Вымогательская группировка Qilin похитила терабайты данных у Бюро по контролю за алкоголем, табаком, огнестрельным оружием и ввзрывчатыми веществами США

Само ведомство подтвердило взлом отдельной системы, связанной с расследованиями, однако пока не подтверждает подлинность опубликованных материалов, поэтому масштабы возможной утечки остаются неизвестными.Судя по материалам, которые успели изучить исследователи, архив содержал папки отдельных расследований, имена и контактные данные людей, попавших в поле зрения ATF, IP-адреса, сведения об учётных записях и результаты криминалистического анализа мобильных устройств. Среди файлов обнаружили выгрузки Cellebrite, данные iCloud и содержимое нескольких смартфонов. Qilin убрала ссылки вскоре после публикации, поэтому независимо проверить весь заявленный массив пока невозможно.

ATF признало, что злоумышленники получили доступ к устаревшей автономной системе CALEA. Бюро знает о заявлениях по поводу публикации материалов, связанных с расследованиями, но «не может подтвердить подлинность, характер или масштаб» опубликованных данных. Министерство юстиции и другие федеральные ведомства продолжают проверку.

Пострадавшая система работала отдельно от основной корпоративной сети ATF. После обнаружения вторжения специалисты отключили соединения с затронутой средой и начали криминалистический анализ. По данным бюро, атака не затронула eForms и другие операционные системы, а сотрудники продолжили выполнять свои обычные задачи.

Название CALEA связано с американским Communications Assistance for Law Enforcement Act. Закон требует от операторов связи поддерживать техническую возможность для законного перехвата электронных коммуникаций после получения соответствующего разрешения. Поэтому компрометация системы, связанной с CALEA и следственными материалами, потенциально чувствительнее обычной утечки служебных документов. Содержимое опубликованного Qilin архива может раскрывать людей и цифровые следы, которыми интересовались следователи, хотя ATF пока не установило, насколько заявленный массив соответствует реальным данным бюро.

Минюст США присвоил происшествию статус «крупного инцидента». Федеральные правила используют такую категорию для событий, способных нанести заметный ущерб национальной безопасности, экономике, гражданским свободам, общественной безопасности или доверию к государственным институтам. Такой статус также запускает обязательные процедуры уведомления федеральных органов и Конгресса。

Qilin работает по модели Ransomware-as-a-Service, при которой операторы поддерживают вымогательскую платформу и инфраструктуру, а непосредственные атаки могут проводить независимые партнёры. Поэтому даже подтверждение использования инструментов Qilin не обязательно раскрывает конкретных исполнителей взлома ATF. Ведомство пока публично не атрибутировало вторжение группировке и не раскрыло способ первоначального проникновения.

https://www.itsec.ru/news/vimogatelskuyu-gruppirovka-qilin-pohitila-terabayti-dannih-u-atf