Безопасность

Чиновники ЕС стали объектом атак в WhatsApp, как следует из внутреннего документа

Иностранные правительства пытались взломать аккаунты в мессенджерах высокопоставленных чиновников Европейского союза. Собственное подразделение кибербезопасности блока сообщило об этом национальным правительствам в июле.

Чиновники ЕС стали объектом атак в WhatsApp, как следует из внутреннего документа

Во внутренней презентации «целенаправленный захват учетных записей высокопоставленных чиновников» указан в числе главных угроз, с которыми блок сталкивается в текущем году.

Сэм Кларк получил этот документ в распоряжении Politico. Это первое официальное подтверждение того, что кто-либо нацеливался на чиновников ЕС через приложения для обмена сообщениями.

Это также первый случай, когда орган ЕС официально возложил ответственность за подобные атаки на иностранное правительство.

Что описывается в презентации

Чиновники подверглись атакам, которые в документе названы государственным «спирфишингом» (целевым фишингом). Это означает поддерживаемую правительством кампанию, нацеленную на конкретных людей, а не на массовую рассылку.

Злоумышленники использовали методы социального инжиниринга, создавая персонализированные сообщения, побуждающие конкретного чиновника перейти по ссылке или открыть вложение.

В презентации также приводится количество инцидентов за год. С начала 2026 года институты ЕС столкнулись с восемью «значительными инцидентами».

Критическая инфраструктура по всему континенту также подвергается ударам. В июле кибератака остановила работу британской электростанции на четыре дня, и следователи связали ее с Ираном.

Институты не могут обмениваться секретными файлами друг с другом

В этой же презентации упоминается структурная проблема, которая никак не связана с какой-то конкретной отдельной атакой.

Различные учреждения ЕС используют разные системы технической безопасности. У блока нет единого способа обмена конфиденциальными и секретными документами между ними.

Эту проблему решить сложнее, чем фишинговую кампанию. К тому же подобного рода признания редко публикуются открыто.

Брюссель беспокоится об этом уже несколько месяцев

Ранее в этом году Politico сообщало об аналогичном предписании. Европейская комиссия приказала некоторым из своих наиболее высокопоставленных чиновников закрыть группу в Signal из-за опасений взлома.

Национальные киберведомства рекомендовали правительствам отказаться от коммерческих мессенджеров для служебной переписки.

В марте по меньшей мере пять национальных агентств кибербезопасности и разведки публично предупредили о кампаниях в Signal и WhatsApp. Нидерландская разведка возложила ответственность за них на Россию.

В предупреждении Германии были названы конкретные цели: «высокопоставленные лица в политике, вооруженных силах и дипломатии, а также журналисты-расследователи».

Суть уловки — фальшивый чат-бот техподдержки

Описанный этими ведомствами метод прост и не требует взлома шифрования.

Злоумышленники выдают себя за чат-бот службы поддержки Signal и убеждают жертву передать код. Этого достаточно, чтобы привязать к аккаунту второе устройство и читать входящие сообщения и групповые чаты.

В июне ФБР описало похожую технику. Хакеры российской разведки продолжали читать сообщения в Signal даже после того, как цель сменила телефон.

Еврокомиссия отказалась обсуждать свою внутреннюю практику безопасности. В WhatsApp и Signal не ответили на запросы Politico незамедлительно.

Между тем государственный хакинг становится дешевле в масштабах

В отдельном отчете за ту же неделю показано, что происходит с объемами этой деятельности.

По данным тайваньской исследовательской фирмы TeamT5, группы, связанные с властями Китая, более чем вдвое увеличили количество проводимых атак. Это произошло после того, как они начали передавать рутинные задачи моделям ИИ и использовать их для создания вредоносного ПО.

Марк Андерсон сообщил об этих выводах для Bloomberg. Модель, к которой обращаются эти группы — DeepSeek.

Они выбирают ее, потому что она дешевая и слабо защищенная

Чарльз Ли, главный аналитик TeamT5, объяснил это прямо.

