Безопасность

Министерство юстиции два дня спустя переписало собственное сообщение о кибератаке

Министерство юстиции два дня спустя переписало собственное сообщение о кибератаке

Министерство юстиции США без лишнего шума переписало пресс-релиз, в котором утверждалось, что от действий китайских хакеров пострадали Сенат, Федеральная резервная система, NASA и еще полдюжины федеральных ведомств. В исправленной версии говорится, что эти организации были лишь целями, а взлому подверглись лишь некоторые из них, как сообщает Reuters.

Оригинальный текст был опубликован 26 августа одновременно с изъятием доменных имен. В нем перечислялись Сенат, Федеральная резервная система, NASA, Министерство энергетики, само Министерство юстиции, Министерство здравоохранения и социальных служб, Национальные институты здравоохранения, оборонные подрядчики, финансовые институты и университеты в качестве жертв хакеров.

Два дня спустя эта формулировка исчезла. Ведомства стали «среди целей» QTFY — спонсируемой китайским государством группировки, фигурирующей в деле, — и министерство добавило поясняющую строку.

«В пресс-релиз были внесены изменения, чтобы он точно отражал обвинения правительства, содержащиеся в показаниях под присягой в поддержку конфискации доменов», — говорится в исправленном релизе. Иными словами, в показаниях под присягой никогда не утверждалось то, о чем говорилось в пресс-релизе.

Быть целью спонсируемой государством группировки для федерального ведомства — дело практически рутинное, в то время как взлом — это отдельное событие с последствиями для людей, чьи данные хранились за этой дверью.

Подобные исправления редкость для федеральных заявлений о кибербезопасности, которые обычно составляются крайне осторожно именно потому, что разница между попыткой и успешным проникновением составляет всю суть дела. Публичная правка два дня спустя наводит на мысль, что первоначальный текст опережал то, под чем подписались следователи.

Само дело при этом остается серьезным. Группировка QTFY ведет деятельность против целей в США как минимум с 2018 года, и в показаниях под присягой действительно описываются подтвержденные вторжения, хотя их и меньше, чем следовало из первого сообщения.

Эти подтвержденные взломы имеют конкретные даты. Следователи фиксируют проникновения в национальные лаборатории Министерства энергетики, НИЗ (NIH) и Министерство здравоохранения и социальных служб в сентябре 2024 года, а также успешные кражи данных у неназванных организаций в мае того же года.

Более поздние попытки, судя по всему, провалились. Попытки получить доступ в марте 2026 года не увенчались успехом, что говорит о продолжающейся кампании и об улучшении средств защиты на каком-то из этапов.

В операции, предшествовавшей объявлению, участвовало большинство профильных американских ведомств. ФБР, Агентство национальной безопасности, Киберкомандование США, Министерство юстиции и CISA — все они приняли в ней участие, а видимым результатом стало изъятие доменов, использовавшихся в кампании.

Изъятие доменов — привычная видимая мера в таких случаях. Она лишает оператора инфраструктуры без необходимости кого-либо арестовывать, что имеет значение, когда подозреваемые находятся вне досягаемости американского суда.

Никто так и не объяснил, как в релизе появилась эта ошибка. Ни один чиновник не упомянут в исчислении исправлений, и министерство не уточнило, была ли формулировка составлена на основе показаний под присягой или их краткого изложения.

Для европейских групп безопасности практическая ценность кроется в конкретных деталях, а не в общей подаче. Методы QTFY, хронология и выбор целей — это то, что подлежит переносу, а приемы этой же группировки не останавливаются на границе.

Китайские шпионские группировки в этом году проявляли необычную активность в Европе. Одна из них совершала набеги на почтовые ящики университетов через уязвимость в Roundcube, а другая превратила встроенную функцию Google Workspace в инструмент эксфильтрации данных медицинских и военных исследований.

Это исправление также появилось в период, когда Соединенные Штаты ослабляют собственные правила: недавно они разрешили частным компаниям проводить наступательные кибероперации за рубежом. Атрибуция становится все более запутанным делом, а верить на слово в том, кто именно был взломан, становится все труднее.

Этот эпизод также служит напоминанием о том, как быстро распространяется неточное предложение. Первоначальный список широко разошелся еще до появления поправок, и исправленная версия не дойдет до большинства людей, прочитавших первую.

Изъятия остаются в силе, но изменилось утверждение о том, как глубоко проникли злоумышленники, и изменилось оно уже после того, как заголовки были написаны.

Опубликовано 31 августа 2026 - 01:31 Наверх