Русскоязычный хакер кинул собственную группировку и забрал выкупы себе

4919
Русскоязычный хакер кинул собственную группировку и забрал выкупы себе

Партнёр The Gentlemen незаметно построил второй бизнес прямо за спиной сообщников.

image

Хакер под псевдонимом Azazel работал партнёром группировки вымогателей The Gentlemen, но решил не делиться даже небольшой частью выкупа. Хакер использовал инструменты банды для атак, а затем переводил жертв на собственную площадку и забирал все деньги себе.

Схему раскрыли специалисты CloudSEK после ошибки самого Azazel. Неправильно настроенный сервер открыл доступ к инфраструктуре объёмом более 50 ТБ. Исследователи нашли данные более двух десятков пострадавших организаций из шести стран и около 6 ТБ уже похищенных файлов.

Azazel фактически построил отдельный бизнес внутри The Gentlemen. Банда работала по модели ransomware-as-a-service: операторы давали партнёрам шифровальщик и инфраструктуру, а взамен получали часть выкупа. Партнёры могли оставлять себе около 90% прибыли.

Однако Azazel не хотел отдавать даже оставшиеся 10%. Хакер создал собственный сайт утечек LEAKNED, самостоятельно вёл переговоры с жертвами и собирал выкупы. Судя по найденным данным, руководство The Gentlemen о параллельной схеме не знало.

Во многих атаках Azazel использовал украденные секреты из GitLab, переменные CI/CD и старые данные из истории репозиториев. Такой доступ мог открыть путь к исходному коду, облачным сервисам и внутренним системам компаний.

Одна из самых серьёзных атак затронула компанию из сферы искусственного интеллекта. Azazel добрался до учётных данных, JWT-токенов, SSH-ключей и других секретов, а затем продолжил выгружать несколько терабайт информации даже во время расследования.

CloudSEK также обнаружила необычное применение MCP. Azazel превратил ИИ-помощника в интерфейс для отправки команд на уже взломанные системы. Речь не шла об уязвимости MCP: хакер просто встроил инструмент удалённого управления в рабочий процесс.

Специалисты назвали случай одним из первых публично описанных примеров применения MCP для выполнения команд во время реальной кибератаки.

Рекламодатель
Реклама. АО «Позитив Текнолоджиз». ИНН 7718668887. 18+
Сайт рекламодателя: ptsecurity.com↗
АО «Позитив Текнолоджиз»