Хакерская группировка из «Троицы Хаоса» заработала достаточно денег и вышла из игры. Напоследок они поиздевались над спецслужбами
На этом фоне особенно заметной стала группировка Lapsus$, которая сумела прославиться дерзкими атаками и громкими утечками данных. Крупная хакерская группировка Lapsus$ объявила о добровольном самороспуске, оставив после себя насмешливое послание в адрес спецслужб, которые долгое время пытались выйти на ее след. За время существования участники сообщества успели атаковать такие гиганты, как Microsoft, Nvidia, Uber, T-Mobile и Samsung, а их действия вызвали широкий резонанс в индустрии информационной безопасности.
Сообщение о роспуске группировки было опубликовано на ее сайте, что само по себе стало частью демонстративной и вызывающей манеры, характерной для Lapsus$. Подобные заявления обычно вызывают недоверие у специалистов, поскольку в мире киберпреступности «распад» организации далеко не всегда означает ее реальное исчезновение. Нередко такие структуры продолжают существовать в виде отдельных ячеек, а их участники переходят к новым проектам, меняют имена и способы работы. Именно поэтому новость о самороспуске вызвала множество вопросов о том, действительно ли речь идет о конце истории Lapsus$ или лишь о попытке скрыться от давления правоохранительных органов.
Несмотря на аресты отдельных членов и даже предполагаемых руководителей, основной костяк сообщества долгое время сохранялся и продолжал совершать атаки. Такая устойчивость объясняется не только технической подготовкой злоумышленников, но и особенностями самой современной хакерской среды, где связи между участниками часто строятся на анонимности, доверии внутри закрытых каналов и постоянной смене идентичностей. Lapsus$ стала одним из самых заметных примеров того, как сравнительно небольшая по численности группа может оказывать влияние на крупнейшие корпорации и создавать серьезные репутационные и финансовые риски.
Эксперты отмечают, что место Lapsus$ в современном даркнете было особенным: группировка сочетала элементы подросткового хулиганства, цифрового шантажа и показной бравады, делая свои действия максимально публичными. В отличие от более скрытных киберпреступных структур, ее участники часто стремились к медийному эффекту, превращая атаки в своеобразное шоу. Именно эта открытость, а также громкие цели и вызывающее поведение сделали Lapsus$ одной из самых обсуждаемых группировок последних лет. «Лента.ру» разобралась в том, какое место занимала Lapsus$ в современном даркнете и почему ее история стала важным примером для понимания новых форм киберугроз.
Еще недавно на этом ресурсе можно было найти списки пострадавших компаний, данные об атаках и требования о выплате выкупа. Такие страницы обычно служат своеобразной витриной деятельности киберпреступников, демонстрируя, кого они уже успели атаковать и какие суммы пытаются получить. Однако теперь вместо привычных угроз и перечней жертв там размещено лишь прощальное сообщение.По всей видимости, главной и, вероятно, единственной причиной такого решения стало достижение финансовых целей, которые группировка ставила перед собой с самого начала. Иными словами, злоумышленники решили прекратить активность не из-за давления со стороны правоохранительных органов или технических трудностей, а потому что посчитали кампанию достаточно прибыльной. Подобные заявления нередко используются хакерами для создания образа уверенности и контроля над ситуацией.«Давайте внесем полную ясность: это не отступление и уж точно не капитуляция. Мы достигли именно того, чего хотели. Мы поставили перед собой цели, с минимальными усилиями обошли ваши многомиллионные системы безопасности и с легкостью получили множество семизначных выкупов. Операция завершена, наши финансовые цели полностью достигнуты, и мы решили уйти на пенсию на своих собственных условиях», — заявил представитель группировки.Таким образом, их уход выглядит не как поражение, а как заранее спланированное завершение очередного этапа преступной деятельности. Подобные случаи еще раз подчеркивают, насколько опасными могут быть хорошо организованные киберугрозы и как важно компаниям постоянно усиливать защиту, чтобы не стать следующей целью атак.В своем обращении злоумышленники отдельно обратились к специалистам по кибербезопасности и представителям спецслужб, подчеркнув, что те, по их словам, в течение многих месяцев изучали их тактики, выстраивали защитные механизмы и пытались выявить узлы, связанные с их инфраструктурой. При этом хакеры с показной иронией утверждают, что им якобы удавалось опережать действия оппонентов, оставаясь «на десять шагов впереди» и успешно обходя большинство попыток слежки. Подобные заявления они используют не только для демонстрации собственной уверенности, но и для психологического давления на тех, кто занимается их поиском. В подобных ситуациях подобная риторика часто становится частью информационной войны, где важны не только реальные действия, но и публичный эффект.
