Пророссийские хакеры атаковали украинский колл-центр. SecPost связался с хактивистами

18 августа, 2026, 16:26

IT ARMY OF RUSSIA устроили массовую атаку на украинский колл-центр. В ходе взлома были выгружены данные о клиентах и сотрудниках компании, а также удалены данные с дисков на 1,5 ТБ. Представители группировки указали, что главным инструментом взлома были SQL-инъекции.

Пророссийская хакерская группировка IT ARMY OF RUSSIA атаковала украинский колл-центр CONTACTIS. В ходе атаки на компанию были скомпрометированы базы данных, взломаны все серверы, указано в официальном Telegram-канале группировки.

CONTACTIS — аутсорсинговый контактный центр, который работает с 2003 года и базируется в Киеве. Компания предоставляет услуги по обработке звонков, организации горячих линий и поддержке клиентов через разные каналы связи.

На сайте компании Intel 471, занимающейся киберразведкой, указано, что упомянутая группировка проводит операции по краже данных и DDoS-атакам против Украины. Хактивистская организация впервые появилась в марте 2025 года. Основным инструментом группировки являются SQL-инъекции, при помощи которых она крадет данные. Также в материале выделено, что организация занимается поиском инсайдерской информации для помощи России в СВО.

Помимо этого, хактивисты заявили о том, что все данные на серверах были уничтожены, таблицы баз данных удалены (БД), а содержимое сетевых дисков стерто без возможности восстановления. Объем данных со стертых дисков составил 1,5 ТБ. В публикации группировки указан масштаб скомпрометированных данных: 1 014 299 пользователей в активных компаниях лояльностей, 3 637 068 контактов пользователей в архиве, а также более 12 475 кандидатов через HR CRM УкрСибБанка.

Продолжение ниже

IT ARMY OF RUSSIA подчеркнула, в ходе акции были уничтожены и операционные данные. Это делает работу call-центра невозможной для всех ее клиентов. Среди последствий взлома указаны и такие последствия, как удаление бэкапов, уничтожение CRM-систем и отсутствие связи крупнейших клиентов с абонентами. В число клиентов колл-центра в публикации были указаны УкрСибБанк, Renault, Electrolux, Porsche, Football, Snackprod, Biola, Chumak, Schedro, Brusnichka, NSP, De’Longi и другие.

Комментарий хакеров

SecPost обратился к хакерам из IT ARMY OF RUSSIA с просьбой прокомментировать атаку. Хактивисты поделились с редакцией скриншотами скомпрометированных данных, а также таблиц с информацией о сотрудниках колл-центра и бизнесе, который подключен к компании в качестве заказчика. Группировка предоставила отчет атаки, в котором указаны 2 сервиса и 4 базы данных, которые были уничтожены. Восстановление данных, как отметили в IT ARMY OF RUSSIA, невозможно.

Также в отчете указана методика взлома. Хакеры получили первичный доступ через уязвимость веб-приложения (SQL-инъекцию в одном из клиентских порталов). Закрепление же было выполнено через загрузку веб-шелла и выполнение эскалации привилегий до root через SUID-бинарник. Разведка состояла из сканирования внутренней сети, обнаружения NAS-хранилища, MySQL-серверов и сетевых дисков. Конечный этап — уничтожение — был выполнен через удаление всех файлов, баз данных и резервных копий без возможности восстановления.

В документе выделены уничтоженные данные, среди которых были записи звонков (около 1,4 ТБ на трех NAS-дисках), MySQL-базы данных, клиентские файлы. Сетевые диски были полностью очищены. В качестве итогового ущерба хактивисты выделили полную потерю операционных данных для всех клиентов компании, уничтожение истории взаимодействия с клиентами за 8 лет и паралич работы контакт-центра для заказчиков.

Представитель группировки IT ARMY OF RUSSIA рассказал SecPost, что колл-центр был выбран как цель случайно в ходе массовой атаки по большому бизнесу. Хактивист подчеркнул, что список клиентов, насчитывающий более 5 млн записей, был полностью выгружен.

Хакер PalachPro в комментарии для SecPost отметил, что заявление об уничтожении 1,5 ТБ данных и таблиц БД выглядит правдоподобно. По мнению собеседника, 1,5 ТБ — средний объем данных для современного колл-центра. Хактивист отметил, что уничтожение БД происходит за минуты, результатом чего становится безвозвратное удаление данных.

При этом, отметил PalachPro, правильное уничтожение файлов в системе (хакер привел в пример многократную запись) гарантирует почти невозможное восстановление данных даже с использованием специального ПО. «За пару часов можно оставить их с голой пятой точкой», — отметил хактивист, говоря о последствиях подобных атак.

Также собеседник отметил, что в случае расположения бэкапа отдельно от основной инфраструктуры возможность его уничтожения одновременно с рабочими данными более чем реалистична. Хакер объяснил, что в большинстве компаний бэкапы хранятся на дисках, в отдельных папках или же в сетевых хранилищах, доступных по скомпрометированным учетным записям. «Получив доступ к инфраструктуре, мы первым делом находим и уничтожаем бекапы до основной атаки», — отметил PalachPro.

Ранее SecPost писал о другой пророссийской хакерской группировке Sandworm. Хактивисты с мая проводят ряд атак на украинских ИТ-специалистов через поддельные предложения о работе. Группировка действует уже больше 10 лет, а на её счету масштабные атаки на энергосистему Украины.

Словарь: SQL-инъекции, DDoS