/https%3A%2F%2Fs3.eu-central-1.amazonaws.com%2Fmedia.my.ua%2Ffeed%2F52%2F583957f4bda9ae46f33b314a70c375c3.jpg)
Неожиданная утечка: как хакеры РФ случайно раскрыли масштабы кибершпионажа в Украине и НАТО
История началась с таинственной кибератаки, которая продолжалась с сентября 2024 года до марта 2026 года. Неизвестные злоумышленники незаметно проникали в почтовые ящики украинских чиновников и правоохранителей, собирая чувствительную информацию. Среди пострадавших были высокопоставленные чиновники Специализированной антикоррупционной прокуратуры (САП) и руководство Агентства по розыску и менеджменту активов (АРМА), в частности тогдашняя руководительница Ярослава Максименко, а также сотрудники Центра подготовки прокуроров в Киеве, включая заместителя директора Олега Дуцу. Атака затронула 44 работника Центра.
Однако, неожиданный поворот событий изменил ход расследования. Хакеры, связанные с Россией, допустили "серьезную оперативную ошибку", оставив похищенные данные в открытом доступе на сервере. Эта неосмотрительность позволила аналитической группе Ctrl-Alt-Intel, состоящей из британских и американских специалистов, обнаружить журналы атак и тысячи похищенных электронных писем. Открытие стало неоценимым доказательством масштабов шпионской кампании.
Благодаря этой случайности, исследователи установили, что было скомпрометировано не менее 284 учетных записи электронной почты. Большинство жертв находились в Украине, но атака также распространилась на другие страны. Среди них оказались государственные и оборонные структуры Румынии, Греции, Болгарии и Сербии, где пострадали почтовые ящики военных и чиновников.
В Румынии пострадали 67 учетных записей электронной почты, включая несколько, которые принадлежали авиабазам НАТО. В Греции под ударом оказались 27 почтовых ящиков Генерального штаба национальной обороны, в частности оборонные атташе в Индии и Боснии. Болгария сообщила о взломе четырех почтовых ящиков чиновников в Пловдивской области. В Сербии российские шпионы взламывали данные ученых и военных чиновников.
Исследователи киберугроз Ctrl-Alt-Intel приписали эту кампанию группировке «Fancy Bear», которую связывают с российской военной разведкой. Среди других успешных атак был взломан электронный ящик Центральной городской больницы в Покровске. Украинская команда реагирования на киберинциденты CERT-UA уже расследует отдельные эпизоды, а специалисты считают, что целью кибератаки было получение компрометирующих материалов или опережение украинских следователей в разоблачении российских агентов.
Эта кибератака является частью более широкой кампании, известной как Operation GhostMail, во время которой группировка APT28 атаковала Государственное агентство водных ресурсов Украины. Хакеры использовали уязвимость в почтовой системе Zimbra, что позволяло им внедрять вредоносный JavaScript-код без подозрительных вложений. Кампания стартовала в январе 2026 года с рассылки писем, замаскированных под запросы о стажировке, используя взломанный аккаунт студента Национальной академии внутренних дел. Эти события подчеркивают постоянную угрозу, которую представляют кибератаки, и необходимость постоянного обновления систем безопасности.
Кроме кибератак, в мире также происходят информационные кампании. В Эстонии, согласно информации, которую пишет Politico, группа анонимных русскоязычных аккаунтов в соцсетях публиковала сообщения, призывающие к захвату города Нарва и окружающего региона, называя его "русской землей". Эта кампания, направленная на дестабилизацию, напоминает информационные операции, предшествовавшие вторжению России в Крым в 2014 году. Город Нарва, находящийся на границе с Россией, имеет более 98% русскоязычного населения, из которых более трети имеют российские паспорта.
Случай с российскими ботами вокруг Нарвы демонстрирует, как даже небольшие информационные операции с несколькими десятками подписчиков внезапно попадают в заголовки мировых СМИ, создавая вполне реальные последствия. Сначала эстонский антипропагандистский веб-сайт Protastop заметил, как русскоязычные аккаунты в TikTok и "Вконтакте" распространяли мемы и сообщения Telegram-канала, пропагандировавшие идею захвата региона ополчением, детализируя даже распорядок дня "штурма Нарвы". Лишь через неделю журналисты выяснили, что источники этих публикаций были лишь "плохо проведенной информационной операцией", которая не имела связи с российским правительством, а была детищем ультранационалистического движения "Другая Россия Э. В. Лимонова".
Эти события являются частью более широкой картины киберугроз, исходящих от российских хакеров. Например, ранее "Апостроф" повідомляв о том, что Россия предоставила Ирану хакерскую поддержку и спутниковые изображения из 11 стран Ближнего Востока. Также, по данным специалистов, российские хакеры продемонстрировали рекордную активность в киберпространстве в прошлом году, достигнув исторического максимума. В феврале 2026 года они атаковали подрядчика Национального банка Украины. Это свидетельствует о постоянной эволюции киберугроз и использовании различных методов для достижения политических и военных целей.
В комментарии 24 Канала в АРМА подтвердили факт кибератаки на электронные почтовые ящики украинских правоохранителей, однако детали пока не разглашают.
Кир Джайлз, научный сотрудник лондонского аналитического центра Chatham House, предположил, что хакеры сосредотачивали свое внимание на украинских правоохранительных органах для того, чтобы "опередить следователей, работающих над разоблачением московских шпионов, или для того, чтобы собрать потенциально неудобную информацию о высокопоставленных чиновниках в Киеве".
Инцидент со случайной утечкой данных является ярким напоминанием о скрытых угрозах, постоянно существующих в киберпространстве. Он подчеркивает критическую важность бдительности и инвестиций в кибербезопасность, поскольку даже малейшие ошибки могут раскрыть масштабные международные операции. Будущее требует от нас большей устойчивости и сотрудничества для защиты от невидимых врагов.

