Silent Crow взяла ответственность за атаку на Аэрофлот

Silent Crow взяла ответственность за атаку на Аэрофлот

Silent Crow взяла ответственность за атаку на Аэрофлот

Хактивистская кибергруппировка Silent Crow заявила об ответственности за масштабную атаку на информационные системы «Аэрофлота». По словам злоумышленников, им удалось получить доступ к 122 корпоративным системам авиакомпании, включая ключевые внутренние сервисы, данные сотрудников и клиентов. Об атаке стало известно утром 28 июля, и спустя 40 минут в сети появилось сообщение от самой группировки.

Сообщение от Silent Crow появилось менее чем через час после официальной информации о сбое в работе сервисов «Аэрофлота».

В нём утверждается, что злоумышленники находились внутри ИТ-инфраструктуры авиакомпании в течение года. За это время они якобы получили доступ к ERP и CRM-системам, сервисам бронирования билетов, внутреннему корпоративному порталу, системе управления электронной почтой и даже рабочим станциям топ-менеджеров компании.

Среди прочего Silent Crow заявляет о доступе к системе бронирования Sabre. Однако следует отметить, что её оператор ещё в марте 2022 года отключил «Аэрофлот» от этой платформы в рамках санкционных мер. Более того, с ноября 2024 года в России действует запрет на предоставление облачных сервисов компаниям из РФ со стороны иностранных провайдеров.

Также хактивисты утверждают, что им удалось выгрузить массивы данных из всех скомпрометированных систем. В список якобы попали записи аудиопереговоров, видеонаблюдение, а также персональные данные всех российских клиентов, когда-либо пользовавшихся услугами «Аэрофлота». Группировка анонсировала начало публикации этих данных в ближайшее время.

Кроме того, злоумышленники заявили об уничтожении информации с 7 000 серверов компании — как физических, так и виртуальных. По их словам, стерто 12 ТБ баз данных, 8 ТБ файлов с корпоративного портала и 2 ТБ содержимого почтовых ящиков.

Напомним, ранее Silent Crow брала на себя ответственность за утечку данных о закупках «Ростелекома» в январе 2025 года. Тогда же группировка заявила о компрометации базы данных «Росреестра», однако данный инцидент официально подтверждён не был.

Специалисты обошли Passkey через Windows и Chrome, не ломая криптографию

Сразу три исследования показали, как обойти защиту ключей доступа (passkey), не ломая криптографию. Математика устояла, а вот программная обвязка снова оставила ключи под ковриком. Специалисты SpecterOps обнаружили, что Windows сохраняла старые подписи YubiKey в открытом виде.

Прочитать их могли обычные аутентифицированные пользователи, в том числе удалённые.

В сочетании с недостатками проверки passkey в Microsoft Entra ID это позволяло выдавать себя за привилегированных сотрудников и проходить даже устойчивую к фишингу многофакторную аутентификацию.

Уязвимость журнала событий Windows получила идентификатор CVE-2026-34348 и 6,5 балла по CVSS. Microsoft выпустила обновление и сообщила о дополнительных мерах против ретрансляции утверждений passkey. Признавать технологию уязвимой к повторному воспроизведению корпорация, впрочем, не торопится.

 

Исследователи из Unit 42 тем временем атаковали Google Password Manager в Chrome для Windows. Все сценарии требовали присутствия вредоносной программы на компьютере, но права администратора ей не понадобились.

В наиболее опасном варианте можно было получить 32-байтный мастер-ключ Security Domain Secret, защищающий синхронизированные passkey, а затем восстановить их закрытые ключи. Google убрала секрет из журналов Chrome, однако исследователи всё ещё находили его в памяти процесса при повторной регистрации.

 

Третий способ продемонстрировал Дирк-ян Моллема. Оказалось, что программа в уже захваченном сеансе Windows может использовать аппаратно защищённый ключ Windows Hello for Business без нового запроса ПИН-кода или биометрии. Полученная подпись позволяла войти в Entra ID и выполнить требования аутентификации.

Пользователям Windows рекомендуют установить патч для CVE-2026-34348. Компаниям — защищать браузерную память и хранилища passkey, проверять требование подтверждения пользователя и отслеживать подозрительные входы Windows Hello без идентификатора устройства.

RSS: Новости на портале Anti-Malware.ru