Кроме того, киберпреступники решили подробнее рассказать о последствиях своего последнего крупного взлома. В апреле 2026 года их жертвой стал крупный стартап Mercor, работающий в сфере интеллектуальных разработок и базирующийся в Силиконовой долине. Рыночная стоимость компании, по оценкам, достигает 10 миллиардов долларов, что делает инцидент особенно резонансным для технологического сектора. В результате атаки в руки злоумышленников попали персональные данные десятков тысяч сотрудников и клиентов, что создало риски не только для конфиденциальности, но и для дальнейшего использования этих сведений в мошеннических схемах. Такие утечки нередко приводят к серьезным финансовым и репутационным потерям, а также заставляют компании пересматривать подходы к защите данных и внутренней кибербезопасности.
Киберпреступники вновь привлекли внимание к инциденту вокруг Mercor, заявив о крупной утечке персональных данных пользователей платформы. По их словам, в распоряжении злоумышленников оказались не только базовые учетные сведения, но и биометрическая информация, включая видеозаписи лиц в высоком разрешении и голосовые записи, что делает этот случай особенно чувствительным с точки зрения конфиденциальности.
«Все данные Mercor уже проданы китайским компаниям. Теперь они владеют всей личной информацией, видеозаписями лиц в высоком разрешении, голосовыми записями и прочими биометрическими и персональными данными каждого пользователя, зарегистрированного на платформе. Все их данные хранились в облаке без шифрования, что печально для компании такого размера. Удачи с коллективными исками!» — отметил член Lapsus$.
По утверждению взломщика, информация хранилась в облачной среде без должной защиты, что, по его словам, и позволило получить к ней доступ. В подобных случаях особенно опасно, когда данные не только собираются в больших объемах, но и сохраняются без шифрования, поскольку это многократно повышает риск их незаконного использования, перепродажи и дальнейшего распространения.
Кроме того, злоумышленник добавил, что группировка намерена повторно продать этот массив сведений. По его словам, пакет данных может уйти новому покупателю за 150 тысяч долларов, что еще раз подчеркивает коммерческий интерес преступников к украденной информации и масштаб потенциального ущерба для пользователей.
Первой громкой жертвой этой группировки в декабре 2021 года стало Министерство здравоохранения Бразилии. После атаки у спецслужб даже возникло предположение, что злоумышленники могут действовать из Южной Америки. Само ведомство, отказавшись выплачивать выкуп, в итоге лишилось всех 50 терабайт данных, что стало серьезным ударом по его информационным ресурсам. Позднее выяснилось, что к взлому был причастен и подросток: его арестовали только в октябре 2022 года, хотя данные о нескольких других участниках схемы появились значительно раньше.
Эта атака показала, насколько уязвимыми могут быть даже государственные структуры с масштабными массивами конфиденциальной информации. Подобные инциденты обычно приводят не только к утрате данных, но и к нарушению рабочих процессов, рискам для граждан и длительным последствиям для кибербезопасности всей организации.
Уже в феврале 2022 года следующей целью группировки стал разработчик графических процессоров NVidia...
Таким образом, серия атак начала стремительно расширяться, затрагивая все более заметные и технологически значимые компании и учреждения. Это позволяло злоумышленникам усиливать давление на жертв и демонстрировать масштаб своих возможностей.
Переписанный текст: Крупные технологические компании все чаще становятся мишенью для киберпреступников, которые стремятся не только к быстрой финансовой выгоде, но и к получению доступа к ценной внутренней информации. В подобных атаках под удар попадают персональные данные сотрудников, служебные документы, технические наработки и исходные коды, что может нанести компаниям долгосрочный репутационный и финансовый ущерб.Компания лишилась данных учетных записей 71 тысячи сотрудников, а также значительных объемов информации, связанных с внутренними разработками и корпоративными проектами. При этом требования злоумышленников неоднократно менялись: сначала они ограничивались классическим вымогательством, а затем потребовали снять встроенные ограничения на видеокартах, мешающие майнингу криптовалют. Такие действия показывают, что современные хакерские группировки нередко используют украденные данные как инструмент давления, добиваясь все более выгодных условий.Параллельно с этим, не завершив переписку с NVidia, участники Lapsus$ смогли проникнуть во внутренние системы Samsung. В результате в их распоряжении оказалось около 190 гигабайт информации, включая исходные коды смартфонов линейки Galaxy. Подобная утечка особенно опасна, поскольку дает злоумышленникам возможность изучать архитектуру продуктов, выявлять уязвимости и использовать полученные сведения в дальнейших атаках.