Хакерская группировка из «Троицы Хаоса» заработала достаточно денег и вышла из игры. Напоследок они поиздевались над спецслужбами
Переходы между громкими взломами, утечками данных и внутренними разборками сделали Lapsus$ символом новой эпохи хакерских объединений, где ключевую роль играют не только технические навыки, но и публичность, шантаж и информационный шум.
Крупная хакерская группировка Lapsus$ объявила о добровольном самороспуске, сопроводив свое заявление язвительным посланием в адрес спецслужб, которые на протяжении долгого времени занимались ее поиском. За пять лет активности киберпреступники успели нанести ущерб ряду крупнейших мировых корпораций, среди которых оказались Microsoft, Nvidia, Uber, T-Mobile и Samsung. Эти атаки показали, насколько уязвимыми могут быть даже технологические гиганты, если преступники действуют быстро, нагло и используют слабые места в человеческом факторе.
Несмотря на аресты отдельных участников, а также задержания людей, которых считали руководителями или ключевыми координаторами, основная часть сообщества какое-то время продолжала существовать и запускать новые операции. Это придавало Lapsus$ репутацию особенно живучей и непредсказуемой структуры, способной восстанавливаться даже после ударов со стороны правоохранительных органов. В отличие от многих других хакерских групп, Lapsus$ нередко делала ставку не только на скрытность, но и на демонстративность, превращая каждую успешную атаку в громкий медиасюжет.
Публикация о роспуске группировки появилась на ее официальном сайте, что само по себе выглядело как финальный жест в стиле самой Lapsus$: вызывающе, публично и с явным желанием оставить последнее слово за собой. Подобные сообщения в даркнете и на связанных с ним площадках часто становятся не только информационным сигналом, но и способом повлиять на репутацию, запутать следствие или подвести итог целой криминальной истории. В случае Lapsus$ это заявление можно рассматривать как попытку зафиксировать собственное место в истории киберпреступности — как группы, которая сумела одновременно напугать корпорации, бросить вызов спецслужбам и стать одним из самых обсуждаемых хакерских объединений своего времени.
«Лента.ру» разобралась в том, какое место занимала Lapsus$ в современном даркнете, чем объяснялась ее популярность среди киберпреступников и почему эта группировка стала столь заметным явлением для всей индустрии цифровой безопасности. Ее история наглядно показывает, что в сегодняшнем киберпространстве успех нередко определяется не только уровнем взлома, но и умением использовать страх, резонанс и внимание общественности.
Теперь на этой странице уже не найти прежних публикаций со списками атакованных компаний и требованиями о выкупе. Вместо них пользователям показывают лишь прощальное обращение, которое, по сути, подводит итог деятельности злоумышленников. Подобные заявления обычно появляются тогда, когда группа считает свою миссию завершенной и больше не видит смысла продолжать публичную активность.Основной, а по всей видимости и единственной причиной такого решения стало достижение финансовых целей. Иными словами, хакеры сочли, что получили от своей кампании максимум возможной выгоды. Как правило, в подобных случаях преступные группировки прекращают работу не из-за раскаяния, а потому что дальнейшее продолжение становится для них менее выгодным или слишком рискованным.«Давайте внесем полную ясность: это не отступление и уж точно не капитуляция. Мы достигли именно того, чего хотели. Мы поставили перед собой цели, с минимальными усилиями обошли ваши многомиллионные системы безопасности и с легкостью получили множество семизначных выкупов. Операция завершена, наши финансовые цели полностью достигнуты, и мы решили уйти на пенсию на своих собственных условиях», — написал представитель группировки.Такая риторика характерна для киберпреступных сообществ, которые стараются представить свой уход как осознанное и успешное завершение операции. При этом подобные заявления нередко служат еще и способом сохранить репутацию внутри криминальной среды, подчеркнув эффективность атаки и масштаб полученной прибыли.Отдельный фрагмент письма злоумышленники адресовали специалистам по кибербезопасности и сотрудникам спецслужб, явно пытаясь продемонстрировать свое превосходство. По их словам, противники на протяжении нескольких месяцев изучали их тактику, выстраивали защитные меры и пытались вычислить инфраструктуру группы, однако, как утверждают сами хакеры, все эти усилия не принесли результата, потому что они якобы «всегда были на десять шагов впереди». Подобные заявления выглядят как попытка психологического давления и одновременно как способ подчеркнуть собственную осведомленность о действиях преследователей.Кроме того, в своем сообщении киберпреступники затронули и последствия одной из своих самых заметных атак. Речь идет о взломе, который произошел в апреле 2026 года и был направлен против крупного стартапа Mercor, работающего в сфере интеллектуальных разработок и базирующегося в Силиконовой долине. Рыночная стоимость компании оценивается примерно в 10 миллиардов долларов. В результате инцидента в руки злоумышленников попали персональные данные десятков тысяч сотрудников и клиентов, что создало серьезные риски для пострадавших и нанесло заметный удар по репутации компании.Потеря конфиденциальности в таких случаях особенно опасна, поскольку речь идет не только о переписке или контактах, но и о чувствительных биометрических сведениях. Подобные инциденты показывают, насколько уязвимыми могут оказаться даже крупные платформы, если защита данных организована недостаточно надежно.
«Все данные Mercor уже проданы китайским компаниям. Теперь им доступны вся личная информация, видеозаписи лиц в высоком разрешении, голосовые записи и другие биометрические и персональные сведения каждого пользователя, зарегистрированного на платформе. Проблема усугубляется тем, что эти данные хранились в облаке без шифрования, что выглядит крайне небрежно для компании такого масштаба. Удачи с коллективными исками!» — заявил участник Lapsus$.
По словам злоумышленника, эта информация представляет собой полноценный массив чувствительных данных, который может быть использован в самых разных целях — от перепродажи до злоупотреблений в мошеннических схемах. Именно поэтому подобные утечки вызывают широкий общественный резонанс и нередко приводят к юридическим последствиям для компаний.
Кроме того, взломщик сообщил, что группировка намерена перепродать этот набор данных еще раз. Сообщается, что весь архив может быть передан одному покупателю за 150 тысяч долларов.
Таким образом, история вокруг Mercor наглядно демонстрирует, что утечка персональных данных — это не просто техническая проблема, а серьезная угроза безопасности пользователей. В подобных ситуациях особенно важны шифрование, строгий контроль доступа и своевременная защита облачной инфраструктуры.
В конце 2021 года одной из первых целей киберпреступной группировки стало Министерство здравоохранения Бразилии. Этот инцидент заставил специалистов по безопасности на какое-то время предположить, что злоумышленники могут действовать из Южной Америки или иметь там свою инфраструктуру. Подобные атаки особенно опасны тем, что бьют не только по репутации ведомства, но и по сохранности критически важных данных, от которых могут зависеть государственные процессы и работа с гражданами.
В случае с бразильским министерством последствия оказались серьезными: организация решила не идти на поводу у вымогателей, однако в результате полностью лишилась 50 терабайт информации. Несмотря на то что учреждение избежало выплаты выкупа, потеря такого объема данных стала крайне болезненным ударом. Позднее выяснилось, что к этому взлому был причастен подросток; его задержали только в октябре 2022 года, хотя личности нескольких сообщников были установлены значительно раньше.
Спустя всего несколько месяцев группировка продолжила серию атак. Уже в феврале 2022 года ее новой жертвой стала компания NVidia — известный разработчик графических процессоров. Этот эпизод показал, что злоумышленники не ограничивались одной страной или одной отраслью, а выбирали цели с высокой ценностью данных и заметным влиянием на рынок. Подобные атаки на крупные технологические компании могут приводить не только к утечкам конфиденциальной информации, но и к сбоям в разработке, нарушению внутренних процессов и дополнительным рискам для партнеров и клиентов.
Таким образом, серия взломов продемонстрировала, насколько уязвимыми могут быть даже крупные государственные структуры и мировые технологические бренды. История с бразильским министерством и NVidia стала наглядным примером того, как быстро киберпреступные группы расширяют географию атак и повышают ставки, используя вымогательство как основной инструмент давления.
Переписанный текст:Крупные технологические компании все чаще становятся целью кибератак, и подобные инциденты показывают, насколько уязвимыми могут оказаться даже самые защищенные корпоративные системы. Злоумышленники обычно интересуются не только деньгами, но и ценной внутренней информацией, исходными кодами и данными сотрудников.Компания лишилась данных учетных записей 71 тысячи сотрудников, а также значительного объема сведений о внутренних разработках и технических материалах. Изначально требования взломщиков были относительно простыми: они пытались получить денежный выкуп, однако позже их условия изменились. Затем они стали настаивать на снятии с видеокарт встроенных ограничений, которые мешали использовать их для майнинга криптовалют.Не завершив переписку с NVidia, хакеры из группировки Lapsus$ сумели проникнуть и во внутренние системы Samsung. В результате атаки им удалось похитить около 190 гигабайт данных, включая исходные коды линейки смартфонов Galaxy. Такой объем утечки особенно опасен, поскольку подобная информация может быть использована не только для шантажа, но и для анализа уязвимостей, а также для последующих атак.В середине марта 2022 года группировка, переключившись с менее крупных компаний на более заметные цели, вскоре атаковала и крупного игрока европейского телекоммуникационного рынка T-Mobile, а также компанию Microsoft. Эти случаи наглядно демонстрируют, что даже мировые корпорации вынуждены постоянно усиливать меры цифровой безопасности, поскольку киберпреступники быстро адаптируются и выбирают все более масштабные цели.Во втором эпизоде злоумышленникам удалось похитить примерно 37 гигабайт информации, и, по словам участников группировки, среди украденного якобы оказалось около 90% исходного кода поисковой системы Bing. Этот инцидент показал, насколько опасными могут быть целевые атаки на крупные технологические компании, особенно если речь идет о доступе к критически важным внутренним данным.Взлом T-Mobile считается особенно изобретательным и хорошо подготовленным. По имеющимся данным, члены группировки сначала приобретали персональные сведения сотрудников компании, чтобы получить первичный доступ к корпоративным сетям. После этого они проводили атаку с подменой SIM-карт, опираясь на методы социальной инженерии, и таким образом перехватывали управление всеми входящими сообщениями жертвы. Это позволяло им обходить двухфакторную аутентификацию и значительно расширять свои возможности для дальнейшего проникновения в инфраструктуру компании.Подобные схемы наглядно демонстрируют, что даже сильные системы защиты могут оказаться уязвимыми, если злоумышленники используют не только технические, но и психологические методы воздействия. Именно поэтому организациям необходимо уделять особое внимание обучению сотрудников, защите персональных данных и дополнительным мерам безопасности, чтобы снижать риск подобных атак.После получения доступа к внутреннему инструменту управления учетными записями T-Mobile участники группы начали исследовать возможные цели внутри системы. В первую очередь их внимание привлекли аккаунты, которые могли быть связаны с Федеральным бюро расследований США и Министерством обороны. Однако попытка использовать эти учетные записи быстро показала, что для входа требовалась дополнительная аутентификация, что существенно осложнило дальнейшие действия. В итоге лидер группировки решил отступить, и это вызвало явное недовольство среди остальных участников, рассчитывавших на более решительные шаги.
Подобные эпизоды наглядно показывают, как даже при получении доступа к внутренним корпоративным инструментам злоумышленники могут столкнуться с многоуровневой системой защиты. Наличие дополнительных проверок, таких как многофакторная аутентификация, часто становится тем самым барьером, который не позволяет довести атаку до конца. Именно поэтому кибербезопасность крупных организаций строится не только на защите периметра, но и на контроле доступа к наиболее чувствительным учетным данным и сервисам.
Позже, в конце марта 2022 года, в Лондоне были задержаны семеро хакеров, самому младшему из которых исполнилось 16 лет, а самому старшему — 21 год. Среди арестованных оказался и 17-летний Арион Куртаж, которого следствие считало одним из предполагаемых лидеров Lapsus$. Этот арест стал важным этапом в расследовании деятельности группировки и показал, что киберпреступность может быть связана не только с опытными взрослыми злоумышленниками, но и с очень молодыми участниками, активно вовлеченными в серьезные атаки.
История с задержанием группы также подчеркнула, насколько международный характер приобретают современные киберрасследования. Такие дела требуют координации между правоохранительными органами, специалистами по цифровой криминалистике и представителями компаний, чьи системы подверглись атаке. В результате подобные операции становятся не только наказанием для конкретных участников, но и важным сигналом для всех, кто пытается использовать уязвимости корпоративной инфраструктуры в преступных целях.
После задержания Куртажа стало известно, что он уже давно находился в поле зрения американских правоохранительных органов. Федеральное бюро расследований США включило его и других участников группы Lapsus$ в перечень наиболее разыскиваемых преступников, поскольку их действия были связаны с атаками на крупные американские компании и громкими киберинцидентами, вызвавшими широкий резонанс. Тем не менее до выдачи подозреваемого США дело так и не дошло, и вопрос экстрадиции в итоге не был решён.
Позднее, летом 2022 года, в лондонском Королевском суде началось рассмотрение свидетельских показаний, в том числе нескольких врачей, знакомых с историей Куртажа. Одним из них стал Николас Хиндли, который наблюдал хакера ещё в детстве. Он охарактеризовал Куртажа как «человека с особыми нарушениями» и напомнил, что впервые увидел его по просьбе специализированной школы, где учился подросток. По словам свидетеля, у педагогов уже тогда возникали серьёзные трудности: они жаловались, что не способны удерживать его поведение под контролем, а сам он нередко проявлял агрессию по отношению к одноклассникам и создавал напряжённую обстановку в учебном заведении.
Эти детали позволили суду и наблюдателям лучше понять, что история Куртажа не ограничивалась только киберпреступлениями. На фоне расследования всё чаще поднимался вопрос о его психологическом состоянии, особенностях поведения в подростковом возрасте и том, как ранние проблемы могли повлиять на дальнейшую жизнь и выбор опасного пути.
В результате судьи получили дополнительное экспертное подтверждение тем диагнозам, которые уже были указаны в медицинской карте кибервзломщика: аутизму и синдрому дефицита внимания и гиперактивности (СДВГ). Специалисты отмечали, что эти особенности могли заметно влиять на его поведение, способность к концентрации и восприятию происходящего. По мнению Хиндли, Куртаж «функционирует в лучшем случае на уровне одного процента в сравнении со своими сверстниками», что, по сути, подчеркивало крайне ограниченные возможности его адаптации и самостоятельного поведения в обычной среде.
Во время судебных разбирательств Куртажа временно разместили в одном из лондонских отелей под надзором. Однако даже в таких условиях он не прекращал заниматься противоправной деятельностью. Почти не покидая свой номер, он сумел с помощью старого iPhone выполнить очередной взлом, и на этот раз его жертвой стал разработчик игр Rockstar Games. Этот эпизод показал, что даже простые устройства и минимальные технические ресурсы могут использоваться для кибератак, если человек обладает нужными навыками и настойчивостью. Ситуация также подчеркнула, насколько трудно полностью изолировать киберпреступника от цифровой среды, в которой он привык действовать. В итоге этот случай стал еще одним доказательством того, что расследование киберпреступлений требует не только юридических мер, но и постоянного технологического контроля.
После повторного задержания ситуация вокруг него вновь привлекла широкое внимание. В Великобритании, как и в Европе в целом, к подозреваемым с аутизмом обычно относятся особенно осторожно и внимательно, поскольку считается, что в условиях обычной тюрьмы они могут оказаться в зоне повышенного риска и причинить себе вред. Поэтому таких людей, как правило, направляют не в стандартные исправительные учреждения, а в специализированные больничные отделения, где им может быть обеспечено более тщательное наблюдение и поддержка.
