Azazel работал партнёром группировки The Gentlemen, но решил не отдавать даже условленную долю. Он брал инструменты банды для взлома, а затем отправлял жертв на собственный сайт утечек и забирал все деньги себе.
Схему раскрыли исследователи CloudSEK. Неправильная настройка сервера Azazel открыла доступ к его инфраструктуре объёмом свыше 50 ТБ. Они нашли данные более 20 организаций из шести стран и примерно 6 ТБ похищенных файлов.
The Gentlemen работала по модели ransomware-as-a-service: давала партнёрам шифровальщик и инфраструктуру, партнёры могли оставлять себе около 90% выкупа. Azazel хотел остальные 10% тоже.
Он создал сайт утечек LEAKNED, вёл переговоры с жертвами напрямую и собирал выкупы на счёт. Руководство The Gentlemen об этом не знало.
Во многих атаках Azazel использовал украденные секреты из GitLab: переменные CI/CD, старые данные из истории репозиториев. Такой доступ давал путь к исходному коду, облачным сервисам, внутренним системам.
Одна из атак затронула компанию в сфере искусственного интеллекта. Azazel получил учётные данные, JWT-токены, SSH-ключи и продолжал выгружать несколько терабайт информации даже во время расследования.
CloudSEK обнаружила необычное применение MCP. Azazel встроил ИИ-помощника как интерфейс для отправки команд на взломанные системы. Это был не баг в самом MCP, а его встраивание в процесс реальной кибератаки.
Специалисты назвали это одним из первых публично описанных примеров такого применения MCP.
