отсутствие активности на сайте не означает полной ликвидации.

Описанный случай подчёркивает необходимость для организаций государственного сектора готовиться к атакам, где главным оружием служит не шифрование, а кража конфиденциальных данных. Практические выводы включают внедрение многофакторной аутентификации и мониторинг аномальных попыток входа, сегментацию критических репозиториев (юридические, кадровые, правоохранительные данные), контроль крупных исходящих передач, а также разработку планов публичных коммуникаций на случай утечки. Обещания атакующих об удалении данных не могут быть технически подтверждены, поэтому выплата выкупа не гарантирует, что информация не будет распространена или продана третьим лицам.

Индикаторы компрометации

IPv4

  • 62.182.81.38

Onion Domain

  • 2msn5sp3af3iy2ozj4235ccsb7pnpp4tkzyxdpzutyc2sxb3mujicfyd.onion
  • dwgxeoaqykd3zdkhol5xpgsqabp4lys4ea7qpl3f2b75b2sdsex644id.onion
  • esmhbczpio7umfnxog6bk23q3nok5fjuik2dttegvezqngg2oqklo7yd.onion
  • khom5v7vmc2nomkze64dsbyenn3wlxkewg6dbsvt5sujl2rmrtfy4oid.onion
  • sltc7wlafwiemito2kijqlxnmjgaxrrfihztjdl25vofh7kzvs7l5dqd.onion
  • unrqdnruyae3bngm5txc6vgz7ny2fbdwjllzhq6eioew7te6xplyndid.onion
  • usqa5b33yyc2u6kqf5au64cgj64acl2umtll76qutlmu7fckw6kh6wqd.onion
  • vpj6dzqat4n4hwb625a4qjpuzd3bzrjgw5zlwa3l6uiazdwjcib3y6ad.onion
  • whodusp3s2z6rnenxhv7scc2w5fzsse5cmijll2vl7fo6ezk45zssjqd.onion

URL

  • http://nerqnacjmdy3obvevyol7qhazkwkv57dwqvye5v46k5bcujtfa6sduad.onion/feedback/?code=XXXXXXXXXXXXXXXXXXXXXXX

Комментарии: 0