Questel подтвердил взлом Microsoft 365 через вишинг: ShinyHunters опубликовали похищенные данные

Коротко о главном
13 августа 2026 года французская компания Questel SAS — один из крупнейших провайдеров услуг в сфере интеллектуальной собственности — подтвердила несанкционированный доступ к части своей среды Microsoft 365. Злоумышленники проникли в систему через голосовую фишинг-атаку (вишинг), получив доступ к сайту SharePoint корпоративного отдела продаж. Группировка ShinyHunters, взявшая на себя ответственность за атаку, опубликовала часть похищенных данных после того, как переговоры с компанией не состоялись.
Как произошёл взлом: вишинг как точка входа
Атака началась с телефонного звонка. Злоумышленники из группировки ShinyHunters позвонили сотруднику Questel, представившись коллегами или сотрудниками техподдержки, и убедили его раскрыть учётные данные либо выполнить действия, открывшие доступ к корпоративной среде Microsoft 365. Именно так работает вишинг (voice phishing): в отличие от фишинговых писем, человеческий голос создаёт более сильное социальное давление и снижает бдительность.
Получив доступ к среде M365, атакующие сосредоточились на SharePoint — в частности, на сайте отдела продаж, где хранились коммерческие документы и, предположительно, данные клиентов. Questel подтвердила именно этот вектор проникновения и именно этот сегмент как зону компрометации. Для команд, которые разрабатывают корпоративные продукты или ведут аутстаффинг, этот случай — наглядное подтверждение того, что аудит безопасности приложений должен охватывать не только код, но и конфигурацию облачных рабочих пространств и права доступа.
Что утверждает ShinyHunters и что подтвердила Questel
2 августа 2026 года ShinyHunters разместили объявление на своём leak-сайте, заявив о похищении более 21 миллиона записей Salesforce, содержащих персональные данные (PII), а также около 147 ГБ внутренних корпоративных данных. Дедлайн для начала переговоров был установлен на 4 августа.
Questel отреагировала иначе. В официальном подтверждении от 13 августа компания признала доступ к среде Microsoft 365 через SharePoint, однако прямо не подтвердила фигурирующий в заявлении ShinyHunters объём в 21 миллион Salesforce-записей. Компания заявила о проведении детального форензик-расследования опубликованных материалов и отказалась от комментариев по конкретным цифрам до его завершения. Это расхождение — между тем, что заявляет группировка вымогателей, и тем, что официально признаёт жертва, — типично для подобных инцидентов: атакующие склонны преувеличивать масштаб, чтобы усилить давление.
Важная деталь: ShinyHunters описывают добычу как Salesforce-записи, тогда как Questel подтвердила взлом только в части SharePoint. Расхождение может объясняться несколькими причинами: данные могут дублироваться между системами, часть записей могла быть получена из другого источника, либо атакующие намеренно завышают значимость трофея. Форензик-расследование должно дать ответ, но его результаты в открытый доступ не поступали.
Кто такие ShinyHunters и почему они опасны
ShinyHunters — англоязычная группировка, специализирующаяся на взломе корпоративных сред и двойном вымогательстве: сначала требуют выкуп за неразглашение, затем публикуют данные, если переговоры не состоялись. В 2026 году группа заявила об атаках сразу на несколько организаций — помимо Questel, жертвами стали компании Alcon и Lumenis. Излюбленный инструмент — вишинг и социальная инженерия, направленная против сотрудников с доступом к облачным корпоративным системам. Аналогичная схема (вишинг плюс взлом корпоративной коммуникационной платформы) была применена ранее при атаке на RingCentral.
Для разработческих команд это означает конкретный риск: скомпрометированная среда Microsoft 365 открывает не только доступ к корпоративной переписке и документам, но и нередко к токенам CI/CD, секретам разработки и репозиториям, подключённым через OAuth. Если тестирование безопасности вашей инфраструктуры не охватывает сценарии компрометации облачного аккаунта, этот случай — повод пересмотреть охват.
Почему утечка данных IP-провайдера особенно чувствительна
Questel работает в сфере интеллектуальной собственности: патентный поиск, управление IP-портфелями, аналитика для юридических и фармацевтических компаний. Корпоративные документы такой компании с высокой вероятностью содержат сведения о готовящихся патентных заявках, стратегиях защиты IP клиентов, конфиденциальные переговорные позиции. Попадание подобной информации в открытый доступ или к конкурентам — это удар не только по самой Questel, но и по её клиентам.
