В публичный доступ попала вторая утечка BreachForums - SQL-дамп на 323 988 записей (Bleeping Computer оценивает общее число затронутых аккаунтов в ~339 800). Первый дамп - 212 156 записей из бэкапа ноября 2022-го - попал в HIBP ещё в июле 2023-го. Два инцидента, два набора данных, и большинство SOC-команд прочитали новость и закрыли вкладку. Зря.
Для SOC оба дампа - рабочий инструмент: email-адреса для корреляции с корпоративным каталогом, публичные IP для обогащения алертов в SIEM и - в конкретных случаях - прямое подтверждение, что кто-то из сотрудников зарегистрировался на криминальной площадке. По данным IBM X-Force Threat Intelligence Index 2025, в dark web ежедневно появляется более 6 000 свежих учётных записей, а по Verizon DBIR 2025 - 38% утечек данных связаны с кражей учётных данных. Утечки самих хакерских форумов дают threat intelligence команде редкую возможность посмотреть на зоопарк с обратной стороны.
Хронология взлома хакерского форума: от RaidForums до пятой версии
BreachForums возник как преемник RaidForums - англоязычной площадки для торговли украденными данными. Владелец RaidForums Диого Сантуш Коэльо (Omnipotent) был арестован в Великобритании в конце января 2022 года, а в апреле 2022-го DOJ объявил об изъятии инфраструктуры форума в рамках Operation TOURNIQUET (US DOJ, Europol, UK NCA и др.). Подробнее - в нашем подробном разборе threat intelligence платформы.
Нишу занял BreachForums v1, созданный 19-летним Конором Брайаном Фитцпатриком в марте 2022 года. Через форум прошли утечки D.C. Health Link, Robinhood и Twitter (данные Foresiet). Фитцпатрик был арестован 15 марта 2023 года по обвинению в сговоре с целью совершения мошенничества, затем повторно задержан в январе 2024-го за нарушение условий досудебного освобождения. После первого ареста администрирование перешло к пользователю Baphomet, который закрыл площадку 21 марта 2023 года - подозревал, что инфраструктура уже под контролем правоохранителей.
После закрытия v1 форум пережил несколько перезапусков. Пятая версия работала на домене breachforums.hn до августа 2025 года, когда предполагаемые операторы были задержаны. В октябре 2025-го ФБР конфисковало домен .hn - его использовали для вымогательства, связанного с кампаниями группировки ShinyHunters против SaaS-платформ. ShinyHunters отслеживает Microsoft Threat Intelligence, в том числе в контексте OAuth-атак на SaaS (см. MSRC advisory "Defending SaaS-based applications against ShinyHunters OAuth abuse").
ShinyHunters заявили, что все текущие реинкарнации BreachForums на различных доменах не имеют отношения к "настоящей" площадке, а неизвестные под псевдонимами "N/A" и "Indra" выдают свои клоны за оригинал. Отдельно группа сообщила о наличии уязвимостей во всех версиях движка MyBB, использовавшегося форумом, - без технических подробностей, но с угрозой опубликовать резервные копии, включая личные сообщения и IP-адреса участников.
Зачем атаковать криминальный форум? Мотивов хватает: конкурирующие группировки получают данные для деанонимизации противников, правоохранители - материал для расследований, threat intelligence команды - IOC для корреляции с корпоративными базами. Утечка BreachForums database leak - не аномалия, а предсказуемый результат слабой OPSEC площадки, где инфраструктура передаётся между администраторами без полноценного аудита. Кузнец без подков - классика.
Утечка пользователей dark web: два дампа BreachForums
В открытых источниках фигурируют цифры от 200 до 340 тысяч - и они относятся к разным инцидентам. Смешение двух дампов в одну "утечку" - распространённая ошибка, в том числе в русскоязычных публикациях. Разберём каждый.
Дамп v1: 212 156 записей (ноябрь 2022)
По верифицированным данным Have I Been Pwned, бэкап датирован ноябрём 2022 года и содержит 212 156 уникальных аккаунтов (HIBP округляет до 212,2 тыс.). HIBP зафиксировал breach date 29 ноября 2022 года и добавил базу в каталог в июле 2023-го на основе ранее циркулировавшей копии. Содержимое: имена пользователей, email-адреса, IP-адреса, личные сообщения между участниками и хеши паролей (Argon2).Источник - бэкап из MEGA-аккаунта Фитцпатрика. В мае 2024-го хакер под псевдонимом Emo опубликовал эти данные. По утверждению Emo, Фитцпатрик пытался продать дамп за $4 000, находясь на условном освобождении (ирония уровня "продавец украденных данных не может продать свои собственные"). Ранее, в июле 2023 года, ту же базу предлагали на площадках за $100 000-$150 000. Формат данных - значения, разделённые табуляцией, - указывает на ручной экспорт из MyBB, а не стандартный SQL-дамп.
Дамп v5: 323 988 записей (2025)
Вторая утечка данных BreachForums - дамп пятой версии форума. Файл databoose.sql содержит таблицу пользователей MyBB с 323 988 записями. По сообщениям Bleeping Computer, общее число затронутых аккаунтов оценивается в ~339 800 - разница с SQL-дампом объясняется подсчётом уникальных email-адресов из дополнительных таблиц базы помимо основной таблицы пользователей.Архив включал три файла: SQL-дамп базы, PGP-ключ администрации (созданный 25 июля 2023 года) и текстовый файл с кодовой фразой к нему. Компрометация PGP-ключа означает одну вещь: любые "официальные" сообщения от имени администрации BreachForums после утечки - мусор. Верифицировать нечем.