В середине марта 2022 года группировка, переключившись на другие, пусть и менее крупные компании, вскоре вышла на еще более значимые цели. В числе пострадавших оказались гигант европейского телекоммуникационного рынка T-Mobile и корпорация Microsoft. Эти инциденты наглядно демонстрируют, что даже крупнейшие мировые бренды не застрахованы от атак, если не уделяют достаточного внимания защите внутренних сетей, контролю доступа и своевременному обнаружению подозрительной активности.Во втором случае злоумышленникам удалось похитить около 37 гигабайт данных. По утверждению самих участников группировки, в эту утечку входило примерно 90 процентов исходного кода поисковой системы Bing, что сделало инцидент особенно заметным и серьезным. Подобные кражи показывают, насколько уязвимыми могут оказаться даже крупные технологические компании, если их системы защиты недостаточно надежны.Взлом T-Mobile, в свою очередь, считается особенно изощренным и тщательно спланированным. Члены группировки заранее приобретали персональные данные сотрудников компании, чтобы получить доступ к внутренним сетям. После этого они применили атаку с подменой SIM-карт, опираясь на методы социальной инженерии, и смогли перехватить контроль над всеми входящими сообщениями жертвы. Это позволило им обойти двухфакторную аутентификацию и получить доступ к защищенным учетным записям. Подобные схемы наглядно демонстрируют, что даже сложные меры безопасности могут быть обойдены, если злоумышленники воздействуют не только на технологии, но и на людей.После того как злоумышленникам все же удалось получить доступ к внутреннему инструменту управления учетными записями T-Mobile, они начали искать профили, которые могли быть связаны с Федеральным бюро расследований США и Министерством обороны. Подобные попытки показывали, что группа стремилась выйти за рамки обычных корпоративных целей и интересовалась более чувствительными данными, имеющими отношение к государственным структурам. Однако, обнаружив, что для входа в такие аккаунты требуется дополнительная аутентификация, лидер группировки решил не продолжать атаку и отступил. Это решение вызвало раздражение у других участников сообщества, которые рассчитывали на более дерзкие и масштабные действия.
Тем временем правоохранительные органы постепенно приближались к участникам этой кибергруппы. В конце марта 2022 года в Лондоне были арестованы семеро хакеров, самому младшему из которых было 16 лет, а старшему — 21 год. Среди задержанных оказался и 17-летний Арион Куртаж, которого считают одним из предполагаемых лидеров Lapsus$. Этот эпизод стал важным этапом в расследовании деятельности группировки и показал, что даже молодые участники киберпреступных схем могут столкнуться с серьезными последствиями.
После задержания стало известно, что Куртаж давно привлекал внимание американских правоохранительных органов, в том числе Федерального бюро расследований США. ФБР внесло участников Lapsus$ в список наиболее разыскиваемых преступников, связав их деятельность с серией атак на крупные американские компании и масштабными киберинцидентами. При этом, несмотря на интерес со стороны США и серьезность обвинений, до экстрадиции дело так и не дошло.
Летом 2022 года в лондонском Королевском суде продолжилось рассмотрение обстоятельств дела, и в ходе слушаний выступили несколько врачей, наблюдавших Куртажа в разные периоды его жизни. Среди них был и Николас Хиндли, который следил за состоянием хакера еще в детстве. Он охарактеризовал Куртажа как «человека с особыми нарушениями» и напомнил, что впервые увидел подростка по просьбе специальной школы, где тот обучался. По словам врача, педагоги тогда жаловались, что не справляются с поведением ученика: он был трудноуправляемым, а временами проявлял агрессию по отношению к другим детям.
Эти показания должны были помочь суду лучше понять, в каких условиях формировалась личность обвиняемого и какие особенности поведения сопровождали его с ранних лет. Подобные детали нередко играют важную роль в громких процессах, особенно когда речь идет не только о совершенных действиях, но и о психологическом фоне, который мог повлиять на дальнейшую судьбу человека.
В ходе разбирательства судьи получили дополнительное экспертное подтверждение диагнозам, уже указанным в медицинской карте кибервзломщика: аутизму и синдрому дефицита внимания и гиперактивности (СДВГ). Подобные заключения помогли более полно оценить его психическое состояние и особенности поведения, которые могли влиять на восприятие происходящего и принятие решений. По мнению Хиндли, Куртаж «функционирует в лучшем случае на уровне одного процента в сравнении со своими сверстниками», что подчеркивает крайне низкую степень его социальной и поведенческой адаптации.
Во время судебных разбирательств Куртажа разместили в одном из лондонских отелей под присмотром, однако это не помешало ему продолжать заниматься противоправной деятельностью. Не покидая свой номер, он сумел со старенького iPhone осуществить взлом, на этот раз выбрав в качестве жертвы разработчика игр Rockstar Games. Этот эпизод показал, что даже ограниченные технические возможности не всегда становятся препятствием для опытного кибервзломщика, если у него сохраняется доступ к сети и необходимым учетным данным. История Куртажа стала еще одним примером того, как киберпреступность может продолжаться даже в условиях строгих ограничений и контроля.
