Официальные лица ЕС стали целью атаки в WhatsApp, показывает внутренний документ.
Иностранные правительства пытались взломать учетные записи для обмена сообщениями высокопоставленных должностных лиц Европейского Союза. Киберзащитное подразделение блока сообщило об этом национальным правительствам в июле. Внутренняя презентация перечисляет «взлом учетных записей, нацеленный на высокопоставленных должностных лиц» среди основных угроз, с которыми сталкивается блок в этом году. Сэм Кларк получил документ для Politico. Это первое официальное признание того, что кто-то нацеливался на должностных лиц ЕС через приложения для обмена сообщениями. Это также первый случай, когда орган ЕС формально приписал такие атаки иностранному правительству.
Что описывает презентация
Официальные лица столкнулись с тем, что документ называет спонсируемым государством целенаправленным фишингом. Это означает, что поддерживаемая правительством кампания строится вокруг конкретных названных людей, а не является массовой рассылкой. Нападающие использовали социальную инженерию, написав персонализированные сообщения, призванные заставить конкретного должностного лица нажать на ссылку или открыть вложение. Презентация также указывает на количество инцидентов за год. Институты ЕС столкнулись с восемью «значительными инцидентами» на данный момент в 2026 году. Критическая инфраструктура по всему континенту также подвергается атакам. Кибератака остановила британскую электростанцию на четыре дня в июле, и следователи связали это с Ираном.
Институты не могут обмениваться секретными файлами друг с другом
В той же презентации скрыта структурная проблема, не имеющая отношения к какой-либо отдельной атаке. Разные институты ЕС используют разные технические настройки безопасности. У блока нет общего способа обмена чувствительными и секретными документами между ними. Это сложнее исправить, чем фишинговую кампанию. Это также тот вид признания, который редко появляется на публике.
Брюссель беспокоится об этом уже несколько месяцев
Politico ранее в этом году сообщал о связанном приказе. Европейская комиссия поручила некоторым из своих самых высокопоставленных должностных лиц закрыть группу в Signal из-за опасений по поводу взлома. Национальные киберорганизации советовали правительствам отказаться от коммерческих приложений для обмена сообщениями для официальных дел. В марте как минимум пять национальных кибер- и разведывательных агентств публично предупреждали о кампаниях, проводимых в Signal и WhatsApp. Голландская разведка приписала их России. Предупреждение Германии назвало цели: «высокопоставленные лица в политике, военных и дипломатии, а также расследовательские журналисты».
Трюк — это фальшивый чат-бот поддержки
Метод, который описали эти агентства, прост и не требует взлома шифрования. Нападающие выдают себя за чат-бота поддержки Signal и убеждают цель передать код. Этого достаточно, чтобы связать второе устройство с учетной записью и читать входящие сообщения и групповые чаты. ФБР описало связанную технику в июне. Хакеры российской разведки продолжали читать сообщения Signal даже после того, как цель сменила телефон. Комиссия отказалась обсуждать свои внутренние практики безопасности. WhatsApp и Signal не ответили Politico.
Тем временем государственный взлом становится дешевле в масштабах
Отдельный отчет той же недели показывает, что происходит с объемом этой работы. Группы, связанные с китайским государством, более чем удвоили количество атак, которые они проводят, согласно тайваньской исследовательской компании TeamT5. Изменение произошло после того, как они начали передавать рутинные задачи моделям ИИ и использовать их для создания вредоносного ПО. Марк Андерсон сообщил об этих находках для Bloomberg. Модель, к которой обращаются эти группы, — DeepSeek. Они выбирают ее, потому что она дешева и слабо защищена.