По данным анализа Bleeping Computer, большинство IP-адресов в дампе v5 замаскированы значением
127.0.0.9 - вероятно, результат privacy-механизма форума, обнулявшего реальные IP. Для идентификации бесполезны. Но более 70 000 адресов - публичные, и вот это уже операционно ценный датасет для SIEM-корреляции и threat intelligence.Последняя дата регистрации в дампе - 11 августа 2025 года - совпадает с днём закрытия breachforums.hn. Администратор N/A признал факт утечки: при восстановлении данных с домена .hn базы были временно размещены в незащищённом каталоге, откуда их утянула третья сторона. Бэкап в открытом каталоге - уровень OPSEC, от которого хочется плакать.
Компрометация даркнет форума: Argon2, структура данных и TTP по MITRE ATT&CK
Password hash Argon2: почему массовый взлом хешей маловероятен
В обоих дампах пароли хранились в виде Argon2-хешей. Для MyBB это нестандартно: движок по умолчанию использует salted MD5 (MyBB 1.8), а bcrypt и Argon2 доступны как опциональные плагины. Использование Argon2 на BreachForums - осознанный выбор администрации, и тут надо отдать должное: хотя бы пароли защитили нормально.Argon2 - memory-hard алгоритм, спроектированный для противодействия GPU-bruteforce и ASIC-атакам. Каждая попытка подбора требует фиксированного объёма оперативной памяти, что делает параллельный перебор на порядки дороже, чем для bcrypt или md5.
На практике: массовый password hash cracking Argon2 из этого дампа маловероятен. Целевой подбор отдельных аккаунтов возможен, но ресурсоёмок. Для SOC это снижает приоритет сценария credential stuffing с раскрытыми паролями из этого конкретного дампа. А вот риски корреляции email-адресов и IP остаются в полной мере - и именно они интересны.
Маппинг TTP на MITRE ATT&CK
Компрометацию форума и дальнейшее использование утёкших данных можно разложить по тактикам MITRE ATT&CK:| Тактика | Техника | ID | Контекст BreachForums |
|---|---|---|---|
| Initial Access | Exploit Public-Facing Application | T1190 | Предполагаемая эксплуатация уязвимостей MyBB - ShinyHunters заявляли о багах, но технические детали не раскрыты |
| Collection | Data from Cloud Storage | T1530 | Базы v5 были размещены в незащищённом каталоге при восстановлении, откуда скачаны третьей стороной |
| Persistence | Web Shell | T1505.003 | Возможный способ закрепления после первичной компрометации |
| Collection | Data from Information Repositories | T1213 | Извлечение таблиц MyBB (файл databoose.sql в дампе v5) |
| Collection | Data from Local System | T1005 | Извлечение бэкапа из MEGA-аккаунта Фитцпатрика (дамп v1) |
| Reconnaissance | Credentials | T1589.001 | Сбор утёкших учётных данных участников форума для подготовки последующих атак |
| Reconnaissance | Email Addresses | T1589.002 | Сбор email-адресов для фишинга и корреляции с корпоративными каталогами |
| Initial Access | Valid Accounts | T1078 | Применение собранных учётных данных для доступа к другим сервисам (credential stuffing, password reuse) |
| Impact | External Defacement | T1491.002 | Публичные заявления ShinyHunters, подмена контента форума |
Для SOC ключевые тактики - Reconnaissance (T1589.001, T1589.002) и Valid Accounts (T1078): утёкшие email и учётные данные участников BreachForums уже могут использоваться как входные данные для новых кампаний. Если участник форума применял тот же пароль на корпоративных ресурсах - это прямой вектор начального доступа. Без вариантов.
Мониторинг даркнета и threat intelligence: detection-чеклист для SOC
📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме
Шаг 4. Алерт на credential stuffing
Argon2 затрудняет массовый подбор, но не исключает целевой. Настройте в SIEM алерт на аномальное число неудачных аутентификаций с IP-адресов из watchlist или с нетипичных geo-локаций для учётных записей, чей email совпал с дампом BreachForums. Корреляция "email в дампе + аномальная аутентификация" - это алерт высокого приоритета. Если такое прилетит в 3 ночи - будить дежурного.Шаг 5. Автоматический breach notification
Подключите корпоративный домен к HIBP Domain Search для автоматических уведомлений о появлении email сотрудников в новых утечках. Это работает не только для BreachForums - при потоке в 6 000+ свежих учётных записей в dark web ежесуточно (оценка IBM X-Force) ручной мониторинг просто не масштабируется.Утечки криминальных форумов ставят SOC-команды в непривычную позицию: данные, которые обычно приходят от threat intelligence провайдеров за деньги, оказываются в открытом доступе. Типичная реакция - прочитать новость и закрыть вкладку. Между тем 70 000 публичных IP и сотни тысяч email-адресов - набор IOC, который интегрируется в detection pipeline за час. Час работы, а не бюджет на TI-подписку.
Проблема не в данных, а в процессе. У большинства SOC-команд нет playbook'а для кейса "email сотрудника найден в базе криминального форума". Нет шаблона тикета, нет эскалационной процедуры, нет юридической оценки - что делать с человеком, который может оказаться и threat researcher'ом, и инсайдером. Пока этот процесс не формализован, данные из дампов остаются мёртвым грузом.
И ещё один момент, который редко проговаривают: утечки хакерских форумов - зеркало того, насколько плохо обстоят дела с OPSEC у самих threat actor'ов. Регистрация с реальным IP, основной email, хранение бэкапов в облаке без шифрования - всё это встречается в дампах значительно чаще, чем принято думать. Для threat intelligence это окно в реальную атрибуцию, которая раньше была доступна только государственным структурам. Тематический тред с playbook'ом по этой группе TTP - на codeby.net.
Последнее редактирование модератором: