Хакеры требуют $13 млн у дата-центра, где хранятся секреты Microsoft и Meta

изображение: grok
Группировка ShinyHunters заявила о взломе американского оператора дата-центров CyrusOne и потребовала $13 млн за отказ от публикации похищенных данных. По утверждению злоумышленников, в руки попали 12,9 млн записей Salesforce, свыше 600 ГБ файлов из SharePoint и сведения о более чем 8300 сотрудниках компании. Среди клиентов CyrusOne числятся Microsoft, Meta, Verizon, AT&T, IBM и CME Group.
По утверждению ShinyHunters, помимо основного массива из Salesforce, у оператора похищено более 182 тыс. строк из раздела Salesforce Contacts, а также различные учётные данные, обнаруженные при первичном анализе архива.
CyrusOne управляет около 50 объектами на территории США и обслуживает сотни организаций, среди которых структуры из списка Fortune 1000. Утечка подобного масштаба способна ударить не только по самому оператору, но и по десяткам компаний, чьё оборудование физически размещено на этих площадках.
Помимо баз данных и переписки, злоумышленники заявили о краже документов, описывающие физическое устройство объектов. Подписанные контракты, соглашения об уровне обслуживания, NDA, планы этажей дата-центров и электрические схемы зданий оказались в одном архиве с данными сотрудников.
Согласно заявлению хакеров, украденный архив содержит:
- корпоративные документы и договоры с клиентами;
- планы помещений и электрические схемы дата-центров;
- журналы выдачи пропусков и данные систем контроля доступа;
- сведения о физических ключах и внутренних правилах безопасности.
Отмечается, что подобное сочетание цифровых и физических сведений встречается редко даже среди громких утечек последних лет.
Пароль или сертификат при компрометации меняется за минуты. С планами зданий и электрическими схемами так не получится. Сведения о расположении серверных, пропускном режиме и физических ключах продолжают существовать в распоряжении преступников независимо от действий пострадавшей компании.
Замена физических ключей и зон доступа на объектах такого масштаба способна растянуться на месяцы и потребовать заметных расходов. Пока новые замки и пропуска не установлены, старые данные остаются рабочими для того, кто ими завладел.
Отдельного внимания заслуживают документы об электропитании и охлаждении. Если заявления группировки соответствуют действительности, у злоумышленников оказалась документация о работе инженерных систем, отвечающих за бесперебойную работу серверов.
Компрометация подобной документации потенциально грозит следующим:
- перебоями в работе отдельных площадок и остановкой оборудования клиентов;
- повреждением серверов из-за сбоев в питании или охлаждении;
- долгим восстановлением инженерных систем после аварийных ситуаций;
- ростом расходов на диагностику и замену повреждённого оборудования.
Сведения о клиентах CyrusOne создают самостоятельный источник риска. Зная название компании, площадку размещения её оборудования, условия обслуживания и контакты ответственных сотрудников, мошенники получают материал для правдоподобных писем от имени поставщика. Каждый добавленный к этой связке документ делает поддельное письмо убедительнее, а стандартная проверка на подозрительность сообщения работает всё хуже.
Подобные схемы социальной инженерии не ограничены одной страной. Фишинговые письма, скопированные с реальных зарубежных утечек, регулярно адаптируются мошенниками под аудиторию в России, где имитация переписки с иностранным поставщиком остаётся рабочим инструментом обмана сотрудников компаний.
Хронология шантажа получилась запутанной:
- 20 августа ShinyHunters добавили CyrusOne в перечень жертв без указания названия;
- 23 августа группировка публично назвала компанию и озвучила сумму в $13 млн;
- 24 августа истёк первоначальный срок для связи с оператором;
- на момент публикации массив данных так и не появился в открытом доступе.
CyrusOne пока не подтвердила и не опровергла заявления хакеров, не сообщила о переговорах или выплате требуемой суммы. Молчание компании оставляет открытым главный вопрос о реальном масштабе компрометации. Без официальных данных остаётся неясным, идёт ли переписка с хакерами в закрытом канале или оператор попросту игнорирует требования вымогателей.
Уточняется, что подобные комбинированные атаки на цепочку поставщиков давно стали рабочей моделью для группировок вроде ShinyHunters.
Пользователи из России нередко получают письма, скопированные с материалов зарубежных утечек, поэтому инцидент с CyrusOne касается и их тоже, пусть напрямую к российским сервисам компания отношения не имеет.
Причины задержки с публикацией данных могут быть разными:
- переговоры с оператором продолжаются в закрытом режиме;
- часть материалов используется как рычаг давления и придерживается специально;
- группировка оценивает реакцию рынка перед следующим шагом;
- техническая подготовка к публикации архива ещё не завершена.
Ранее сообщалось, что сотрудник ИБ-компании ReliaQuest передал пароль и подтвердил запрос многофакторной аутентификации после разговора с человеком, который представился специалистом службы безопасности. Это позволило группировке ShinyHunters ненадолго получить доступ к панели идентификации Okta, однако проникнуть в рабочие приложения и данные клиентов злоумышленникам не удалось. При этом ReliaQuest и хакеры по-разному оценили последствия инцидента, произошедшего 22 августа 2026 года.
Эксперты CISOCLUB считают, что инцидент с CyrusOne выходит за рамки типичной утечки клиентской базы. По их оценке, сочетание цифровых учётных данных с планами зданий и схемами инженерных систем создаёт риск для физической безопасности объектов, а не только для репутации оператора. Специалисты обратили внимание на десятки компаний из списка клиентов CyrusOne, среди которых крупные технологические игроки, для которых компрометация поставщика инфраструктуры может обернуться собственными проблемами.
Отсутствие официальных комментариев со стороны CyrusOne затягивает оценку реального ущерба. Аналитики отметили, что подобные инциденты обычно требуют месяцев на полное расследование и устранение последствий. По их мнению, случай с CyrusOne может стать показательным примером того, как утечка данных превращается в угрозу для физической инфраструктуры.
* Корпорация Meta признана экстремистской организацией и запрещена на территории Российской Федерации.



