Атакована торговая сеть «Командор»: хактивисты высказали предположения о том, кто мог стоять за атакой

28 августа, 2026, 16:06

Магазины торговой сети «Командор» подверглись кибератаке, из-за которой перестали работать кассы самообслуживания и терминалы безналичной оплаты. Компания заявила о восстановлении инфраструктуры к обеду. Пророссийские хактивисты считают, что атаку могла устроить украинская группировка «Хакерський Кiт».

Хакеры атаковали магазины восточносибирской торговой сети «Командор». Из-за взлома кассы самообслуживания и терминалы безналичной оплаты на время перестали работать. Об этом сообщил NGS24.RU.

Руководитель коммуникационного центра компании «Командор» Мария Сикора заявила изданию, что специалисты компании незамедлительно приступили к отражению атаки и восстановлению контура IT-инфраструктуры. Сам же сбой случился 26 августа. Как заявила Сикора, к обеду атака была отражена, а работа касс и терминалов была восстановлена.

SecPost ведет реестр атак на российские организации. Атака на «Командор» стала пятой выявленной атакой за август. Полный перечень атакованных организаций, а также подробности операций здесь.

Продолжение ниже

Мнение хакеров

Представитель пророссийской хакерской группировки IT ARMY OF RUSSIA в комментарии SecPost заявил, что организации известно о том, кто стоит за атакой: «Нам известно, что атака была проведена «Хакерським Кiтом» (Хакерский кот), типичный взлом слабой сетки с загрузкой рансома (ВПО, предназначенное для вымогательства)».

Отметим, что об атаке на «Командор» стало известно утром 27 августа. Позже, в тот же день, Telegram-канал «Хакерський Кiт» сообщил об атаке на неуказанную IT-компанию. Утверждалось, что были зашифрованы 150 ТБ данных и их клиентов. Утверждалось, что шифровка информационной системы компании произошла «больше недели назад». Атакованная компания сознательно не указана.

Ранее SecPost писал, что оборотные штрафы загнали утечки в тень. Слитые базы данных продаются без указания названий компаний: информация выставляется на продажу в обезличенном описании. Угроза огласки стала дополнительным рычагом давления: злоумышленники грозят не только продать данные, но и сообщить об утечке регулятору. Поскольку повторная раскрытая утечка может стоить компании до 500 млн руб. штрафа, а договоренность с вымогателем обходится дешевле, часть организаций выбирает сокрытие инцидента.

При этом представитель IT ARMY OF RUSSIA отметил, что некоторые СНГ-сети крайне слабы и настроены с большим количеством ошибок и уязвимостей, однако это исправимо.

«В данном инциденте — руководство недоглядело за работой своих коллег, нужно быть внимательнее и относиться к ним серьезнее», — считает собеседник редакции.

Хакер рекомендует компаниям нанимать ИБ-команды, качественных SOC-специалистов и уделять внимание гипервизорам, поскольку именно через них и фишинг злоумышленники получают первичный доступ.

Другой хактивист, PalachPro отметил, что взломы торговых сетей — не самое сложное:

«Большинство сетей — это зоопарк из старых POS-терминалов, криво настроенных VPN, удаленного доступа „для удобства поставщиков“ и систем, которые обновляли последний раз 15 лет назад».

По мнению собеседника, если существует хоть один слабозащищенный узел, то пройдет ли атака — это лишь вопрос времени и настойчивости.

Хактивист отметил, выгода для злоумышленников из взлома торговой сети понятна: создать неудобства гражданским, «немного поиграть на нервах» и повестке в медиа. «Это скорее раздражающий укол, чем стратегический удар», — отметил PalachPro. Собеседник также отметил, что украинский след в атаке вполне вероятен, так как на украинской стороне существует тенденция в атаке по гражданской инфраструктуре РФ.

Член группировки IT ARMY OF RUSSIA выделил возможные последствия атаки: «400 сотрудников осталось без воркспейсов, 150 ТБ данных удалено, бэкапы и клиентские базы данных стерты». Последнее хактивист назвал возможным блефом.

Редакция SecPost обратился с запросом в пресс-службу пострадавшей компании, чтобы уточнить масштаб нанесенного ущерба.

Собеседник редакции из хакерских группировок «Смешарики» и «Перун Сварога» заметил, что злоумышленники попали в сетевую инфраструктуру, скорее всего, при помощи Active Directory. «Если это так, то они выгрузили все данные, там могут быть данные не только о владельцах карт лояльности, но и внутренняя документация компании. После чего они все, видимо, зашифровали», — отметил хактивист.

Active Directory (AD) — служба каталогов от компании Microsoft для сетей Windows. Она хранит данные о пользователях, компьютерах и принтерах в одной базе, помогая администратору управлять доступом и настройками с одного места.

Среди целей российских хакеров, отмечают хактивисты, логистика, военные системы управления и камеры.

Ранее SecPost писал об атаке проукраинской группировки «Черная искра» на российского ИБ-вендора Microolap. В ходе атаки была стерта вся база данных клиентов организации. Пророссийские хактивисты отметили, что последствия для компании могут затронуть все информационные ресурсы компании.

Однако позже редакция отметила в одном из материалов, что Microolap опровергла утечки данных. Организация заявила, что скриншот со взломанными базами данных не имеет отношения к ней.