Поиск

Кейс кибератаки на сеть «Винлаб»: хронология, скрытые последствия и итоги

Хронология событий
1. Дата и масштаб атаки
— 14 июля 2025 года хакеры провели координированную атаку на IT-инфраструктуру Novabev Group (владелец «Винлаб»). Атака была заранее спланирована и парализовала работу тысяч магазинов по всей России, а также онлайн-сервисы. Сайт и личные кабинеты пользователей стали недоступны, обработка заказов остановилась.
— Компания подтвердила инцидент лишь через двое суток — 16 июля, сославшись на «технические причины» .
2. Требования хакеров
— После атаки злоумышленники вышли на связь с Novabev и потребовали денежное вознаграждение. Точная сумма не раскрывалась, но компания отказалась вести переговоры, заявив о «принципиальной позиции неприятия взаимодействия с киберпреступниками» .
3. Попытки восстановления
— Novabev привлекла внешних экспертов для устранения последствий, но процесс занял 7–14 дней. Первые 4 дня система оставалась неработоспособной. Компания утверждала, что персональные данные клиентов не пострадали, но эксперты сомневались в этом.
Что на самом деле произошло: скрытые последствия
1. Финансовые потери
— Прямые убытки от простоя магазинов оценивались в 1,5 млрд рублей. Дополнительно пострадали отгрузки водки Beluga и «Беленькая» — ключевых брендов Novabev, что увеличило общий ущерб.
— Риск штрафов: При подтверждении утечки данных компания могла заплатить штраф до 860 млн рублей по закону о персональных данных .
2. Репутационный кризис
— История уязвимостей: Еще в июле 2024 года произошла утечка данных 9 млн клиентов «Винлаб» — в сети появились 8,2 млн номеров телефонов и 1,6 млн email. Novabev тогда назвала это «попыткой несанкционированного доступа», но не сообщила о полноценном взломе.
— Недоверие клиентов: В 2023 году проукраинская хакерская группа C.A.S. уже взламывала инфраструктуру Novabev, публикуя переписку и данные сотрудников .
3. Системные проблемы безопасности
— Слабая защита: Эксперты отмечали, что Novabev не устранила уязвимости после прошлых инцидентов. Например, в ноябре 2023 года хакеры публиковали скриншоты внутренней перепитки компании, но это игнорировалось.
— Коллатеральный ущерб: Атака затронула не только магазины, но и логистику Novabev, что указывает на отсутствие сегментации сетей .
Причины и мотивы атаки
- Экономический фактор: «Винлаб» — одна из крупнейших алкогольных сетей России с 1800+ магазинами и ростом продаж на 32,5% в 2024 году. Это делало ее привлекательной мишенью для вымогательства.
— Политический контекст: По данным, в 2024–2025 гг. в России резко выросло число атак с участием госгруппировок. Например, параллельно с атакой на «Винлаб» хакеры парализовали ВГТРК, Dr.Web и банки (мощность DDoS-атак достигала 1,73 Тбит/с).
Итоги и уроки
1. Технические изменения
— Novabev пообещала усилить защиту серверов и внедрить новые механизмы безопасности, но детали не раскрыла.
— Компания извинилась перед клиентами, предложив сменить пароли в качестве превентивной меры .
2. Рыночные последствия
— Потеря клиентов: Часть покупателей перешла к конкурентам из-за сбоев доставки и опасений за сохранность данных.
— Рост затрат на ИБ: Для ритейлеров, включая «Спортмастер» (кейс в ), работа с отзывами и безопасностью стала приоритетом. Например, внедрение платформ типа Aplaut для контроля пользовательского контента.
3. Экспертная оценка
— Игорь Бедеров (T.Hunter): «У Novabev не было шансов быстро восстановиться — их ИБ-инфраструктура хронически отставала от угроз». Он прогнозирует повторные атаки, если компания не проведет аудит.
— Тренд-анализ: В 2024 году 49% кибератак в РФ привели к утечкам данных, а хакеры стали чаще использовать атаки нулевого дня (exploit zero-day)
Атака на «Винлаб» раскрыла системные пробелы в ИБ-стратегии Novabev: игнорирование прошлых инцидентов, задержки в реагировании и недооценка рисков. Хотя компания не пошла на поводу у хакеров, ее репутация и финансы понесли значительный ущерб. Кейс стал сигналом для всего ритейла: инвестиции в кибербезопасность теперь критичны для выживания. Для Novabev ключевой урок — проактивность вместо реактивности.
Больше аналитики и новостей в нашем ТГ канале
https://t.me/xyzcapitalru

🤘 Выстроили защиту Минцифры Оренбургской области от недопустимых событий всего за полгода

Министерство обратилось к нам, стремясь достигнуть измеримой киберустойчивости и выполняя Указ Президента РФ от 01.05.2022 № 250.

🛡 Для стратегии результативной кибербезопасности главное — невозможность реализации недопустимых событий и практическая оценка защищенности. Поэтому в первую очередь решено было сосредоточиться на защите двух государственных информационных систем.

«Единый личный кабинет» (ГИС ЕЛК) — точка входа во все государственные системы. А через «Единую централизованную систему управления финансово-хозяйственной деятельностью» (ГИС ФХД) проходит кадровый и финансовый документооборот, а также операционная деятельность всего правительства региона.

👨‍💻 Наши эксперты проанализировали инфраструктуру Минцифры и подготовили более 350 (!) рекомендаций по усилению ее безопасности. Кроме того, помогли эффективнее организовать работу команды специалистов по ИБ, которые могут (в том числе при помощи пяти наших продуктов) отслеживать каждый шаг злоумышленника и предотвращать атаку на ранних этапах.

