Ad
Инциденты

Хакеры заявили о взломе инфраструктуры ЦИК

Маша Даровская
By Маша Даровская , IT-редактор и автор
Хакеры заявили о взломе инфраструктуры ЦИК
Обложка © Anonhaven

Анонимная группа CikLeak заявила, что получила доступ к инфраструктуре Центральной избирательной комиссии России и ее подрядчиков, участвующих в разработке ГАС «Выборы» 2.0. В распоряжении атакующих оказались внутренние документы «Цифротеха», исходный код, записи рабочих созвонов и переписка сотрудников. Архив передали журналистам «Важных историй» — редакция сообщила, что проверила его подлинность. При этом заявления хакеров о получении конфигураций серверов и паролей пока независимо не подтверждены.

CikLeak опубликовала сообщение о предполагаемом взломе 16 сентября. Группа называет среди затронутых организаций ЦИК, «Ростелеком», его дочернюю компанию «Цифротех» и других участников разработки ГАС «Выборы» 2.0. Атакующие утверждают, что скачали внутренние документы, чаты разработчиков, конфигурации серверов и учетные данные. На своем сайте они также разместили интерактивную демонстрацию интерфейса, который связывают с обработкой результатов дистанционного электронного голосования.

Открытых доказательств того, что CikLeak контролировала рабочую инфраструктуру ЦИК, могла изменять сведения в ГАС «Выборы» или получила доступ непосредственно к системе дистанционного электронного голосования, пока нет.

«Важные истории» сообщили о доступе хакеров к внутренним документам «Цифротеха», исходному коду, записям созвонов и перепискам сотрудников. Директор компании Алексей Гусев на запрос редакции ответил, что впервые слышит об инциденте.

«Цифротех» — дочерняя компания «Ростелекома», участвующая в создании цифровой инфраструктуры для избирательных комиссий. Компания публично называлась разработчиком новой платформы ГАС «Выборы» 2.0. В марте 2025 года избирательная комиссия Татарстана сообщала, что специалисты «Цифротеха» обучали системных администраторов работе с новой системой перед ее внедрением.

Доступ к исходному коду и рабочим материалам сам по себе не означает компрометацию рабочей системы. Такие данные, однако, позволяют изучить архитектуру продукта, используемые компоненты, внутренние интерфейсы и принятые разработчиками технические решения. Реальные последствия зависят от того, попали ли к атакующим действующие учетные данные, ключи или доступ к производственной инфраструктуре.

Новую версию ГАС «Выборы» перевели в постоянную эксплуатацию 6 февраля 2026 года. До этого она около года работала в опытном режиме. ЦИК сообщал, что за этот период через систему обеспечили проведение 5235 избирательных кампаний и обучили более трех тысяч системных администраторов.

Версия 2.0 заметно отличается от предыдущей архитектуры. ЦИК описывает ее как централизованную систему на отечественном оборудовании и программном обеспечении. В ней используются 12 функциональных и семь обеспечивающих подсистем, а данные хранятся в централизованной базе.

Выборы депутатов Государственной думы девятого созыва станут первой федеральной кампанией, которая пройдет после перевода ГАС «Выборы» 2.0 в постоянную эксплуатацию. Голосование запланировано на 18–20 сентября 2026 года.

Федеральное дистанционное электронное голосование проводится с использованием отдельного программно-технического комплекса ДЭГ. ГАС «Выборы» при этом участвует в обмене данными с ним.

Официальный порядок ЦИК предусматривает, что 16 сентября в ГАС «Выборы» формируются исходные данные для электронных бюллетеней и списков участников. Затем они передаются в территориальную избирательную комиссию ДЭГ и загружаются в программно-технический комплекс дистанционного голосования. После окончания голосования итоговые данные также передаются для учета в ГАС «Выборы».

Иными словами, системы связаны технологическим процессом, но компрометация инфраструктуры разработчика ГАС «Выборы» не доказывает автоматический доступ к компонентам, в которых непосредственно проходит дистанционное голосование.

На сайте CikLeak опубликована интерактивная страница, которую авторы называют симуляцией с реальными интерфейсами ГАС «Выборы».

В ней пользователь сначала входит в систему, затем работает с файлом Result_ITOGI_DEG.xml: его можно открыть в текстовом редакторе, изменить значения и после этого загрузить обратно. Группа использует демонстрацию как иллюстрацию возможного процесса работы с данными ДЭГ.

Сам факт существования такой веб-демонстрации не подтверждает, что атакующие меняли реальные результаты или способны сделать это в работающей системе.

CikLeak утверждает, что получила конфигурации серверов и пароли. В публикации «Важных историй» подтверждены документы, код, рабочие созвоны и переписки, но отдельных выводов о действующих паролях или доступе к рабочим серверам редакция пока не приводит.

Конфигурационные файлы могут содержать адреса внутренних сервисов, имена баз данных, параметры подключения и сведения о структуре сети. Учетные данные могут представлять гораздо большую угрозу, если они остаются действующими и открывают доступ к производственным системам.

Сейчас неизвестно, относятся ли заявленные пароли к рабочей среде, тестовым площадкам, средствам разработки или уже неиспользуемым учетным записям. Нет и подтвержденных данных о том, сохраняют ли атакующие доступ.

Есть новость? Станьте автором.

Мы сотрудничаем с независимыми исследователями и специалистами по кибербезопасности. Отправьте нам новость или предложите статью на рассмотрение редакции.