ATF объявило крупный инцидент после атаки на изолированную систему

Бюро по контролю за оборотом алкоголя, табака, огнестрельного оружия и взрывчатых веществ США (ATF) объявило кибератаку на одну из своих систем «крупным инцидентом». Атакованная система была отделена от сети ведомства, но содержала информацию, включая сведения о целях расследований ATF. Ответственность за взлом заявила вымогательская группировка Qilin, не опубликовав подтверждающих образцов данных.
Почему инцидент получил особый статус
В американском федеральном законодательстве крупным называют значимый киберинцидент, который, вероятно, способен причинить доказуемый ущерб национальной безопасности США или более широким интересам страны. После выявления такого события ведомство обязано уведомить Конгресс в течение недели.
ATF сообщило, что реагирует на атаку на автономную систему, не связанную с сетью бюро. Представитель ведомства уточнил журналистам, что на затронутом компьютере находилась информация о целях расследований. Других деталей о характере атаки, возможном доступе к данным или её последствиях бюро не раскрыло.
Заявление Qilin пока не подтверждено
На сайте утечек Qilin появилась заявка на ответственность за инцидент. Однако группировка не приложила доказательств: TechCrunch не увидел ни образцов якобы похищенных данных, ни иных материалов, которые позволили бы независимо подтвердить это утверждение.
Qilin известна моделью ransomware-as-a-service. В такой схеме операторы предоставляют инструменты для атак криминальным партнёрам и получают долю дохода. Ранее на странице группировки появлялись, в частности, медиакомпания Lee Enterprises и британская сеть патологических лабораторий Synnovis.
Контекст для федеральных систем
ATF стало одним из нескольких американских ведомств, которым в последние годы пришлось применять классификацию крупного инцидента после взлома. В 2023 году такой статус получила атака с использованием вымогательского ПО на систему Службы маршалов США. Ранее в этом году была скомпрометирована система ФБР, в результате чего раскрылись номера телефонов лиц, находившихся под наблюдением федеральных агентов.
Практический вывод для организаций состоит в том, что изоляция системы не отменяет её критичности: в отдельном контуре могут находиться особенно чувствительные сведения. Бизнесу стоит заранее определить владельцев таких систем, порядок реагирования и требования к уведомлениям, чтобы после атаки быстрее оценить последствия и выполнить обязательства.

