Южная Америка

«Операция Мортадело»: неудачная попытка мести полиции со стороны испанского профессора, связанного с пророссийскими хакерами

«Операция Мортадело»: неудачная попытка мести полиции со стороны испанского профессора, связанного с пророссийскими хакерами
Ни утечки данных в компьютерных системах министерств внутренних дел и обороны, ни изощрённой кибератаки с целью похищения недоступной конфиденциальной информации. Расследование, проведённое Подразделением по киберугрозам Главного управления по информации (CGI) Национальной полиции в связи с недавним распространением фотографий и личных данных около 2 000 сотрудников полиции, сотрудников Гражданской гвардии, военнослужащих и агентов Национального разведывательного центра (CNI), показало, что эта утечка личных данных на самом деле была вызвана неосторожностью самих затронутых лиц, которые в подавляющем большинстве случаев публично раскрывали свой статус сотрудников сил безопасности в своих личных профилях в социальных сетях и в общедоступных чатах приложений для обмена мгновенными сообщениями. Полицейское расследование также позволило установить личность виновника утечки этих тысяч данных: им оказался Энрике Ариас Хиль, 38-летний испанский преподаватель, который с 2025 года находится в розыске за связи с группой хакеров NoName057(16), связанной с режимом Владимира Путина. Однако следователи рассматривают публикацию этих данных не столько как часть стратегии этой сети, сколько как проявление желания Ариаса отомстить полиции за то, что в прошлом году судья выдал международный ордер на его арест за причастность к кибератакам NoName057 в Испании. Ариас объявил об этой мести на каналах, связанных с группировкой, и дал ей ироничное название «Операция Мортадело» — в честь неуклюжего секретного агента из комиксов. Однако, как отмечают источники, близкие к расследованию, до сих пор его месть принесла весьма скромные результаты. Профессор, который в 2021 году участвовал в программе на канале La2 в качестве аналитика и эксперта по экстремизму — начал утечку информации вскоре после того, как стал беглецом, постепенно публикуя имена и фотографии предполагаемых сотрудников сил безопасности через чат в мессенджере Telegram, предназначенный для испаноговорящих пользователей, которым он управлял и который использовал для пропаганды кибератак NoName057 и поддержки нарративов в пользу России в её войне с Украиной. Как показало расследование, большую часть информации он получал из профилей самих сотрудников в социальной сети Instagram и в открытом чате именно в Telegram, где сотрудники сил безопасности связываются друг с другом для поиска квартир в аренду при смене места службы. Всю эту информацию, которую он постепенно собирал, он в конечном итоге сгруппировал в документ объемом 499 страниц, который 27 июля распространил через тот же канал. Вскоре после этого он закрыл чат, который сейчас недоступен. Отчет, подготовленный Ариасом, к которому получила доступ газета «EL PAÍS», начинается с фразы на русском языке «Список сотрудников испанских сил безопасности», после чего без лишних предисловий приводится фотография военнослужащего в форме, предположительно использованная им в своем профиле в какой-либо социальной сети, с указанием его имени, места проживания, номера мобильного телефона, адреса электронной почты и четырёх телефонных номеров из его адресной книги. Второй фигурант — женщина, служащая в армии; в отчете приведены две её фотографии и, среди прочего, предполагаемый адрес проживания в Памплоне. Третьим является «действующий телохранитель», который на одном из двух снимков запечатлен с автоматом в руках. Четвертый — частный детектив... Во многих записях упоминаются именно метаданные приложения Telegram (идентификационные коды и имена пользователей), что, по мнению следователей, подтверждает: значительная часть распространяемой информации поступала именно с этой платформы российского происхождения. Фактически документ, по-видимому, сводится к перечню личных данных каждого из затронутых лиц, перечисленных один за другим без какой-либо систематизации, в большинстве случаев на испанском языке, но также с многочисленными словами и примечаниями на русском. Некоторых из них прямо