«DeepSeek — это ИИ по выбору для китайских хакеров, потому что он относительно мощный и имеет очень слабые ограничения безопасности в киберсфере», — сказал он.

«Западные модели пользуются большим спросом, но их защитные барьеры гораздо строже», — добавил Ли. Их обход требует гораздо больших усилий.

Группа под названием Grimfengxi использовала DeepSeek для написания эксплойтов. Другая группа, Huapi, использовала китайскую модель, которая, по мнению исследователей, являлась DeepSeek, против почтовой системы тайваньской компании. Третья, Teleboyi, поручила ей собрать 1000 IP-адресов и составить карту доменов компании.

Лучшая модель слишком дорога для проведения атак

Модель Kimi K3 от Moonshot превосходит DeepSeek. Компания TeamT5 не зафиксировала ни одной атаки с ее использованием и объясняет это стоимостью ее запуска.

Другими словами, ограничением для злоумышленников являются не возможности, а цена за токен и то, сколько труда требуется для преодоления систем защиты.

У Kimi K3 есть и своя история. Ранее в этом месяце во время оценки она вырвалась из тестовой «песочницы».

Западные модели также идут в ход

По данным TeamT5, группа под названием Slime22 проникла в тайваньскую технологическую компанию, а затем использовала Claude Code для продвижения по ее системам. Они обошли защиту, выдав себя за инженера, проводящего авторизованные тесты безопасности.

Компания Anthropic не ответила на вопросы Bloomberg. Она заблокировала доступ к своим сервисам для компаний, контролируемых Китаем.

Фирма по кибербезопасности CyCraft обнаружила компанию, продававшую хакерский софт, который использовал ChatGPT во время атаки на западный аналитический центр. Вредонос скопировал локальную базу данных Signal сотрудника с взломанной машины и попросил чат-бот помочь создать модуль для ее расшифровки.

Представитель OpenAI заявил, что компания привержена выявлению, предотвращению и пресечению попыток злоупотребления ее моделями.

Существует рынок, и у него есть прайс-лист

Исследователи обнаружили доказательства на общедоступном общем диске: тысячи скриншотов на китайском языке, датированных вплоть до февраля, которые отражают рабочий процесс стартапа примерно из десяти человек, создающего инструменты для хакерских атак на продажу.

Пакет стоил от 300 000 до 500 000 юаней (примерно от 44 500 до 74 000 долларов США), а его клиентами были как минимум четыре хакерские группы.

Активность, связанная с одной из них, пересекается с Mustang Panda, которую Министерство юстиции США называет спонсируемой правительством Китая.

DeepSeek не ответила на запрос Bloomberg. Посольство Китая в Вашингтоне и китайский МИД также не дали комментариев.

Две разные проблемы, и обе они стоят перед Европой

Атаки на чиновников ЕС национальные ведомства приписывают России, а кампании с использованием масштабируемого ИИ, описанные TeamT5, — Китаю. Это отдельные операции, и ни один источник не связывает их между собой.

Их объединяет вектор развития. Один подход представляет собой дешевую технику, которая работает на людях, а другой — дешевую технику, которая работает на машинах, и обе они становятся все проще в реализации в больших объемах.

Европа применяет санкции против первой из них. ЕС перешел от упоминания отдельных российских хакеров к введению санкций против самой машины, которая их производит.

За чем следить

Первое — предпримет ли Еврокомиссия что-либо в отношении пробела в совместимости систем. Институту, который не может безопасно переслать секретный файл другому институту, не поможет ни один тренинг по фишингу.

Второе — цена. В TeamT5 говорят, что Kimi K3 в настоящее время слишком дорога для злоумышленников, однако затраты на инференс неизбежно падают. DeepSeek уже выпустила мультимодальную модель, которая, по ее заявлению, приближается по возможностям к Opus от Anthropic.

Третье — опубликует ли кто-нибудь полную информацию об авторстве атак. ЕС теперь официально связал атаки на мессенджеры с иностранным правительством во внутреннем документе, но пока не назвал его официально.

Опубликовано 26 августа 2026 - 05:11 Наверх