BO Team атаковала контейнерный терминал в Екатеринбурге: хакеры заявили о нарушении логистики и удалении данных
Украинская хакерская группировка BO Team заявила об атаке на контейнерный терминал «C.I.T.» в Екатеринбурге, утверждая, что нарушила работу логистики и удалила данные с серверов. Предприятие временно перешло на ручной режим регистрации заявок, однако неизвестно, связано ли это с атакой. Эксперты называют инцидент «кибер-физической диверсией», но пророссийские хакеры из PalachPro и Z-Pentest оценивают операцию невысоко, считая её «детским садом» и «информационным шумом».
Украинская хакерская группировка BO Team заявила об атаке на контейнерный терминал «C.I.T.» («СиАйТи») в Екатеринбурге. Хактивисты заявили, что в ходе взлома была нарушена работа логистики, а также удалены все данные с серверов предприятия. Об этом стало известно из Telegram-канала атакующих.
Злоумышленники подчеркнули, что атака была произведена 7 июля в 4:00. Основной мотивацией операции называется подрыв поставок, как утверждают хакеры, связанных с вооруженными действиями на Украине. В качестве доказательств проникновения в систему хактивисты опубликовали скриншоты данных жёстких дисков и характеристики терминала. В приведенных скриншотах было изображено хранилище с порядка 400 ТБ данных.
В свою очередь, контейнерный терминал «C.I.T.» 8 июля сообщал в своём паблике «ВКонтакте» об испытываемых технических трудностях: на контейнерном и таможенном терминалах приостановили регистрацию заявок на прием и выдачу контейнеров, а также на прибытие и отбытие транспортных средств. Регистрация заявок, как писала компания, «будет производиться в ручном офлайн-режиме в диспетчерских терминалах». Тогда же сообщалось о временной приостановке работы личных кабинетов в терминале.
Уже 9 июля компания заявляла о восстановлении регистрации заявок на прием и выдачу контейнеров. Однако пользователям предлагалась новая схема работы с личным кабинетом — необходимо было пройти повторную регистрацию на официальном сайте терминала с использованием логина и ИНН организации. После этого данные о новой регистрации нужно было отправить в клиентский чат терминала в Telegram, где клиентам нужно было получить одноразовый пароль от сотрудника компании.
SecPost направил запрос в контейнерный терминал, чтобы узнать, не связаны ли сбои в работы с заявленной атакой. На момент выхода материала ответ не поступил.
Контейнерный терминал «C.I.T.» был открыт в юго-восточной части Екатеринбурга в 2011 году, следует из информации на странице компании. Емкость терминала составляет 5 тыс. TEU (twenty-foot equivalent unit, двадцатифутовый эквивалент — условная единица измерения вместимости грузовых транспортов), пропускная способность составляет 150 тыс. TEU в год. Общая площадь составляет 10 гектаров, на территории терминала работают восемь подъездных путей, позволяющих размещать 180 условных вагонов и в оперативном режиме одновременно отправлять и принимать два полноразмерных контейнерных поезда длиной 71 условный вагон каждый. Там же, на территории терминала, располагается Октябрьский пост Екатеринбургской таможни.
Акционерным обществом «СиАйТи Терминал» управляет Валерий Денисов. По данным «Контур. Фокуса» за 2018 год, 75% компании принадлежали предпринимателю Владиславу Усанову (также совладелец торгового комплекса «Докер» в Екатеринбурге), оставшиеся 25% — Лидии Белышевой, которая также владеет частью ТК «Докер». По итогам 2025 года «СиАйТи Терминал» перевалил за 1 млрд рублей выручки, прибыль составила 90,5 млн рублей.
Мнение экспертов
Контейнерный терминал — не уникальная цель, но специфическая, считает председатель совета по противодействию технологическим правонарушениям КС НСБ России, основатель компании «Интернет-розыск» Игорь Бедеров. По словам эксперта, логистика и портовая инфраструктура давно находятся в фокусе прогосударственных и финансово мотивированных хакерских групп — в качестве примера он приводит атаку на Maersk вирусом NotPetya в 2017 году.
