Российская хакерская группировка NoName057(16) получила доступ к конфиденциальным данным почти тысячи испанских полицейских, сотрудников Гражданской гвардии и военнослужащих. Утечка стала частью кибератак против Испании после того, как правительство Педро Санчеса выразило поддержку Украине в российско-украинской войне. Испанские власти расследуют масштабы взлома и возможные последствия для безопасности силовиков и их семей.
О документе, опубликованном связанной с российскими властями хакерской сетью, сообщила испанская газета El País. В опубликованных материалах содержатся имена офицеров, их фотографии, номера телефонов, адреса электронной почты и домашние адреса. Хакеры также раскрыли контакты людей из адресных книг этих сотрудников.
Доступ к этим сведениям расследует отдел киберугроз Комиссариата общей информации Испании. Речь идет не только о компрометации отдельных аккаунтов или технической информации: в распоряжении злоумышленников оказались данные людей, связанных с правоохранительными органами и вооруженными силами. Их распространение в открытом доступе создает непосредственную угрозу для самих сотрудников и их близких.
Атака как часть гибридной войны
NoName057(16) возникла в марте 2022 года, вскоре после полномасштабного вторжения России в Украину. С тех пор группировка действует как элемент гибридной войны Кремля. Она проводит массовые DDoS-атаки, похищает данные и организует дезинформационные кампании против государств — членов НАТО и Европейского союза.
Основными целями сети становятся государственные учреждения и объекты критической инфраструктуры стран ЕС и НАТО, которые поддерживают Украину. Поэтому деятельность NoName057(16) выходит за рамки обычной киберпреступности. Атаки используются как инструмент давления на европейские правительства и как способ наказать государства за политическую и военную поддержку Украины.
Испанский случай показывает, как меняется эффект подобных операций. DDoS-атака временно нарушает работу сайта или цифрового сервиса, однако похищение персональных данных дает противнику возможность воздействовать на конкретных людей спустя длительное время. Адреса, телефоны и сведения о родственниках могут применяться для целенаправленных угроз, преследования, шантажа и психологического давления.
Публикация таких материалов через СМИ и пророссийские информационные каналы превращает кибератаку в операцию психологического воздействия. Она призвана усилить ощущение уязвимости государства, продемонстрировать возможности российских хакерских группировок и сформировать недоверие к способности европейских правительств защищать своих граждан. В более широком контексте это направлено на ослабление общественной поддержки Украины и усиление давления на страны, которые оказывают ей помощь.
Утечка создает угрозу для новых операций
Последствия инцидента не ограничиваются уже опубликованными сведениями. Информация о сотрудниках силовых структур может использоваться для фишинга и социальной инженерии, а также для шантажа, вербовки или попыток проникновения в служебные системы. Сочетание личных и профессиональных данных позволяет готовить более убедительные атаки и обращаться к жертвам под видом знакомых, коллег или официальных учреждений.
Таким образом, похищенная информация способна стать основой для новых киберопераций и адресного воздействия на испанские правоохранительные и военные структуры. Угроза сохраняется в долгосрочной перспективе: даже если публикации будут удалены, данные могут копироваться, распространяться по закрытым каналам и использоваться в последующих информационных или разведывательных операциях.
Сеть уже подвергалась масштабному международному преследованию. 15 июля 2025 года правоохранительные органы 12 европейских стран провели операцию «Eastwood». За один день обыски прошли в семи государствах, были арестованы подозреваемые во Франции, Испании и Польше, выданы ордера на арест семи человек. Кроме того, правоохранители отключили более 100 серверов, на которых размещалась инфраструктура группировки, и временно ликвидировали использовавшийся ею ботнет.
Среди подозреваемых в связях с NoName057(16) оказался испанский ИТ-специалист Энрике Ариас Хиль, известный под псевдонимом «El Desinformador ruso». Его обвиняют в шпионаже в пользу России; в Российской Федерации он получил политическое убежище.
Инфраструктуру необходимо блокировать постоянно
Операция «Eastwood» показала, что международная координация способна существенно ослабить инфраструктуру российских хакерских сетей. Но временное отключение серверов и ботнета не устраняет угрозу полностью: группировки восстанавливают ресурсы и продолжают атаки, используя новые каналы и инструменты.
Европейскому союзу и НАТО необходима постоянная координация правоохранительных органов, спецслужб и киберструктур. Их задача — своевременно выявлять возобновление атак, блокировать инфраструктуру и не позволять России использовать киберпространство как инструмент безнаказанного давления на европейские государства. В случае Испании первоочередной практический вопрос связан с защитой сотрудников, чьи данные уже попали к злоумышленникам, и предотвращением новых угроз против них и их семей.
Как европейским странам следует усилить совместную защиту после утечки данных испанских силовиков и повторных атак NoName057(16)?