Известната ransomware група Cl0p обяви поредната си предполагаема „жертва“ – този път това е Hilton, една от най-големите хотелски вериги в света. Твърдението се появи на сайта на групата в тъмната мрежа на 25 януари, където домейнът hilton.com беше добавен към списъка с компрометирани организации.
Към момента обаче Cl0p не е предоставила никакви доказателства, като извадки от откраднати данни, нито е разкрила какъв тип информация твърди, че е изнесла от системите на Hilton.
Класическа тактика за натиск
В публикацията си групата използва добре познат реторичен подход:
„Компанията не се интересува от клиентите си и игнорира сигурността им!!!“
Подобни послания са стандартен елемент от психологическия натиск, който ransomware групите упражняват върху жертвите си. Публичното оповестяване на предполагаема атака повишава репутационния риск и цели да ускори плащането на откуп.
Обичайно, ако жертвата не реагира, следващата стъпка е публикуване на примерни данни, а при провал на преговорите – пълно изтичане или продажба на информация в подземни форуми.
Какъв е реалният риск за Hilton
Hilton управлява над 600 обекта в 94 държави, обединени в 26 хотелски бранда. Само програмата за лоялни клиенти на компанията включва около 195 милиона членове – мащабна база данни, потенциално съдържаща лична и финансова информация.
Към този момент пробивът остава непотвърден. Hilton не е направила публичен коментар по твърденията на Cl0p, а без публикувани извадки от данни няма независим начин да се провери дали действително е извършено изтичане.
Защо хотелиерството е предпочитана цел
През миналата година Hilton отчете приходи от 11.7 млрд. долара – мащаб, който прави подобни компании особено привлекателни за ransomware операторите.
Според изследване на Palo Alto Networks, първоначалното искане за откуп обикновено варира между 0.05% и 5% от годишните приходи на жертвата. При глобални корпорации това означава потенциално многомилионни суми.
Hilton не е изолиран случай
Hilton далеч не е единственият хотелски гигант, замесен в подобен инцидент. Само преди дни Hyatt също беше посочена като жертва – този път от ransomware групата NightSpire.
Атакуващите твърдят, че са изнесли 48.5 GB документи от хотел Hyatt Place Chelsea New York и са заявили, че данните са свободно достъпни за изтегляне – сериозна ескалация на натиска.
Историята на Cl0p: масови пробиви и глобални последици
Cl0p, група с връзки с Русия, е известна с някои от най-мащабните ransomware кампании в последните години. Сред най-опустошителните ѝ атаки са тези срещу платформи за файлов трансфер като:
-
MOVEit
-
Fortra GoAnywhere
-
Cleo
Тези инциденти засегнаха хиляди организации по целия свят.
В края на 2025 г. Barts Health NHS Trust потвърди, че Cl0p е откраднала файлове от база данни с фактури, засягащи пациенти, персонал и доставчици. През ноември същата година групата твърдеше, че притежава данни на Mazda, Mazda USA и Canon.
Необичаен модел на комуникация
За разлика от повечето ransomware групи, Cl0p рядко осъществява директен контакт с жертвите си. Вместо това публикува съобщения в блога си в тъмната мрежа и очаква компаниите сами да се свържат с нея.
Една от причините за този подход вероятно е огромният брой жертви, които групата твърди, че е компрометирала.
Cl0p оперира по модела ransomware-as-a-service (RaaS) – софтуерът се отдава под наем на партньори срещу дял от откупите. Групата прилага и двойно изнудване, комбинирайки криптиране на данни с кражба и заплаха за публичното им разкриване.









