Украинские хакеры заявили об атаке на российскую строительную компанию Grand Line
Украинская хакерская группировка Cyber Anarchy Squad (C.A.S.) заявила о масштабной атаке на российского производителя стройматериалов Grand Line. По утверждению хакеров, в ночь на 18 мая они зашифровали более 3000 Windows-серверов и 700 виртуальных машин VMware, уничтожили 100 ТБ резервных копий и похитили 650 ГБ данных (личные данные сотрудников, бухгалтерия, чертежи).
Хакеры из украинской группировки Cyber Anarchy Squad (C.A.S) заявили об атаке на российскую строительную компанию Grand Line. Пост об этом был опубликован в их Telegram-канале 16 июня. По заявлению группировки, атака произошла месяц назад, в ночь с 17 на 18 мая. В ходе взлома было зашифровано более 3000 Windows-серверов и более 700 виртуальных машин VMware ESXi, а также удалено более 100 ТБ бэкапов.
В публикации говорится о 650 ГБ эксфильтрованной информации, в которую входят личные данные сотрудников, бухгалтерия, чертежи и прочее.
SecPost обратился в Grand Line с просьбой прокомментировать киберинцидент. На момент выхода материала ответ не поступил.
Технический директор компании «Стахановец» Сергей Щербаков считает, что озвученные хакерами цифры «звучат правдоподобно» и отражают масштаб крупного корпоративного сегмента.
«Современные шифровальщики, получив права администратора домена, способны за считанные часы распространиться через групповые политики или стандартные системные инструменты на тысячи узлов сети», — отметил Щербаков.
Щербаков также выделил шифрование виртуальных машин. По его словам, взлом подобных цифровых систем в самом деле позволяет хакерам добиться значимых результатов: «Атака на серверы виртуализации позволяет одним ударом вывести из строю всю виртуализированную инфраструктуру, что критически осложняет восстановление».
Группировка также заявила, что перед полноценной атакой они пробыли внутри системы компании несколько месяцев, после чего на взлом им понадобилось всего 2–3 недели. Щербаков из «Стахановца» считает, что причина такой незаметности заключается в отсутствии полноценного мониторинга внутренних коммуникаций и поведения пользователя.
«Злоумышленники, как правило, используют штатные инструменты системного администрирования и действуют в рамках привычных сценариев работы, не вызывая срабатываний периметровых средств защиты», — поделился эксперт с SecPost.
Председатель совета по противодействию технологическим правонарушениям КС НСБ России Игорь Бедеров не отрицает того, что цифры могут быть преувеличенными. По мнению эксперта, хакерским группировкам, действующим на стыке политической мотивации и финансовой выгоды, присуще преувеличение показателей.
«Это часть их «маркетинга»: чем громче заявленная цифра ущерба или число зашифрованных узлов, тем выше их статус в андеграундном сообществе и тем дороже они могут продавать свои услуги», — считает Бедеров.
Grand Line — бренд производственного объединения «Металлист», зарегистрированного в Калужской области ещё в 2005 году. Компания специализируется на производстве строительных металлических конструкций, сейчас доли в ней делят Игорь Тимофеев и Дмитрий Баран, возглавляет компанию Елена Козлова, следует из данных «Контур. Фокус». Компания называет себя «одной из крупнейших компаний по производству строительных материалов для кровли, фасада, забора». У ПО «Металлист» 13 заводов в стране и 15 региональных складов, при этом более 3 тысяч партнёров-дилеров и 75 офисов продаж.
Выручка ПО «Металлист» начала серьёзно расти в конце 2022 года, достигнув по итогам года 33,6 млрд рублей. Пик пришёлся на конец 2024 года, когда выручка составляла 61 млрд рублей, но затем несколько просела до 55,2 млрд рублей по итогам 2025 года. Чистая прибыль на конец 2025 года составила 3,2 млрд рублей.
SecPost ведет реестр кибератак на российские организации. Только за первую половину 2026 года, он пополнился уже 13 инцидентами — с полным перечнем можно ознакомиться по ссылке.
Отметим, что месяцем ранее Telegram-канал «ЧП Обнинск» опубликовал заметку, в которой говорилось, что 18 мая сотрудники Grand Line увидели на рабочих столах компьютеров заставку с сообщением о шифровании данных. Хакеры из CAS ссылаются на эту публикацию, тем самым подтверждая свою причастность к сбою в работе компании.
В публикации «ЧП Обнинск» приводится комментарий вице-президента Grand Line Марии Ивановской — она не дала конкретного подтверждения кибератаки. По её словам, в ряде внутренних сервисов компании действительно произошёл сбой, который повлиял на логистику, однако заводы не прекращали работу.
Представитель пророссийской хакерской группировки Earthimpact в комментарии SecPost назвал подобную реакцию стандартной: «Это классический набор фраз, когда внутри паника, но на публику надо сохранять лицо. Если бы это был рядовой инцидент, они бы отделались парой предложений, а не целым заявлением от вице-президента».
Помимо этого, хакеры из CAS заявили, что не объявляли о взломе Grand Line из-за особого внимания к ним со стороны силовых структур и СМИ. Бедеров считает, что существуют и другие причины. Одна из них — подогрев интереса к деятельности организации.
«C.A.S. открыто называет своих «коллег» по атаке — это «Хакерський кіт» и RaaS-партнёра ClearWater. Месяц спустя, когда резонанс от самого инцидента мог угаснуть, такая публикация вновь подогревает интерес и показывает потенциальным соратникам, что группа активна, успешна и действует технически грамотно», — поделился эксперт.
По словам Щербакова, ClearWater работает как партнёрская программа. «Разработчики вредоносного ПО — в данном случае ClearWater — предоставляют готовую инфраструктуру, техническую поддержку и шифровальщик, а партнёры проводят атаки и делятся выкупом, как правило отдавая разработчикам 20–30%», — отметил Щербаков.
Бедеров отмечает, что «»безнаказанность» украинских кибербанд, созданная в ходе СВО, временна и не имеет пожизненной индульгенции».
«Спецоперация закончится, и тогда в международный розыск лягут все зафиксированные факты их преступлений. Их задержат и этапируют в Россию. Нет такого, чтобы в нашей стране не знали всех их поименно. Анонимность закончится — есть повод задуматься об этом уже сегодня. Тем более что активность ФБР и Европола показывает: среди преступников «своих» нет», — считает Бедеров.
Ранее SecPost писал про атаку C.A.S. и «Хакерський кіт» на краснодарский завод в марте. В ходе неё, как утверждалось атакующими, было уничтожено около 300 терабайтов данных.
