За атакой на «Лукойл», вероятнее всего, стоят операторы программ-вымогателей, которые шифруют данные в корпоративной инфраструктуре. Для проникновения внутрь периметра могли быть использованы фишинг, уязвимости, а также инфраструктура партнеров или подрядчиков.
По данным источников «Коммерсанта» в сфере информационной безопасности, атака могла быть частью целенаправленной кампании против топливно-энергетического сектора России.
Кроме того, не исключено, что за инцидентом стоит финансово мотивированная группировка, такая как BlackCat или LockBit, специализирующаяся на вымогательстве у корпоративных структур.
Руководитель компании «Интернет-розыск» Игорь Бедеров отметил, что одним из признаков атаки шифровальщика является длительный процесс восстановления ИТ-инфраструктуры. По его оценке, в 2024 году количество атак программ-вымогателей в России превысило 500 тыс. При этом, по данным компании «Интернет-розыск», ключи для расшифровки после уплаты выкупа получают не более 15% пострадавших.
«Деньги идут на развитие новых атак, а компании, которые платят, нередко становятся мишенями повторно», — предупреждает владелец продукта AxelNAC Николай Санагурский.
Атака на «Лукойл» началась рано утром 26 марта. Информация о ней появилась в 7:00 по московскому времени на официальном сайте подведомственного Роскомнадзору Центра мониторинга и управления сетями связи общего пользования. Согласно сообщению, атака затронула сеть автозаправочных станций и центральные офисы компании в Москве. Работа трех московских офисов была фактически парализована.