Бывший топ-менеджер IBM утверждает, что компания скрывала три крупных взлома иностранными хакерами за последние десять лет
По словам истца, китайская группа APT10 могла проникать в сеть IBM более 56 000 раз с 2013 по 2016 год, но компания не вела журналы доступа
IBM является крупным поставщиком кибербезопасности для правительства США, что делает сокрытие взломов особенно значимым
Иск был подан еще в 2020 году, Минюст США отказался от вмешательства, а IBM настаивает, что действовала в рамках закона
Бывший руководитель отдела кибербезопасности IBM обвинил компанию в том, что она трижды за предыдущее десятилетие подвергалась взлому со стороны иностранных государств, а затем скрывала эти инциденты — как от собственных заказчиков, так и от регуляторов.
Источник изображения — techcrunch.com
Кто подал иск и в чём суть обвинений
В иске, рассекреченном в начале июня, но поданном ещё в 2020 году, Уильям Барлоу, занимавший пост вице-президента IBM по разведке угроз до августа 2019 года, заявил, что IBM пришла к выводу о взломе её основной сети китайскими хакерами в период с 2013 по 2016 год. Однако компания, по его словам, скрыла эти утечки и никогда их не раскрывала. Барлоу также утверждает, что были взломаны как минимум две дочерние компании IBM, и эти инциденты тоже замяли.
Барлоу проработал в IBM в общей сложности два периода начиная с 2002 года, а должность вице-президента по разведке угроз занимал с 2017 года до своего ухода в 2019-м. В жалобе он утверждает, что лично наблюдал многочисленные взломы основной сети и что руководство давило на него, требуя смягчать формулировки внутренних отчётов и убирать из них детали.
В своей жалобе Барлоу заявил, что основная сеть IBM «регулярно взламывалась иностранными государственными субъектами и другими лицами», добавив, что данные часто похищались, а государственные органы «никогда не уведомлялись».
Иск подан по американскому Закону о ложных заявлениях (False Claims Act) — он позволяет частному лицу судиться от имени государства, если оно считает, что подрядчик обманул казну. Дело до сих пор рассматривается федеральным судом Нью-Йорка.
Как всё вскрылось: предупреждение Five Eyes
В частности, Барлоу заявил, что IBM была среди нескольких жертв хакерской кампании, проведённой APT10 — группой, связанной с правительством Китая. В сообществе специалистов по безопасности она известна также под названиями Stone Panda и MenuPass и традиционно ассоциируется с Министерством госбезопасности КНР. Тогдашний директор ФБР Кристофер Рэй назвал её нацеленной на «Who's Who» мировой экономики, когда её участников привлекли к ответственности в 2018 году. Хакеры проникли как в сеть компании, так и в данные, которые она хранила там в партнёрстве с AT&T.
Речь идёт об облачной среде под названием Core Network: по версии иска, её обслуживает AT&T по заказу IBM, а пользуются ею американские военные и другие государственные структуры. Именно через эту инфраструктуру, как утверждает истец, была проведена и многолетняя операция APT10 по хищению данных военнослужащих ВМС США, которую Минюст США описывал ещё в 2018 году.
Барлоу утверждает, что в марте 2017 года сотрудники разведки Австралии, Канады, Новой Зеландии, США и Великобритании — так называемого альянса Five Eyes — предупредили IBM об утечке, что и побудило компанию начать внутреннее расследование.
Что показало внутреннее расследование
Согласно жалобе, расследование показало, что APT10 потенциально могла взломать сеть IBM более 56 000 раз в период с 2013 по 2016 год. Ключевой момент: компания заявила, что не может провести дальнейшее расследование, поскольку не вела журналы того, кто и когда получал доступ к её сети — а это базовая практика безопасности.
Основные цифры, которые приводит истец:
- более 56 000 потенциальных срабатываний, связанных с инфраструктурой APT10, за 2013–2016 годы;
- четыре сервера признаны скомпрометированными по итогам первой внутренней проверки;
- около 400 скомпрометированных учётных записей;
- почти 200 затронутых систем и серверов;
- охват — 18 стран и все бизнес-подразделения компании.
«Поскольку инфраструктура основных сетей IBM и AT&T является устаревшей, хакеры получали доступ к системе многочисленное количество раз и могли перемещаться почти по любой её части незамеченными», — говорится в жалобе.
Отдельно в документе отмечается, что масштаб утечек и качество проектирования сетей были таковы, что ни IBM, ни AT&T не знают точно, какие именно данные были затронуты, кем и были ли они вообще выгружены или изменены.
Затем IBM якобы не уведомила ни надзорные органы, ни правительство США — одного из своих основных заказчиков.
Дочерние компании: Trusteer и Truven
По словам Барлоу, другие утечки, о которых ему было известно, затронули Trusteer — стартап в области кибербезопасности, приобретённый IBM в 2013 году, который, по его словам, был взломан в 2018 году; и Truven — стартап по обработке медицинских данных, приобретённый IBM в 2016 году, который, по его словам, взламывали несколько раз после приобретения.
В обоих случаях Барлоу обвинил IBM в том, что она не смогла должным образом расследовать и раскрыть эти утечки.
Позиция IBM и что дальше
В компании отказались отвечать на конкретные вопросы об иске и лежащих в его основе обвинениях. Официальный ответ звучал так: жалоба была подана шесть лет назад, Министерство юстиции США отказалось вступать в дело, а сама IBM уверена, что её действия соответствовали букве закона.
Важная деталь: отказ Минюста присоединиться к разбирательству по Закону о ложных заявлениях не означает, что обвинения признаны несостоятельными. Чаще всего это говорит лишь о нежелании государства тратить собственные ресурсы на процесс — истец при этом вправе вести дело самостоятельно, что Барлоу и делает.
Адвокат, представляющий интересы истца, заявил, что его фирма «с нетерпением ожидает агрессивного рассмотрения этого дела в суде». «Нельзя продавать кибербезопасность федеральному правительству, одновременно якобы имея эти проблемы безопасности внутри собственной компании», — отметил он.
Почему это важно за пределами США
Хотя предполагаемые взломы произошли более десяти лет назад, история показывает, что кибератаки, даже затрагивающие крупные публичные технологические компании вроде IBM, иногда никогда не раскрываются — ни общественности, ни соответствующим госорганам. IBM является крупным поставщиком кибербезопасности для федерального правительства США, что делает предполагаемое сокрытие особенно значимым.
Это далеко не первая подобная история: в 2018 году Uber выплатил 148 млн долларов по итогам разбирательства о сокрытии утечки 2016 года, затронувшей 57 млн пользователей. Именно из-за таких эпизодов за последние годы в разных странах приняли законы об обязательном уведомлении об утечках данных — в России эту роль выполняют требования об уведомлении регулятора об инцидентах с персональными данными.
Для корпоративных заказчиков вывод простой и неприятный: наличие у подрядчика собственного подразделения по кибербезопасности само по себе ничего не гарантирует. Отсутствие журналов доступа, устаревшая архитектура сети и внутреннее давление на аналитиков — сочетание, при котором о реальном масштабе проникновения не знает даже сама пострадавшая компания.
Первым об иске сообщило агентство Bloomberg.














