Как год «спящей» утечки погубил Аргентинскую футбольную ассоциацию

Взлом AFA через инфостилер стал наглядным уроком гигиены учётных данных для любой организации. Аргентинскую футбольную ассоциацию (AFA) взломали через вредоносную программу, которая заразила ноутбук её разработчика ещё 8 сентября 2025 года, почти за год до самой атаки. Об этом 13 июля 2026 года сообщил The Register со ссылкой на исследователей Hudson Rock. На следующий день после заражения скомпрометированная машина уже попала в базу жертв инфостилеров, а украденные с неё учётные данные тихо пролежали месяцы, пока с легитимных доменов AFA не пошла массовая рассылка о том, что Аргентина «украла» победу.
История выглядит как акт мести. Сборная Аргентины выбила Египет в 1/8 финала чемпионата мира, тренер и федерация Египта жаловались на судейские решения и работу системы видеоповторов (VAR). Ответственность за взлом взяла группа «All Egyptian Cyber Warriors». А техническая суть скандала не про футбол: один непролеченный компьютер стал миной замедленного действия для всей организации.
Как один ноутбук открыл двери ко всей инфраструктуре
Заражённая машина принадлежала разработчику ПО, который проработал в ассоциации почти десять лет, то есть человеку с широким и давно накопленным доступом. Когда злоумышленники аутентифицировались под его учётными данными, они, по оценке Hudson Rock, получили глубокий административный контроль.
Что оказалось в руках атакующих:
- прямой доступ к панелям управления базами данных phpMyAdmin;
- root-доступ к части баз данных AFA;
- портал управления тренировочной базой;
- медиапортал ассоциации;
- система управления соревнованиями.
Ситуацию усугубили слабые пароли, которые повторно использовались в нескольких внутренних системах. Одного набора украденных логинов хватило, чтобы пройти сразу по нескольким дверям. Рассылка велась с домена административного портала, afasistemas.com.ar, а тексты писем обвиняли Аргентину в «ограблении», которое «не останется незамеченным».
Спящие учётки: почему украденный пароль опасен даже спустя год
Между заражением и активной атакой прошло почти двенадцать месяцев. Злоумышленники либо держали доступ под сукном, либо докупили эти данные на теневом рынке уже после спорного вылета Египта. Для жертвы разницы нет: украденные учётные данные не протухают сами по себе.
Логи инфостилеров годами продаются и перепродаются на киберпреступных форумах. Если пароль не менялся, а сессия не инвалидировалась, запись из базы девятимесячной давности остаётся рабочим ключом. Так «убаюканная ложным чувством безопасности» организация, формулировка исследователей, обнаружила проблему только по факту публичной рассылки от собственного имени.
После взлома на форумах появились объявления о продаже данных AFA: отдельно по сотрудникам, профессиональным клубам и внешним медиапартнёрам. В образцах нашлись внутренние email-адреса, номера телефонов, роли пользователей, метки времени регистрации и лоты с доступом к поддоменам. Большая часть паролей была надёжно хеширована, но небольшая доля лежала в открытом виде, и это Hudson Rock прямо назвал упущением в безопасности.
Что такое инфостилер и как он ворует доступ
Инфостилер, это тип вредоносного ПО, которое разово выкачивает с заражённой машины всё ценное и отправляет злоумышленнику. Семейства вроде Redline, Raccoon, Lumma и Rhadamanthys собирают сохранённые в браузере пароли, файлы cookie, токены сессий, данные автозаполнения и криптокошельки, а затем формируют «лог», досье на конкретную машину, которое уходит в продажу.
Почему сессионные cookie опаснее пароля
Самое неприятное здесь, сессионные cookie. Украв активную сессию, злоумышленник входит в аккаунт, минуя ввод пароля. Поэтому смена пароля после компрометации нужна, но её мало: пока старые сессии и токены не отозваны, дверь остаётся открытой.
Как происходит заражение
Заражаются чаще всего через понятные каналы: пиратский софт, вредоносную рекламу, фишинг и модную в 2025-2026 годах схему с фейковыми подсказками «пройдите капчу» на взломанных сайтах, где жертву убеждают вручную выполнить вредоносную команду.
Чек-лист гигиены учётных данных
Кейс AFA почти учебный пример того, что нужно было сделать заранее. Вот меры гигиены учётных данных, которые снимают большую часть риска и для организаций, и для обычных пользователей.
| Мера | Что она даёт |
|---|---|
| Уникальные длинные пароли + менеджер паролей | Одна утечка не открывает соседние системы |
| Многофакторная аутентификация (MFA) | Украденная пара «логин-пароль» резко теряет ценность |
| Принцип наименьших привилегий | У разработчика не должно быть «root ко всему» |
| Инвалидизация сессий и токенов | Закрывает доступ даже при краже cookie |
| Мониторинг утечек и баз инфостилеров | Позволяет узнать о заражении раньше атакующих |
| EDR/антивирус и отказ от пиратского ПО | Перекрывает основной канал заражения |
| Контроль исходящей почты с ваших доменов | Защита от рассылок от вашего имени |
Отдельно про MFA. The Register в смежном материале описывал, как один злоумышленник добрался до 50 организаций именно из-за отсутствия многофакторной аутентификации. В истории с AFA базовая MFA на phpMyAdmin, админ-портале и почте, скорее всего, обесценила бы годовалый лог полностью.
Обычному пользователю стоит держать те же принципы: уникальные пароли, менеджер, MFA на почте и банке, осторожность с «капчами» и пиратскими сборками. А контроль трафика и приватность в сети помогают уменьшить поверхность атаки; если вам важен безопасный доступ и защита данных, посмотрите Sigma.
Реакция AFA
В пятницу ассоциация официально признала «возможность несанкционированного доступа к аккаунту» и сообщила, что расследует инцидент силами собственной ИТ-команды и работает над мерами безопасности. Реагировать пришлось уже после публичной рассылки, когда данные месяцами циркулировали в теневом обороте.
Часто задаваемые вопросы
Почему смены пароля недостаточно?
Инфостилер крадёт ещё и сессионные cookie с токенами. Пока старые сессии не отозваны, злоумышленник входит в аккаунт без пароля.
Как узнать, попал ли мой компьютер в базу жертв инфостилеров?
Существуют сервисы мониторинга утечек и баз логов инфостилеров, где можно проверить свою почту или домен. Организациям стоит настроить такой мониторинг на постоянной основе.
Что самое опасное в этой истории?
Разрыв во времени. Между заражением и атакой прошёл почти год, и всё это время украденные учётные данные оставались рабочими. Утечка не истекает сама, её нужно активно закрывать.
Источники
The Register, о взломе AFA через годовалое заражение инфостилером




Пока нет комментариев. Будьте первым!