Разбирательство по делу оказалось непростым и продолжительным: слушания включали обвинения сразу по 12 пунктам, что сделало процесс особенно сложным для суда и участников дела. В ходе рассмотрения подробно изучались не только обстоятельства инцидентов, но и состояние самого Куртажа, а также возможные меры, которые могли бы снизить риск повторных нарушений. В итоге был вынесен весьма необычный приговор, который отражал как тяжесть обвинений, так и необходимость медицинского контроля.
В декабре 2023 года Куртажа приговорили к пожизненному принудительному лечению. При этом уточнялось, что врачи собирались работать с его поведением с помощью специальных методик, подбирая терапию в зависимости от его состояния и реакции на лечение. Такой подход должен был не только обеспечить безопасность окружающих, но и дать ему шанс на долгосрочную коррекцию поведения в условиях постоянного медицинского наблюдения.
История Куртажа в последние месяцы заметно изменилась: всего за несколько дней до того, как группировка Lapsus$ объявила о полном прекращении своей активности, его перевели из закрытой психиатрической лечебницы в тюрьму. Такое решение обычно означает, что специалисты больше не считают человека нуждающимся в стационарном принудительном лечении и признают его способным отвечать перед судом. Повторное разбирательство по делу хакера запланировано на ноябрь, и именно тогда может проясниться его дальнейшая судьба.
После задержания предполагаемого лидера остальные участники Lapsus$, по всей видимости, резко снизили активность и старались не привлекать к себе внимания. На сегодняшний день нет достоверной информации о том, совершали ли они кибератаки в период с осени 2022 года до начала 2025-го. Эксперты допускают сразу несколько версий: часть бывших участников могла перейти в другие хакерские сообщества, а кто-то, возможно, продолжил действовать в тени, но уже под иным названием. В подобных случаях группы часто распадаются не полностью, а лишь меняют структуру, стиль работы и способы маскировки.
Ситуация вокруг Lapsus$ остается показательной для всей киберпреступной среды: даже после громких арестов такие объединения не всегда исчезают окончательно. Иногда их участники на время уходят в подполье, чтобы избежать внимания правоохранительных органов, а затем возвращаются с новыми схемами и более осторожной тактикой.
В 2025 году группа Lapsus$ неожиданно сформировала ситуативный союз с двумя схожими по стилю и методам киберсообществами — Scattered Spider и Shiny Hunters. Их объединение получило простое и довольно прямолинейное название Scattered Lapsus$ Hunters, однако специалисты по кибербезопасности быстро дали этому альянсу более громкое прозвище — «Троица Хаоса», подчеркивая его агрессивность, непредсказуемость и высокий медийный резонанс. Такие временные союзы в киберпространстве возникают нечасто, но именно они нередко приводят к самым заметным инцидентам.
Несмотря на отдельные успехи и заметный эффект от совместной деятельности, этот альянс просуществовал недолго и вскоре распался. Тем не менее он успел заметно усилить активность Lapsus$, фактически вдохнув в нее новую жизнь и вернув группе способность привлекать внимание исследователей, компаний и общественности. Подобные объединения часто работают как катализатор: они не только увеличивают масштаб атак, но и расширяют список потенциальных целей, а также усложняют отслеживание конкретных участников.
Именно после этого в первой половине 2026 года последовала серия резонансных атак, среди которых особенно выделились инциденты против интеллектуальных стартапов. Наиболее заметными жертвами стали американская компания Mercor и французская Mistral AI, что еще раз показало смещение интереса злоумышленников к перспективным и технологически значимым организациям. Однако даже на фоне этих атак история Lapsus$ постепенно подошла к завершению, и дальнейшее развитие событий уже не вернуло группе прежнего влияния.
Источник и фото - lenta.ru