ФБР официально перешло в наступление на хакеров — бьёт первым, а не когда прижмёт

ФБР впервые опубликовало самостоятельную Cyber Strategy — документ, в котором агентство расписало, как будет искать, отключать и обчищать кошельки киберпреступников и группировок, связанных с государствами. Вместо привычной охоты за хакерами постфактум ведомство переходит к более наступательной модели — бить по инфраструктуре, деньгам и инструментам атакующих ещё до того, как те успеют натворить дел. Документ вышел 9 сентября 2026 года и фактически меняет саму логику работы бюро в киберсфере.
У такого разворота есть простая причина — большая часть современных кибергруппировок физически сидит в странах, откуда классическая экстрадиция или быстрый арест попросту невозможны. Пока бюро годами собирает доказательства для суда, атакующие успевают провернуть целую пачку новых кампаний, обнулить очередную больницу или вывести кругленькую сумму в криптовалюте. Новая стратегия — это попытка сломать этот цикл и начать создавать реальные проблемы хакерам прямо сейчас, а не спустя годы после атаки.
Под словом disrupt в документе бюро понимает конкретные действия:
- отключение серверов и инфраструктуры, которая обслуживает атаки;
- изъятие украденной криптовалюты прямо со счетов группировок;
- срыв операций хакеров, связанных с иностранными государствами;
- ликвидация крупных кампаний вымогателей вместе с партнёрами по всему миру.
Габриэль Хемпель, стратег по безопасности операций в компании Exabeam, назвала такой разворот серьёзным сдвигом в мышлении бюро. По её словам, успешной операцией теперь считается не только арест спустя годы, а отключение инфраструктуры прямо во время атаки.
Отмечается, что для группировки это означает не просто потерю доступа, а необходимость заново с нуля собирать инфраструктуру, деньги и репутацию среди своих же заказчиков — по сути, начинать киберкарьеру с чистого листа.
В августе президент Дональд Трамп подписал меморандум, который разрешает федеральным правоохранителям сотрудничать с частными компаниями при проведении наступательных киберопераций против зарубежных группировок, атакующих американскую инфраструктуру. Среди целей бюро — не только независимые вымогательские банды, но и группы, которые принято связывать с Россией, Китаем, Ираном и Северной Кореей, поэтому давление затронет и русскоязычный хакерский андеграунд, который годами чувствовал себя в относительной безопасности.
Всего в стратегии бюро выделило 4 направления, которые вместе закрывают весь цикл работы с угрозой — от обнаружения атаки до восстановления инфраструктуры жертвы:
- расследовать атаки, срывать их и создавать проблемы группировкам на каждом этапе;
- оперативно помогать организациям, которые уже стали жертвами или могут ими стать;
- расширять партнёрства с другими ведомствами, союзниками и частным сектором;
- прокачивать собственную киберкоманду бюро — людей, инструменты и технологии.
Первое направление построено вокруг модели «лучший игрок» — на каждом этапе операции роль ведущего получает то подразделение или партнёр, у которого есть подходящие полномочия, доступ к данным или технические возможности прямо сейчас. Работа стартует с обнаружения компрометации и предупреждения пострадавшей организации, а дальше бюро может переходить к операции против самих атакующих — от блокировки серверов до полноценной деанонимизации группировки.
Второе направление касается уже не хакеров, а тех, кого они атакуют. ФБР намерено ускорить автоматизированный обмен индикаторами компрометации, чтобы время между обнаружением угрозы и предупреждением потенциальной жертвы сокращалось с недель до часов. Отдельный фокус — критическая инфраструктура, здесь бюро расширяет программу ICS Coordinator и закрепляет отдельного специалиста по промышленным системам в каждом своём территориальном офисе.
Третье направление — партнёрства, и здесь бюро явно устало от бюрократических пауз между «мы нашли атакующего» и «партнёр получил эту информацию». Для бизнеса и руководителей служб безопасности расширяются сразу несколько программ:
- CISO Academy — обучение и нетворкинг для директоров по информационной безопасности;
- Cyber Executive Summits — закрытые встречи с руководителями бюро;
- LinCY, она же Leadership in Cyber — программа для будущих лидеров отрасли;
- совместные операции с зарубежными союзниками по обмену данными об атакующих.
Четвёртое направление — прокачка внутренней киберкоманды бюро, и тут не обошлось без модного ИИ. Агентство планирует активнее нанимать и удерживать специалистов, а заодно встраивать искусственный интеллект в рутину аналитиков. Конкретно ИИ должен закрыть сразу несколько задач:
- разбирать гигантские объёмы данных быстрее любого аналитика-человека;
- ускорять анализ вредоносного кода и новых образцов малвари;
- расставлять приоритеты среди уведомлений для потенциальных жертв;
- строить карты инфраструктуры атакующих и помогать в их идентификации.
За обучение сотрудников отвечает Cyber Education and Training Unit — подразделение, которое должно прокачивать техническую и оперативную подготовку киберагентов бюро. Для русскоязычного комьюнити безопасников новость тоже не проходная — часть bulletproof-хостингов и посреднических сервисов, которыми годами пользовались операторы вымогательских программ, физически расположена на инфраструктуре, которую теперь тоже можно накрыть в рамках новой модели disrupt-first.
Интересно, что в самом ФБР итог такой стратегии описывают предельно прагматично — задача не в красивых пресс-релизах об очередном аресте, а в том, чтобы каждая атака на американскую цель обходилась злоумышленникам максимально дорого и в деньгах, и во времени, и в репутации среди своих же.
Эксперты CISOCLUB считают новую стратегию ФБР логичным продолжением августовского меморандума Трампа, а не отдельной инициативой. По их мнению, бюро окончательно признало — классическое уголовное преследование не поспевает за скоростью современных кибератак и просто не масштабируется на группировки, живущие вне досягаемости американского правосудия.
Они также отметили, что модель «лучший игрок» и ставка на автоматизацию обмена данными способны заметно сократить время реакции на массовые инциденты вроде атак вымогателей на больницы и муниципалитеты.
Отдельно эксперты обратили внимание на роль ИИ — по их оценке, скорость анализа малвари и построения карт инфраструктуры станет главным конкурентным преимуществом бюро в ближайшие годы. При этом они предупредили, что реальный эффект стратегии будет видно не раньше чем через год-два, когда накопится статистика по количеству сорванных операций. Пока же на бумаге документ смотрится амбициозно, и главный вопрос в том, хватит ли бюро ресурсов довести заявленные 4 направления до практики.
Ранее сообщалось, что ФБР обнаружило кампанию атак, в которой злоумышленникам не нужны пароли или коды двухфакторной аутентификации. Жертва переходит на настоящую страницу Google или Microsoft и нажимает Allow, после чего стороннее приложение получает OAuth-токен с доступом к электронной почте, файлам и контактам. Даже смена пароля не закрывает такой доступ, поскольку токен действует независимо от обычной парольной авторизации. Для атаки используется настоящий экран согласия Google или Microsoft, поэтому схема обходится без создания поддельного сайта.



