ExfilSquad: новая кибергруппа распространяет украденные данные через торренты

В середине 2026 года на киберпреступной арене громко заявила о себе новая группировка ExfilSquad. Её подход заметно отличается от классических программ-вымогателей: злоумышленники не применяют разрушительного вредоносного ПО, а делают ставку на угрозу публикации похищенных данных на выделенном onion-сайте утечек (DLS). Первое серьёзное предупреждение прозвучало вместе с объявлением списка из 13 организаций-жертв в США, Великобритании и Швеции, а также с установленным жёстким дедлайном для переговоров — 5 августа 2026 года. Непродолжительная, но насыщенная событиями история ExfilSquad уже показывает, насколько опасными могут быть подобные новички, умело эксплуатирующие пробелы в защите облачных платформ и использующие нестандартные каналы распространения информации.

Профиль группировки и ранние атаки

ExfilSquad впервые попала в поле зрения специалистов в середине 2026 года. В отличие от операторов шифровальщиков, её участники не уничтожают файлы жертв, а концентрируются исключительно на угрозе обнародования конфиденциальных данных. Уже на старте группировка попыталась атаковать крупный финансовый институт в Нигерии, а впоследствии в её DLS появился Zenith Bank — утверждалось, что похищено около 90 миллионов записей. Примечательно, что упоминание Zenith Bank вскоре исчезло с площадки, что породило вопросы: была ли выплачена требуемая сумма или удаление продиктовано иными мотивами.

Члены ExfilSquad действуют через различные хакерские онлайн-форумы, объединяя усилия ради одной цели — вымогательства у высокопоставленных организаций. Несмотря на статус новичков, их активность напоминает почерк нескольких уже известных групп, ответственных за масштабные утечки.

Целевой арсенал: CRM, Power Pages и конфиденциальные массивы

Ключевая особенность операций ExfilSquad — прицельная работа с системами, агрегирующими большие объёмы чувствительной информации. В списке приоритетных целей находятся:

  • системы управления взаимоотношениями с клиентами (CRM);
  • внутренние инструменты управления делами;
  • облачные платформы на базе искусственного интеллекта.

Одним из векторов атаки стали таблицы данных Microsoft Power Pages, в которых отсутствовали надлежащие меры безопасности. Именно подобные уязвимости позволили группировке получить доступ к конфиденциальным массивам.

В ходе взлома District of Columbia Public Schools данные детей, по имеющейся информации, не пострадали, однако была раскрыта иная чувствительная информация. Этот случай высветил избирательный подход злоумышленников: их интересует практически любая корпоративная или муниципальная информация, способная нанести репутационный ущерб.

Громкие утечки: Wesco International и City of Houston

7 августа 2026 года ExfilSquad продемонстрировала реальный масштаб угрозы, загрузив torrent-файлы с данными сразу нескольких жертв. Среди наиболее серьёзных находок:

  • Wesco International — 2,6 миллиона записей, содержащих обширные массивы личной информации (PII) и бизнес-данных;
  • City of Houston — около 6 миллионов записей с контактными данными жителей и сведениями о коммунальных услугах.

Публикация таких объёмов информации подтвердила, что группировка способна не только проникать в крупные организации, но и оперативно распространять добычу.

Torrent как оружие массового распространения

Отличительной чертой ExfilSquad стало активное использование torrent-файлов для распространения украденных данных. Этот метод, перенятый у нескольких других вымогательских групп, даёт атакующим серьёзные преимущества:

  • обеспечивает значительно более широкий доступ к скомпрометированной информации;
  • усложняет контроль за её дальнейшим распространением;
  • практически сводит к нулю способность жертвы оперативно смягчить репутационный ущерб.

При этом ExfilSquad подходит к процессу технически продуманно: для каждой жертвы назначаются уникальные torrent-трекеры и сиды, что увеличивает размах операций и делает отслеживание источников утечки особенно сложным.

Появление ExfilSquad подтверждает тренд на смещение фокуса вымогателей от разрушительного шифрования к прямому шантажу через разглашение данных. Низкая техническая сложность атаки на незащищённые облачные ресурсы в сочетании с децентрализованным распространением через torrent создаёт высокорисковый сценарий для организаций любого масштаба, где на кону стоят миллионы записей и необратимые репутационные потери.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: