Следы ведут в Ижевск: хакеры атаковали европейского оборонного подрядчика
Группировка The Gentlemen, появившаяся в середине 2025 года после раскола с Qilin, добавила испанского оборонного подрядчика Indra Group на свой сайт утечек. Компания подтвердила ransomware-атаку на одну из дочерних структур, но заявила о локализации инцидента. Securonix связывает группу с русскоязычным администратором, чьи аккаунты регистрировались с IP-адресов из Ижевска. The Gentlemen использует собственный инструмент GentleKiller для отключения EDR через уязвимые драйверы (BYOVD).
The Gentlemen добавила Indra Group на свой сайт утечек 30 июня 2026 года. Группировка утверждает, что получила данные компании, и дала ей 9 дней до публикации. Какие именно сведения могли попасть к злоумышленникам, пока неизвестно.
Indra Group — испанский технологический подрядчик, работающий с оборонными заказчиками, авиадиспетчерскими службами, транспортом, госсектором и операторами критической инфраструктуры. Компания разрабатывает и внедряет системы связи, наблюдения, управления, кибербезопасности и цифровые сервисы для крупных государственных и корпоративных заказчиков.
Версия о российском следе связана с предполагаемым администратором The Gentlemen. Securonix со ссылкой на расследование Krebs пишет, что The Gentlemen управляет русскоязычный участник киберкриминальных форумов, использующий псевдонимы Hastalamuerte и Zeta88. По данным Intel 471, аккаунт Hastalamuerte регистрировался на Breachforums с IP-адреса из Ижевска, а аккаунт Zeta88 — на Breached с другого адреса из того же города.
Indra подтвердила ransomware-атаку на одну из дочерних структур. Компания заявила, что инцидент локализован, сервисы продолжают работать, а риск распространения атаки на другие подразделения группы исключён. После обнаружения шифровальщика команда реагирования начала проверку затронутых сред, сдерживание атаки, восстановление и аудит защитных мер.
Публикация о взломе связывает инцидент с двойным вымогательством. В таких атаках преступники давят на жертву не только шифрованием систем, но и угрозой публикации данных. В случае Indra факт утечки, объём данных и их чувствительность пока не подтверждены.
По данным Securonix, The Gentlemen — финансово мотивированная группа вымогателей, появившаяся в середине 2025 года после раскола с Qilin. Она работает по модели RaaS, или ransomware-as-a-service: операторы дают партнёрам шифровальщик, инфраструктуру и сайт утечек, а партнёры проводят атаки и делят с ними выкуп.
Securonix также указывает, что у The Gentlemen есть собственный набор GentleKiller для отключения EDR-систем — средств обнаружения и реагирования на конечных устройствах. GentleKiller использует схему BYOVD (Bring Your Own Vulnerable Driver): атакующие загружают уязвимый, но подписанный драйвер и через него пытаются завершать процессы защитных продуктов. Это помогает вымогателям ослабить защиту перед шифрованием систем или кражей данных.
Indra сообщила о локализации атаки и продолжении работы сервисов. Состав якобы похищенных данных остаётся неизвестным.
В мае года Европол назвал русскоязычного RaaS-поставщика Qilin лидером на рынке по результатам за 2025 год. Платформа предлагала партнерам рекордные 80–85% от выкупа, писал SecPost.
