Правителствена институция на САЩ е платила около 1 милион долара, за да предотврати изтичането на откраднати файлове, според ново проучване на Ракеш Кришнан за Ransom-ISAC, изградено въз основа на изтекъл чат от преговори и блокчейн следата, оставена от плащането.
Странната част: групата, която е взела парите, се нарича Kairos, но може изобщо да не е банда за Рансъмуер (ransomware). Кришнан не е открил доказателства те някога да са заключили дори една машина: няма криптиращ софтуер, няма блокиране на достъпа, няма искане за декриптиращ ключ. Заплахата е била по-проста – открадване на файловете, а след това таксуване на жертвата, за да не бъдат публикувани.
Кришнан не назовава жертвата, но чатът сочи към окръг Юниън, Охайо. Файловете, служещи за доказателство за кражбата, носят имена като Union.xlsx, 1 union co psi template.doc и краен архив, наречен union.rar. Жертвата описва себе си като малък окръг с ограничени ресурси. Нападателят набляга особено на една папка, маркирана като "prosecutors office" (прокуратура), предупреждавайки, че изтичането ѝ ще помогне на престъпници да избегнат обвинения.
Уликите съвпадат с реален случай. През май 2025 г. окръг Юниън, Охайо, заяви, че е засякъл рансъмуер в мрежата си, а по-късно уведоми 45 487 жители и служители, че техните данни са били взети, което засяга по-голямата част от окръга с население от около 70 000 души. Откраднатите записи варират от социални осигуровки и финансови подробности до пръстови отпечатъци и номера на паспорти.
Нито окръгът, нито Kairos са потвърдили връзката. Но ако тя се потвърди, това означава, че окръжното правителство е платило около 1 милион долара, които никога не е оповестило публично. Медията The Hacker News се свърза с комисарите на окръг Юниън за коментар.
Преговорите са продължили около месец. Kairos са започнали с искане за 3 милиона долара, твърдейки, че държат над 2 терабайта данни (около 1.6 милиона файла). Окръгът е започнал с оферта от 100 000 долара, достигнал е до 255 000 долара, а след това до 430 000 долара. Kairos са свалили до 2 милиона долара, след което са поставили твърда крайна сума: 1 милион долара с краен срок за плащане до петък, в противен случай файловете стават публични.
Групата е използвала обичайните лостове за натиск: таймер за обратно отброяване, кратки срокове и заплахи за първоначално публикуване на най-чувствителните папки. Окръгът е платил на 13 юни 2025 г. – десет пъти повече от първоначалното си предложение.
Плащането е било приблизително 9.44 биткойна, оценени на около 1 милион долара по това време. Кришнан е проследил парите оттам. В рамките на часове те са били разделени на две и пренасочени през верига от портфейли към адреси за депозиране, свързани с криптоборсите Bybit, OKX и руската услуга BELQI.
Този вид проследяване дава на разследващите следи, но не и конкретни имена. Освен това парите не са купили нищо сигурно. Kairos са изпратили файл с "доказателство за изтриване", но списъкът с имена на файлове показва единствено, че нападателят някога е притежавал файловете, а не че оригиналите са били изтрити. Плащането за изчезване на откраднати данни е въпрос на сляпо доверие, а разписката се издава от самия крадец.
Окръг Юниън нарече случилото се рансъмуер – думата, към която всички посягат – но в случая с Kairos нищо не е било заключено. Това е истинската промяна: голяма част от атаките, които все още се наричат рансъмуер, вече пропускат шифроването и използват самите откраднати данни като средство за изнудване и натиск.
Компанията Sophos докладва през 2025 г., че само около половината от рансъмуер атаките все още включват криптиране, което е най-ниският процент от шест години насам. Някои групи са го изоставили изцяло. Например Silent Ransom Group (произлязла от Conti) прекарва години в чист рекет с кражба на данни срещу американски юридически и финансови фирми, без изобщо да използва криптиращи инструменти.
Чатът с Kairos също така се вписва в познат модел на преговори. Когато вътрешните чатове на Black Basta изтекха през февруари 2025 г., анализът показа сделка, преминала от искане за 1.5 милиона долара през насрещна оферта от 100 000 долара до крайно плащане от 1 милион долара – почти същата траектория.
Самите Kairos са утихнали. Сайтът им за изтичане на информация е спрян, а последната им известна жертва се появи през юни 2026 г. Но портфейл, свързан с операцията, е движил пари съвсем наскоро през май 2026 г. – напомняне, че неактивният сайт не означава мъртва група.
За всеки, който управлява малка правителствена мрежа, уроците са познати до болка: активиране на многофакторна автентификация (MFA), тъй като Kairos са заявили, че са влезли чрез просто отгатване на парола. Следете за многократни неуспешни влизания, големи изходящи трансфери на данни и временни линкове за споделяне на файлове. Дръжте правните, личните и гражданските записи изолирани от останалата част от мрежата. И третирайте всяко обещание за изтриване на откраднати данни като напълно безполезно.