💥 Кибератака на «Аэрофлот»: как уничтожили 7000 серверов
🛑 28 июля 2025 года крупнейший авиаперевозчик России столкнулся с беспрецедентной кибератакой. Инцидент парализовал работу всей IT-инфраструктуры:
- отменены десятки рейсов ✈️
- сбои затронули десятки тысяч пассажиров
- 20+ ТБ данных оказались похищены или уничтожены
- акции компании рухнули на бирже 📉
🧠 Как это произошло? (Техническая сторона)
🔹 Длительная подготовка
По данным экспертов, злоумышленники находились в сети «Аэрофлота» около года. Это говорит о supply-chain или APT-атаке: проникновение произошло задолго до дня «X», а затем велась тихая разведка.
🔹 Компрометация ключевых систем
Хакеры заявили, что получили доступ к:
- ERP и CRM,
- системам бронирования,
- корпоративной почте (включая топ-менеджмент),
- внутренним порталам,
аудио- и видеосерверам службы охраны.
🔹 Методы, которые могли быть использованы:
эксплуатация не обновлённых уязвимостей в ПО,
слабая сегментация сети: «корпоративный портал» и «критические сервисы» не были изолированы,
возможный инсайдерский фактор (учётные данные сотрудников),
отсутствие полноценного EDR/UEBA-контроля, который мог бы заметить аномалии.
🔹 Разрушение инфраструктуры
Хакеры утверждают, что вывели из строя более 7000 серверов (виртуальных и физических), фактически уничтожив ядро IT-ландшафта. Это похоже на комбинированную атаку: взлом → закрепление → разрушение, что типично для кибервойн и операций государственных APT-групп.
💣 Риски:
- Массовый фишинг по базе клиентов.
- Продажа корпоративных секретов на теневых рынках.
- Использование данных для будущих атак на партнёров и государственные сервисы.
⏱ Хронология дня атаки
🕗 07:40 – официальное сообщение: «сбой в IT-системах».
🕙 10:12 – отмена 42 пар рейсов, позже ещё 7.
🕛 11:16 – Silent Crow берут на себя ответственность и публикуют детали: «22 ТБ, 7000 серверов».
🕐 13:00+ – Генпрокуратура возбуждает дело, Песков называет ситуацию «тревожной», акции падают на 4%.
🕓 Вечер – хаос в аэропортах: очереди, отмены, пересадка пассажиров на «Победу» и «Россию».
💰 Последствия
➖ Финансовый ущерб: от 10 до 50 млн долларов (прямые потери + восстановление + компенсации).
➖ Репутационный удар: доверие к авиакомпании подорвано, особенно в сфере работы с персональными данными.
➖ Юридические риски: если подтвердится утечка персональных данных, возможны штрафы и иски.
➖ Рост внимания государства: усиление киберконтроля над транспортной инфраструктурой.
🔐 Ключевые выводы
✅ Даже крупнейшие компании с формальной «импортозамещённой» инфраструктурой (Astra Linux, отечественные ИБ-решения) не застрахованы от глубоких атак.
✅ APT-угрозы способны оставаться незамеченными годами.
✅ Сегментация и мониторинг — must-have: нельзя хранить корпоративную почту и критическую ERP в одной плоскости.
✅ Ransomware — это уже прошлое. Сейчас цели — разрушение и хаос.
Stay secure and read SecureTechTalks 📚
#Аэрофлот #Кибератака #SilentCrow #APT #Cybersecurity #ThreatIntel #Ransomware #DevSecOps #SecureTechTalks #CriticalInfrastructure #InfoSec #IncidentResponse #RedTeam #APTattack #DataLeak #DigitalWar #SOC #BlueTeam #Russia #CyberWar #SecurityAnalytics
🛑 28 июля 2025 года крупнейший авиаперевозчик России столкнулся с беспрецедентной кибератакой. Инцидент парализовал работу всей IT-инфраструктуры:
- отменены десятки рейсов ✈️
- сбои затронули десятки тысяч пассажиров
- 20+ ТБ данных оказались похищены или уничтожены
- акции компании рухнули на бирже 📉
🧠 Как это произошло? (Техническая сторона)
🔹 Длительная подготовка
По данным экспертов, злоумышленники находились в сети «Аэрофлота» около года. Это говорит о supply-chain или APT-атаке: проникновение произошло задолго до дня «X», а затем велась тихая разведка.
🔹 Компрометация ключевых систем
Хакеры заявили, что получили доступ к:
- ERP и CRM,
- системам бронирования,
- корпоративной почте (включая топ-менеджмент),
- внутренним порталам,
аудио- и видеосерверам службы охраны.
🔹 Методы, которые могли быть использованы:
эксплуатация не обновлённых уязвимостей в ПО,
слабая сегментация сети: «корпоративный портал» и «критические сервисы» не были изолированы,
возможный инсайдерский фактор (учётные данные сотрудников),
отсутствие полноценного EDR/UEBA-контроля, который мог бы заметить аномалии.
🔹 Разрушение инфраструктуры
Хакеры утверждают, что вывели из строя более 7000 серверов (виртуальных и физических), фактически уничтожив ядро IT-ландшафта. Это похоже на комбинированную атаку: взлом → закрепление → разрушение, что типично для кибервойн и операций государственных APT-групп.
💣 Риски:
- Массовый фишинг по базе клиентов.
- Продажа корпоративных секретов на теневых рынках.
- Использование данных для будущих атак на партнёров и государственные сервисы.
⏱ Хронология дня атаки
🕗 07:40 – официальное сообщение: «сбой в IT-системах».
🕙 10:12 – отмена 42 пар рейсов, позже ещё 7.
🕛 11:16 – Silent Crow берут на себя ответственность и публикуют детали: «22 ТБ, 7000 серверов».
🕐 13:00+ – Генпрокуратура возбуждает дело, Песков называет ситуацию «тревожной», акции падают на 4%.
🕓 Вечер – хаос в аэропортах: очереди, отмены, пересадка пассажиров на «Победу» и «Россию».
💰 Последствия
🔐 Ключевые выводы
✅ Даже крупнейшие компании с формальной «импортозамещённой» инфраструктурой (Astra Linux, отечественные ИБ-решения) не застрахованы от глубоких атак.
✅ APT-угрозы способны оставаться незамеченными годами.
✅ Сегментация и мониторинг — must-have: нельзя хранить корпоративную почту и критическую ERP в одной плоскости.
✅ Ransomware — это уже прошлое. Сейчас цели — разрушение и хаос.
Stay secure and read SecureTechTalks 📚
#Аэрофлот #Кибератака #SilentCrow #APT #Cybersecurity #ThreatIntel #Ransomware #DevSecOps #SecureTechTalks #CriticalInfrastructure #InfoSec #IncidentResponse #RedTeam #APTattack #DataLeak #DigitalWar #SOC #BlueTeam #Russia #CyberWar #SecurityAnalytics
Please open Telegram to view this post
VIEW IN TELEGRAM