«Контейнерные перевозки — это кровеносная система глобальной торговли, и нарушение работы одного хаба вызывает каскадный эффект задержек и убытков по цепочке поставок», — говорит эксперт.
Однако Бедеров отмечает, что примечательность инцидента в данном случае заключается в том, что он является не столько кибератакой, сколько диверсией — в таком случае «цифровой след вторичен». Эксперт говорит, что такие операции, где киберкомпонент сочетается с физическим проникновением (иногда это называют кибер-физическими операциями), гораздо сложнее в реализации и указывают на высокую мотивацию атакующих.
«Их цель — не просто украсть данные, а причинить реальный, ощутимый физический и репутационный ущерб, продемонстрировав способность дотянуться до критически важных узлов», — подчеркивает Бедеров.
По мнению эксперта, вычислить злоумышленника — это решаемая, пускай и комплексная задача, которая потребует перехода от чисто киберкриминалистического расследования к классическому OSINT и цифровому профилированию. Хакеры, вероятно, предполагают, что расследование ограничится анализом зашифрованного трафика и логов сервера.
В комментарии SecPost пророссийский хактивист PalachPro отметил, что «ни одна система не защищена полностью» — хакерские атаки проводятся всегда. Однако операцию хактивист оценил невысоко: «Украинские хакеры нацеливаются на гражданские ресурсы, так как им сил и ума не хватает до уровня госсектора РФ». Говоря о репутации BO Team в хакерском сообществе, PalachPro отметил:
Представитель пророссийской хактивистской группы Z-Pentest также невысоко оценил операцию украинских хакеров, назвав её «типичным перформансом» от людей, «которые больше всего на свете любят создавать информационный шум, потому что на реальный ущерб у них просто мозгов не хватает». В группировке рассмотрели публикацию BO Team об атаке и резюмируют: «Они где-то нарушили работу одной-единственной системы — может, сайта, а может, какой-то локальной фигни».
«Для нормального контейнерного терминала такие «атаки» — как комариный укус. Всё купируется резервными процессами за пару минут и никак не влияет на реальную обработку грузов, — говорит собеседник SecPost. — Выглядит как чистой воды «детский сад» от тех, кто умеет только детей по телефону разводить на поджоги и рисовать громкие картинки в Телеге».
По словам собеседника из Z-Pentest, логистические компании уже давно привыкли к подобным инцидентам, поэтому заявления о разрушительности атаки в группировке считают крайне преувеличенными.
Сравнивая способности хакерских группировок, представитель Z-Pentest отмечает, что российские и пророссийские хактивистские группы «подходы на совершенно другом уровне». Действия получаются менее публичными, но гораздо более точными, глубокими и разрушительными для вражеской инфраструктуры, утверждают в Z-Pentest.
«Наш «симметричный ответ» в киберпространстве традиционно выходит жёстким и эффективным», — подчеркнули в группировке.
BO Team — нашумевшая проукраинская хакерская группировка, действующая по объектам на территории России. Группировка, предположительно, стояла за атаками на сибирского оператора «Орион Телеком» в июне 2025 года, организовывала фишинговую рассылку вредоносных писем российским ИТ- и телеком-компаниям от имени госведомства с фальшивыми уведомлениями о нарушении 152-ФЗ (по факту файлы в письмах содержали бэкдор). Также BO Team заявляла об атаке на производителя БПЛА «Гаскар-Интеграцию» в декабре 2025 года. Тогда эксперты предполагали, что атака была совершенна с помощью инсайдеров, завербованных злоумышленников — в случае с атакой на терминал «СиАйТи», BO Team сами заявили об использовании этого метода.
SecPost ведет реестр кибератак на российские организации. Атака BO Team на терминал «СиАйТи» стала восьмой из зафиксированных редакцией за неполное лето 2026 года. Что известно об атаках и атакующих — читайте в реестре.
