Следы ведут в Ижевск: хакеры атаковали европейского оборонного подрядчика

2 июля, 2026, 16:00

Группировка The Gentlemen, появившаяся в середине 2025 года после раскола с Qilin, добавила испанского оборонного подрядчика Indra Group на свой сайт утечек. Компания подтвердила ransomware-атаку на одну из дочерних структур, но заявила о локализации инцидента. Securonix связывает группу с русскоязычным администратором, чьи аккаунты регистрировались с IP-адресов из Ижевска. The Gentlemen использует собственный инструмент GentleKiller для отключения EDR через уязвимые драйверы (BYOVD).

SecPost/ru

The Gentlemen добавила Indra Group на свой сайт утечек 30 июня 2026 года. Группировка утверждает, что получила данные компании, и дала ей 9 дней до публикации. Какие именно сведения могли попасть к злоумышленникам, пока неизвестно.

Indra Group — испанский технологический подрядчик, работающий с оборонными заказчиками, авиадиспетчерскими службами, транспортом, госсектором и операторами критической инфраструктуры. Компания разрабатывает и внедряет системы связи, наблюдения, управления, кибербезопасности и цифровые сервисы для крупных государственных и корпоративных заказчиков.

Версия о российском следе связана с предполагаемым администратором The Gentlemen. Securonix со ссылкой на расследование Krebs пишет, что The Gentlemen управляет русскоязычный участник киберкриминальных форумов, использующий псевдонимы Hastalamuerte и Zeta88. По данным Intel 471, аккаунт Hastalamuerte регистрировался на Breachforums с IP-адреса из Ижевска, а аккаунт Zeta88 — на Breached с другого адреса из того же города.

Продолжение ниже

Indra подтвердила ransomware-атаку на одну из дочерних структур. Компания заявила, что инцидент локализован, сервисы продолжают работать, а риск распространения атаки на другие подразделения группы исключён. После обнаружения шифровальщика команда реагирования начала проверку затронутых сред, сдерживание атаки, восстановление и аудит защитных мер.

Публикация о взломе связывает инцидент с двойным вымогательством. В таких атаках преступники давят на жертву не только шифрованием систем, но и угрозой публикации данных. В случае Indra факт утечки, объём данных и их чувствительность пока не подтверждены.

По данным Securonix, The Gentlemen — финансово мотивированная группа вымогателей, появившаяся в середине 2025 года после раскола с Qilin. Она работает по модели RaaS, или ransomware-as-a-service: операторы дают партнёрам шифровальщик, инфраструктуру и сайт утечек, а партнёры проводят атаки и делят с ними выкуп.

Securonix также указывает, что у The Gentlemen есть собственный набор GentleKiller для отключения EDR-систем — средств обнаружения и реагирования на конечных устройствах. GentleKiller использует схему BYOVD (Bring Your Own Vulnerable Driver): атакующие загружают уязвимый, но подписанный драйвер и через него пытаются завершать процессы защитных продуктов. Это помогает вымогателям ослабить защиту перед шифрованием систем или кражей данных.

Indra сообщила о локализации атаки и продолжении работы сервисов. Состав якобы похищенных данных остаётся неизвестным.

Читайте также «Киберустойчивость стала вопросом выживания бизнеса», — директор по клиентским решениям CURATOR

В мае года Европол назвал русскоязычного RaaS-поставщика Qilin лидером на рынке по результатам за 2025 год. Платформа предлагала партнерам рекордные 80–85% от выкупа, писал SecPost.