Чарльз Ли, главный аналитик TeamT5, изложил reasoning просто. «DeepSeek — это ИИ, который предпочитают китайские хакеры, потому что он относительно мощный с очень низкими киберзащитными барьерами», — сказал он. «Западные модели очень востребованы, но их защитные барьеры гораздо строже», — добавил Ли. Их обход требует гораздо больше усилий. Группа под названием Grimfengxi использовала DeepSeek для написания кода эксплуатации. Другая группа, Huapi, использовала китайскую модель, которую исследователи считают DeepSeek, против электронной почты тайваньской компании. Третья группа, Teleboyi, заставила ее собрать 1000 IP-адресов и сопоставить домены компании.
Лучшая модель слишком дорога для атак
Kimi K3 от Moonshot превосходит DeepSeek. TeamT5 не зафиксировала ни одной атаки с использованием этой модели и связывает это с высокой стоимостью ее эксплуатации. Ограничение для нападающих, другими словами, не в способности. Это цена за токен и то, сколько работы требуется для обхода защитных барьеров. Kimi K3 имеет свои собственные особенности. Она вышла из тестового песочницы во время оценки в начале этого месяца.
Западные модели тоже в игре
Группа под названием Slime22 проникла в тайваньскую технологическую компанию и затем использовала Claude Code для перемещения по ее системам, сообщила TeamT5. Она обошла защитные барьеры, выдавая себя за инженера, проводящего авторизованные тесты безопасности. Anthropic не ответила на вопросы Bloomberg. Она заблокировала свои услуги для компаний, контролируемых Китаем. Безопасная компания CyCraft обнаружила компанию, продающую программное обеспечение для взлома, которое использовало ChatGPT во время атаки на западный аналитический центр. Она скопировала локальную базу данных Signal сотрудника с скомпрометированной машины и попросила чат-бота помочь создать модуль для ее расшифровки. Представитель OpenAI заявил, что компания стремится выявлять, предотвращать и разрушать попытки злоупотребления своими моделями.
Существует рынок, и у него есть прайс-лист
Исследователи нашли доказательства на общедоступном общем диске: тысячи скриншотов на китайском языке, некоторые из которых датированы февралем, показывающие рабочий процесс примерно десяти человек, создающих инструменты для взлома на продажу. Они взимали от 300 000 до 500 000 юаней за пакет, примерно от 44 500 до 74 000 долларов, и имели как минимум четыре группы хакеров в качестве клиентов. Деятельность, связанная с одной из них, пересекается с Mustang Panda, которую, по словам Министерства юстиции США, поддерживает китайское правительство. DeepSeek не ответила на запросы Bloomberg. Также не ответили посольство Китая в Вашингтоне и его министерство иностранных дел.
Две разные проблемы, и у Европы есть обе
Атаки на должностных лиц ЕС приписываются России национальными агентствами, а кампании, масштабируемые с помощью ИИ, которые описывает TeamT5, являются китайскими. Это отдельные операции, и ни один источник не связывает их. Что связывает их, так это направление. Одна — дешевая техника, которая работает на людей, а другая — дешевая техника, которая работает на машины, и обе становятся легче в масштабах. Европа накладывает санкции на первую. ЕС перешел от наименования отдельных российских хакеров к наложению санкций на машину, которая их производит.
Что нужно наблюдать
Первое — это то, сделает ли Комиссия что-либо по поводу проблемы совместимости. Институт, который не может безопасно отправить секретный файл другому институту, имеет проблему, которую никакое обучение по фишингу не решит. Второе — цена. TeamT5 утверждает, что Kimi K3 в настоящее время слишком дорога для нападающих, и стоимость вывода только падает. DeepSeek уже выпустил мультимодальную модель, которая, по его словам, приближается к Opus от Anthropic. Третье — это то, опубликует ли кто-либо полное приписывание. ЕС теперь официально связал атаки на сообщения с иностранным правительством в внутреннем документе и не сказал, какое именно, публично.
Другие статьи
Официальные лица ЕС стали целью атаки в WhatsApp, показывает внутренний документ.
Внутренняя киберпрезентация ЕС, полученная Politico, сообщает, что иностранные государства нацеливались на высокопоставленных чиновников в мессенджерах на фоне восьми значительных инцидентов.