Этот аспект важен в контексте шире: инциденты с корпоративными SaaS-средами (Microsoft 365, Google Workspace, Salesforce) представляют особую угрозу для компаний, чей ключевой актив — информация, а не физические продукты. Для IT-команд, которые создают подобные B2B-продукты или обслуживают клиентов с чувствительными данными, архитектурное разделение прав доступа и минимизация привилегий — не опциональные практики, а обязательный элемент дизайна системы.
Что делать командам: защита от вишинга в корпоративной среде
Вишинг сложнее фишинговых писем тем, что обходит технические фильтры и бьёт в человеческое звено. Несколько мер, которые снижают риск:
Верификация по внутреннему каналу. Любой запрос на раскрытие учётных данных или предоставление доступа, поступивший по голосовому каналу, должен подтверждаться через отдельный, заранее согласованный канал — например, в корпоративном мессенджере. Это разрывает цепочку вишинг-атаки.
Conditional Access и MFA с защитой от prompt bombing. Microsoft 365 поддерживает политики условного доступа, которые ограничивают вход по геолокации, устройству и методу аутентификации. MFA на основе приложения-аутентификатора (с подтверждением номера, а не простым «Да/Нет») существенно затрудняет атаку даже при компрометации пароля.
Минимальные привилегии для SharePoint и сервисных аккаунтов. Сайт отдела продаж, ставший точкой утечки у Questel, скорее всего, был доступен шире, чем требовалось бизнес-процессу. Регулярный аудит прав доступа к SharePoint-сайтам и командам в Microsoft Teams — это дешевле, чем ликвидация последствий взлома.
Логирование и алерты на аномальный доступ. Среда Microsoft 365 предоставляет богатые возможности через Microsoft Sentinel и Defender for Cloud Apps. Алерты на массовое скачивание файлов SharePoint или вход с нового устройства/IP за пределами бизнес-часов способны остановить атаку до публикации данных.
Обучение, ориентированное на сценарии. Классические тренинги по фишингу плохо переносятся на вишинг. Ролевые отработки телефонного мошенничества — отдельный формат, который стоит включить в программу повышения осведомлённости о безопасности.
Часто задаваемые вопросы
Questel подтвердила утечку 21 миллиона Salesforce-записей? Нет. Компания подтвердила несанкционированный доступ к среде Microsoft 365 через SharePoint. Цифра в 21 миллион Salesforce-записей — заявление самой группировки ShinyHunters, которое Questel прямо не подтвердила. Форензик-расследование продолжается.
Что такое вишинг? Вишинг (voice phishing) — атака социальной инженерии, при которой злоумышленник связывается с жертвой по телефону, представляясь доверенным лицом (коллегой, сотрудником ИТ-поддержки, регулятором), и убеждает её раскрыть учётные данные или выполнить действия, открывающие доступ к системам.
ShinyHunters — это программа-вымогатель? ShinyHunters — группировка двойного вымогательства: они сначала угрожают опубликовать данные, если выкуп не будет уплачен, затем публикуют их. Технически они не всегда используют программу-шифровальщик — в данном случае речь идёт об эксфильтрации данных, а не их шифровании.
Затронут ли российский бизнес? Questel работает глобально, в том числе обслуживает российских клиентов по вопросам международного патентного права. Если ваша компания пользовалась услугами Questel и передавала им конфиденциальные IP-данные, стоит запросить у провайдера информацию о затронутых данных и провести собственную оценку рисков.
Источники
CyberInsider — Questel confirms Microsoft 365 breach after ShinyHunters leaks data, 13 августа 2026 года.
BreachNews — ShinyHunters Lists Questel, Alcon, and Lumenis on Leak Site With New Extortion Claims, 2 августа 2026 года.
Push Security — How three techniques are behind ShinyHunters' 2026 campaigns.
Ваша корпоративная среда M365 под защитой?
Вишинг-атака на Questel взяла точкой входа SharePoint с избыточными правами доступа. YuSMP проводит аудит безопасности корпоративных приложений и облачных рабочих пространств — выявляем уязвимые конфигурации и зоны повышенного риска до инцидента.