Группа вымогателей взломала страницу больничной системы в Facebook на фоне продолжающихся последствий кибератаки.
Группа вымогателей взломала страницу больничной системы в Facebook на фоне продолжающихся последствий кибератаки.
Через две недели после кибератаки, которая вывела из строя ИТ-системы медицинской сети AnMed, на её страницах в социальных сетях начали появляться требования выкупа.
Страница медицинской сети в Facebook, которая включает четыре больницы и другие клиники в Джорджии и Южной Каролине, была удалена вскоре после публикации серии сообщений от имени вымогательской группы «The Gentlemen». Хакеры заявили, что похитили 6 терабайт данных, включая крайне чувствительную медицинскую информацию — записи о сексуальном насилии, психическом здоровье, абортах и случаях сексуальных домогательств. Каких-либо доказательств своих заявлений они не предоставили. На своём веб-сайте AnMed по-прежнему сообщает (далее текст обрывается).
Представитель AnMed заявил: «Ранее сегодня AnMed обнаружила несанкционированные публикации на своих аккаунтах в соцсетях. Несанкционированный контент был удалён, доступ через платформу отключён, и мы работаем с провайдером для обеспечения безопасности аккаунтов». Он добавил, что заявления, содержащиеся в публикациях, не были проверены. «AnMed и её специалисты по кибербезопасности расследуют этот инцидент в рамках продолжающегося реагирования организации на киберинцидент, выявленный 26 июля».
Когда компания объявила о первоначальном инциденте, она сообщила, что «испытывает киберсбой, связанный с вредоносным ПО», и работает над восстановлением систем. С тех пор AnMed ежедневно обновляет список открытых и закрытых офисов; по состоянию на понедельник 10 учреждений оставались закрытыми.
Группа «The Gentlemen» стала одной из самых активных группировок, работающих по модели «вымогательство как услуга», с момента своего появления во второй половине 2025 года. Считается, что она (текст обрывается).
Согласно данным компании по кибербезопасности CheckPoint, просочившиеся внутренние файлы, проанализированные CheckPoint, показали, что группа имеет необычно щедрую структуру вознаграждения: 90% выкупа достаётся аффилированным партнёрам, которые проводят атаки. Хакеры обычно получают доступ через пограничные устройства, такие как межсетевые экраны, VPN-шлюзы и другие интернет-ориентированные системы.
«Они комбинируют различные методы для достижения этой цели, включая подбор учётных данных методом грубой силы к веб- или VPN-панелям, эксплуатацию известных уязвимостей и покупку доступа у сторонних брокеров, торгующих ботами или доступом», — отмечает CheckPoint. Попав внутрь, они пытаются получить доступ к учётным записям администраторов и отключить средства защиты перед выгрузкой данных и развёртыванием вымогателя.
Группа также выделяется тем, что предлагает аффилированным лицам сложные инструменты, как отмечает компания безопасности Expel.
«Здесь примечательна не сама техника, — написал в июне исследователь Expel Маркус Хатчинс, — а сложность того инструментария, который они вокруг неё выстроили».