идентифицируют как военных, полицейских или сотрудников Гражданской гвардии, даже с указанием их подразделений, но в других случаях прямо не указывается, к какому правоохранительному органу они принадлежат. Источники, близкие к расследованию, отмечают, что многие данные устарели; другие являются ошибочными, и иногда человека, который на самом деле является сотрудником Гражданской гвардии, ошибочно относят к Национальной полиции, и наоборот. «Многие из тех, кто попал под подозрение, — молодые сотрудники, не так давно служащие в силовых структурах, но именно из-за своей молодости они более склонны афишировать свой статус сотрудника в социальных сетях, зачастую появляясь в форме», — отмечают источники, близкие к расследованию. Что касается Ариаса, то следователи отмечают, что «он ни в коем случае не является экспертом в области информатики и для составления списка использовал исключительно информацию, легко доступную в открытых источниках». «Он далек от того, чтобы быть хакером», — добавляют они. В связи с этим они полагают, что испанский преподаватель — который утверждает, что нашел защиту у московских властей и находится на грани получения российского гражданства — пытался с помощью этой публикации завоевать авторитет в среде пророссийских киберактивистов. На самом деле основная киберпреступная деятельность NoName057 сильно отличается от публикации личных данных полицейских. В частности, он занимается координацией действий единомышленников-киберактивистов (по оценкам, более 4 000 человек) для проведения скоординированных кибератак типа «распределенная атака типа отказ в обслуживании» (DDoS). То есть массовая отправка трафика на веб-сайт с целью его перегрузки и блокирования доступа для остальных пользователей Интернета. Для осуществления таких атак эта группа разработала собственное программное обеспечение под названием DDoSia. По мнению экспертов, эти атаки, помимо ущерба репутации, который они наносят, раскрывая уязвимость веб-сайта, не являются особенно серьезными. Как правило, пострадавшие сайты возобновляют работу в тот же день. В Испании эта группа с момента своего создания в 2022 году организовала более 500 волн кибератак в связи с поддержкой правительством Украины. Первая из них, 14 октября того же года, была направлена против сайта Министерства обороны. Многие из этих атак были связаны с конкретными событиями. Так, 23 июля 2023 года, в день последних всеобщих выборов, группа попыталась вывести из строя сайт Министерства внутренних дел. Ей это не удалось, хотя в тот день в течение трёх часов возникали эпизодические проблемы. Также была предпринята безуспешная попытка создать сайт, идентичный сайту Министерства внутренних дел, с целью его подделки (так называемые «зеркальные сайты»). «Нам всё равно, придёт ли сегодня [23 июля] к власти в этой стране правые или левые: обе стороны придерживаются проевропейской позиции», — заявила тогда группа в заявлении на английском языке, в котором она взяла на себя ответственность за эти атаки. В тот день в число его целей также вошли сайты Дворца Монклоа, Национального института статистики (INE), компании Renfe, Центральной избирательной комиссии, Королевского двора и Мадридского арбитражного суда, среди прочих. В июле 2025 года Noname057 потерпел серьёзное поражение от рук правоохранительных органов, когда в ходе совместной масштабной полицейской операции, в которой приняли участие сотрудники 10 европейских силовых структур, в том числе испанской Национальной полиции, а также правоохранительных органов США, при поддержке властей ещё семи государств, удалось ликвидировать значительную часть его инфраструктуры. Операция, получившая название «Операция Иствуд», нанесла группе серьезный удар, заблокировав более 100 используемых ею серверов. В Испании Национальная полиция в сотрудничестве с Национальным криптологическим центром (CCN) и Национальной разведывательной службой (CNI) заблокировала доступ к 42 из них. Удар оказался настолько сильным, что NoName057 не смог возобновить свою деятельность в течение восьми дней — периода, который полицейские эксперты считают «очень длительным» в сфере киберпреступности. После этого удара Ариас был внесен в список самых разыскиваемых лиц Европола.