Информация для партнёра · страница обновляется по ходу работ
Обновлено: 31 августа 2026, 04:00 UTC · 07:00 МСК. Все отметки времени ниже — в UTC и московском времени.
Самая ранняя достоверно установленная отметка присутствия посторонних — 29 августа, 22:48 UTC (30 августа, 01:48 МСК). Действия автоматизированы: закрепление доступа, отключение служб, удаление журналов; закрепление выполнялось в том числе на уровне панелей управления провайдеров. К 31 августа, 02:00 UTC (05:00 МСК) доступ атакующих закрыт: закрепление на уровне панели основного провайдера устранено, его учётные данные управления заменены, затронутые машины остановлены, носители сохранены.
Первоначально требования выдвигались под угрозой уничтожения данных. С возвратом контроля над машинами угроза стала невыполнимой: доступ закрыт, носители сохранены, данные выгружены в копии и проверены контрольным восстановлением. После этого требования сменились на угрозу опубликовать сведения из наших потребительских сервисов.
В переговоры мы не вступаем и требований не выполняем. Позиция окончательная. Полученные ими данные считаем раскрытыми и действуем исходя из этого.
Способ первоначального проникновения окончательно не установлен: журналы за нужный период уничтожены атакующими. Поэтому работы построены так, чтобы не зависеть от ответа на этот вопрос — всё существовавшее до инцидента считается скомпрометированным и заменяется целиком.
Очистке и переустановке подлежат все машины, включая те, где признаков доступа не обнаружено: отсутствие признаков не равно отсутствию доступа, тем более при затёртых журналах. Программное окружение со старых машин не переносится — система ставится начисто, службы разворачиваются из исходных текстов, конфигурация пишется заново. Через границу переходят только данные, с проверкой целостности каждого файла.
Отметки проставляются после проверки результата, а не по началу работ.