Хакер под псевдонимом Azazel работал партнёром группировки вымогателей The Gentlemen, но решил не делиться даже небольшой частью выкупа. Хакер использовал инструменты банды для атак, а затем переводил жертв на собственную площадку и забирал все деньги себе.
Схему раскрыли специалисты CloudSEK после ошибки самого Azazel. Неправильно настроенный сервер открыл доступ к инфраструктуре объёмом более 50 ТБ. Исследователи нашли данные более двух десятков пострадавших организаций из шести стран и около 6 ТБ уже похищенных файлов.
Azazel фактически построил отдельный бизнес внутри The Gentlemen. Банда работала по модели ransomware-as-a-service: операторы давали партнёрам шифровальщик и инфраструктуру, а взамен получали часть выкупа. Партнёры могли оставлять себе около 90% прибыли.
Однако Azazel не хотел отдавать даже оставшиеся 10%. Хакер создал собственный сайт утечек LEAKNED, самостоятельно вёл переговоры с жертвами и собирал выкупы. Судя по найденным данным, руководство The Gentlemen о параллельной схеме не знало.
Во многих атаках Azazel использовал украденные секреты из GitLab, переменные CI/CD и старые данные из истории репозиториев. Такой доступ мог открыть путь к исходному коду, облачным сервисам и внутренним системам компаний.
Одна из самых серьёзных атак затронула компанию из сферы искусственного интеллекта. Azazel добрался до учётных данных, JWT-токенов, SSH-ключей и других секретов, а затем продолжил выгружать несколько терабайт информации даже во время расследования.
CloudSEK также обнаружила необычное применение MCP. Azazel превратил ИИ-помощника в интерфейс для отправки команд на уже взломанные системы. Речь не шла об уязвимости MCP: хакер просто встроил инструмент удалённого управления в рабочий процесс.
Специалисты назвали случай одним из первых публично описанных примеров применения MCP для выполнения команд во время реальной кибератаки.