ExfilSquad: новая кибергруппа распространяет украденные данные через торренты
В середине 2026 года на киберпреступной арене громко заявила о себе новая группировка ExfilSquad. Её подход заметно отличается от классических программ-вымогателей: злоумышленники не применяют разрушительного вредоносного ПО, а делают ставку на угрозу публикации похищенных данных на выделенном onion-сайте утечек (DLS). Первое серьёзное предупреждение прозвучало вместе с объявлением списка из 13 организаций-жертв в США, Великобритании и Швеции, а также с установленным жёстким дедлайном для переговоров — 5 августа 2026 года. Непродолжительная, но насыщенная событиями история ExfilSquad уже показывает, насколько опасными могут быть подобные новички, умело эксплуатирующие пробелы в защите облачных платформ и использующие нестандартные каналы распространения информации.
Профиль группировки и ранние атаки
ExfilSquad впервые попала в поле зрения специалистов в середине 2026 года. В отличие от операторов шифровальщиков, её участники не уничтожают файлы жертв, а концентрируются исключительно на угрозе обнародования конфиденциальных данных. Уже на старте группировка попыталась атаковать крупный финансовый институт в Нигерии, а впоследствии в её DLS появился Zenith Bank — утверждалось, что похищено около 90 миллионов записей. Примечательно, что упоминание Zenith Bank вскоре исчезло с площадки, что породило вопросы: была ли выплачена требуемая сумма или удаление продиктовано иными мотивами.
Члены ExfilSquad действуют через различные хакерские онлайн-форумы, объединяя усилия ради одной цели — вымогательства у высокопоставленных организаций. Несмотря на статус новичков, их активность напоминает почерк нескольких уже известных групп, ответственных за масштабные утечки.
Целевой арсенал: CRM, Power Pages и конфиденциальные массивы
Ключевая особенность операций ExfilSquad — прицельная работа с системами, агрегирующими большие объёмы чувствительной информации. В списке приоритетных целей находятся:
- системы управления взаимоотношениями с клиентами (CRM);
- внутренние инструменты управления делами;
- облачные платформы на базе искусственного интеллекта.
Одним из векторов атаки стали таблицы данных Microsoft Power Pages, в которых отсутствовали надлежащие меры безопасности. Именно подобные уязвимости позволили группировке получить доступ к конфиденциальным массивам.
В ходе взлома District of Columbia Public Schools данные детей, по имеющейся информации, не пострадали, однако была раскрыта иная чувствительная информация. Этот случай высветил избирательный подход злоумышленников: их интересует практически любая корпоративная или муниципальная информация, способная нанести репутационный ущерб.
Громкие утечки: Wesco International и City of Houston
7 августа 2026 года ExfilSquad продемонстрировала реальный масштаб угрозы, загрузив torrent-файлы с данными сразу нескольких жертв. Среди наиболее серьёзных находок:
- Wesco International — 2,6 миллиона записей, содержащих обширные массивы личной информации (PII) и бизнес-данных;
- City of Houston — около 6 миллионов записей с контактными данными жителей и сведениями о коммунальных услугах.
Публикация таких объёмов информации подтвердила, что группировка способна не только проникать в крупные организации, но и оперативно распространять добычу.
Torrent как оружие массового распространения
Отличительной чертой ExfilSquad стало активное использование torrent-файлов для распространения украденных данных. Этот метод, перенятый у нескольких других вымогательских групп, даёт атакующим серьёзные преимущества:
- обеспечивает значительно более широкий доступ к скомпрометированной информации;
- усложняет контроль за её дальнейшим распространением;
- практически сводит к нулю способность жертвы оперативно смягчить репутационный ущерб.
При этом ExfilSquad подходит к процессу технически продуманно: для каждой жертвы назначаются уникальные torrent-трекеры и сиды, что увеличивает размах операций и делает отслеживание источников утечки особенно сложным.
Появление ExfilSquad подтверждает тренд на смещение фокуса вымогателей от разрушительного шифрования к прямому шантажу через разглашение данных. Низкая техническая сложность атаки на незащищённые облачные ресурсы в сочетании с децентрализованным распространением через torrent создаёт высокорисковый сценарий для организаций любого масштаба, где на кону стоят миллионы записей и необратимые репутационные потери.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