В подобных случаях особое внимание уделяется не только самому обвинению, но и состоянию психического здоровья подозреваемого, поскольку это напрямую влияет на условия содержания и дальнейшее рассмотрение дела. В итоге его вновь арестовали. Однако в Великобритании, как и в Европе в целом, к людям с аутизмом, оказавшимся под следствием, относятся с повышенной осторожностью: предполагается, что пребывание в обычной тюрьме может создать для них слишком высокий риск причинения себе вреда, вплоть до суицида. Поэтому таких подозреваемых, как правило, направляют не в стандартные исправительные учреждения, а в больничные отделения, где за ними можно обеспечить постоянное наблюдение и медицинскую помощь.Разбирательство оказалось длительным и сложным: дело включало обвинения по 12 пунктам, что значительно усиливало его серьезность и требовало тщательного анализа всех обстоятельств. Кроме того, подобные процессы нередко сопровождаются оценкой не только доказательств, но и психологического состояния обвиняемого, если оно может повлиять на меру наказания. В декабре 2023 года Куртажа в итоге приговорили к пожизненному принудительному лечению — решению, которое выглядит нетипично на фоне обычных уголовных приговоров. При этом уточнялось, что врачи намеревались корректировать его поведение с помощью специальных методик и терапии, рассчитывая добиться стабилизации состояния и снизить возможные риски в будущем.История Куртажа получила новый поворот буквально за несколько дней до того, как группировка Lapsus$ окончательно объявила о прекращении своей деятельности. Его перевели из психиатрической лечебницы закрытого типа в тюрьму, что стало важным сигналом для следствия и медиков. Теперь хакеру вновь предстоит суд в ноябре, а сам перевод фактически означает, что врачи признали его дееспособным и способным нести ответственность за свои действия.
Этот шаг может повлиять не только на сам процесс, но и на дальнейшее расследование деятельности всей группировки. В подобных делах медицинское заключение нередко играет ключевую роль, поскольку от него зависит, где именно будет находиться обвиняемый и в каком формате продолжится судебное разбирательство. Для Куртажа это означает переход из режима лечения и изоляции в полноценную пенитенциарную систему, где его судьбу будут решать уже в рамках уголовного процесса.
После задержания своего лидера другие участники Lapsus$, оставшиеся на свободе, предпочли не привлекать к себе внимания и фактически ушли в тень. До сих пор точно не известно, продолжали ли они кибератаки с осени 2022 года до начала 2025-го или же полностью свернули активность. По одной версии, бывшие члены группы могли разойтись по другим хакерским объединениям и действовать уже в их составе. По другой — они могли сохранить прежние навыки и инфраструктуру, но использовать новое название, чтобы скрыть связь с Lapsus$ и избежать преследования.
В целом ситуация вокруг Lapsus$ показывает, насколько быстро киберпреступные группы могут менять форму существования: одни их участники оказываются под арестом, другие уходят в подполье, а третьи продолжают деятельность уже под иным брендом. Именно поэтому расследования подобных дел часто длятся долго и требуют анализа не только конкретных атак, но и связей между разными группами, их методами работы и возможными пересечениями в цифровой среде.
В 2025 году на фоне растущей активности киберпреступных группировок появился неожиданный ситуативный союз Lapsus$ с двумя близкими ей по подходу и стилю атаки сообществами — Scattered Spider и Shiny Hunters. Такое объединение стало заметным событием в киберсреде, поскольку участники альянса опирались на схожие методы социальной инженерии, быстрые вылазки и демонстративный характер действий. Сам союз получил довольно простое название Scattered Lapsus$ Hunters, однако специалисты по кибербезопасности быстро закрепили за ним более яркий ярлык — «Троица Хаоса».
Несмотря на отдельные ситуативные успехи и повышенное внимание со стороны исследователей, альянс оказался недолговечным и вскоре прекратил существование. Тем не менее его влияние оказалось заметным: объединение не только усилило координацию между участниками, но и фактически вдохнуло новую жизнь в саму Lapsus$, вернув группировку в центр обсуждений и киберугроз.
Именно это стало причиной нескольких громких атак, произошедших в первой половине 2026 года. Наибольший резонанс вызвали инциденты, затронувшие интеллектуальные стартапы, среди которых особенно выделялись американская компания Mercor и французская Mistral AI. Эти атаки показали, что даже после распада альянса наследие Lapsus$ продолжило оказывать влияние на киберландшафт. Впрочем, на этом история Lapsus$ в прежнем виде завершилась, оставив после себя лишь след в хронике громких киберсобытий.
Источник и фото - lenta.ru