Финальный этап — вывод ГИС ЕЛК и ГИС ФХД на закрытые кибериспытания на платформе Standoff 365, во время которых белые хакеры будут пытаться реализовать недопустимые события и проверять эффективность построенной киберзащиты в режиме 24/7.

«Проект выводит весь регион на новый уровень цифрового развития. Для нас, как для поставщиков важнейших государственных сервисов, ключевым фактором в ИБ является измеримость: мы всегда должны быть уверены в киберустойчивости наших систем. Совместный с Positive Technologies проект позволил сразу оценить его результаты в формате кибериспытаний. Это убедило нас в том, что выбранная стратегия РКБ позволит ведомству противостоять даже самым сложным вызовам», — говорит Дмитрий Вечеренко, министр цифрового развития и связи Оренбургской области.

👍 Команда Минцифры продолжает совершенствовать систему кибербезопасности, а новый подход и полученные навыки можно будет применить для защиты других государственных информационных систем региона.

➡️ Подробнее о проекте рассказали на сайте.

#POSI #позитив

🤘 Выстроили защиту Минцифры Оренбургской области от недопустимых событий всего за полгода

🛡️ Pentest Award 2025: ищем лучших белых хакеров

Pentest Award 2025 — первая в России премия для пентестеров — этичных (белых) хакеров.

В этом году «Совкомбанк Технологии» курируют 2 новые номинации:
🔹«Мобильный разлом: от устройства до сервера» — за взлом мобильных устройств, операционных систем и приложений;
🔹«Девайс» — за исследование уязвимостей в интернете вещей (IoT), роутерах, камерах и другой технике.

🔐 Кибербезопасность — это гонка вооружений, в которой банки и мошенники соревнуются, кто первым найдёт уязвимость в ИТ-системах. Для одних — это возможность защиты, для других — инструмент атаки.

👨‍💻 Этичные (белые) хакеры — те, кто действует на стороне добра. Они ищут уязвимости, чтобы закрыть их до того, как ими воспользуются злоумышленники. Так работают Google, Microsoft, Tesla — и уже несколько лет так работает Совкомбанк.

🤖 Искусственный интеллект — ещё один фронт этой борьбы. Совкомбанк применяет ИИ, чтобы в реальном времени выявлять мошенничество, анализируя поведение клиентов и миллионы транзакций. Машина ловит угрозы в миллионы раз быстрее, чем человек, и почти без ложных тревог.

💰 Масштаб наших вложений — бюджет небольшого банка. Потому что защита клиентов — это не статья расходов, а фундамент доверия к банку (и, что там говорить, отсутствие негативного пиара).

📩 Подать заявку на участие в Pentest Award 2025 можно по ссылке

$SVCB #sovcombank #совкомбанк

🛒 Что может произойти, если хакеры атакуют ритейлера, владеющего сразу несколькими сетями супермарк

Восьмого ноября произошла масштабная кибератака на американское подразделение международной компании-ритейлера Ahold Delhaize. Она вызвала сбои в работе (https://cybernews.com/news/ahold-delhaize-cyberattack-stop-shop-hannaford-food-lion-impacted-/ )

Компания немедленно сообщила о возникшей проблеме в правоохранительные органы и сделала публичное заявление об инциденте, а для предотвращения дальнейшего ущерба отключила часть систем. К расследованию были привлечены внешние эксперты. сразу нескольких крупных сетей супермаркетов Новой Англии, включая Stop & Shop, Hannaford и Food Lion.

🚛 Почему опустели полки

Закрывать магазины ритейлер не стал, и ему пришлось столкнуться с многочисленными жалобами покупателей на пустые полки, особенно в отделах свежих продуктов.

Менеджеры магазинов объясняют, что сбои в IT-системах сорвали график поставок, в некоторых случаях грузовики с товарами вовсе не смогли выехать из распределительных центров.

📱 Проблемы в работе онлайн-сервисов

Также из-за кибератаки перестали работать онлайн-сервисы заказа продуктов и лекарств. Например, Hannaford полностью отключил возможность покупок через сайт и приложение, а часть аптек сети не могла принимать звонки от клиентов.

Клиенты, которые успели сделать заказы, но не получили их, жаловались на незавершенные транзакции в своих банковских выписках, которые компания обещала отменить в течение нескольких дней.

⚠️ Влияние на клиентов, бизнес и репутацию

Многочисленные сообщения об опустевших полках, сорванных поставках продуктов и отмененных заказах вызвали негативную реакцию клиентов. Ситуацию осложняло и то, что злоумышленники атаковали магазины накануне праздничного сезона, когда активность покупателей традиционно растет.

В третьем квартале 2024 года Ahold Delhaize уже фиксировала снижение продаж в сегменте e-commerce на 0,1%, и текущая ситуация может усилить этот тренд. Прогноз касается Hannaford, Food Lion и других брендов, ранее показывавших стабильный рост онлайн-продаж.

Кроме того, после атаки начали распространяться слухи о возможной утечке персональных данных клиентов и сотрудников, но в Ahold Delhaize эту информацию не подтвердили. Ни одна хакерская группировка все еще не взяла на себя ответственность за атаку.

Сейчас компания активно работает над устранением последствий кибератаки и восстановлением стабильной работы IT-систем. Расследование инцидента продолжается.

#POSI #позитив

🛒 Что может произойти, если хакеры атакуют ритейлера, владеющего сразу несколькими сетями супермарк