5 жовтня 2026 року сайт і застосунок мережі супермаркетів АТБ, яка налічує понад 1300 магазинів, тимчасово перестали нормально працювати. Замість головної сторінки відвідувачі бачили чорну заглушку з вимогою викупу. Угруповання DataSuckers стверджує, що викрало дані майже 8 млн клієнтів, а також співробітників і постачальників мережі. У компанії атаку підтвердили, але витік персональних даних заперечують. Незалежного підтвердження заяв жодної зі сторін наразі немає.
Що сталося 5 жовтня
За даними ZAXID.NET, угруповання повідомило про атаку у своєму Telegram-каналі о 14:45. Невдовзі на сайті АТБ зʼявилася сторінка російською мовою з таймером на дві години: зловмисники вимагали 400 тис. доларів у USDT або біткоїнах і погрожували в разі відмови виставити дані у відкритий доступ. За спостереженнями Mezha, ресурси працювали з перебоями й час від часу видавали цю заглушку, а таймер спершу показував помилковий відлік. Мобільний застосунок мережі також не працював.
Близько 15:30 мережа підтвердила атаку на свої ресурси. Згодом сайт перевели в режим технічних робіт: станом на 18:00 на ньому досі залишалося відповідне повідомлення.
Що стверджують зловмисники
За словами DataSuckers, у їхньому розпорядженні опинилися:
- дані 7,9 млн клієнтів — номери телефонів, адреси електронної пошти, імена, адреси та хеші паролів;
- паспортні дані 127 тис. співробітників;
- історія 11,48 млн замовлень;
- понад 50 тис. записів про постачальників — ІПН, коди ЄДРПОУ та контакти;
- 68 тис. облікових записів Active Directory і 524 репозиторії GitLab із вихідним кодом.
Перелік наводять «Телеграф» і «Бабель». Угруповання також заявило, що знищило всі резервні копії. Як «доказ» хакери опублікували скриншот переліку архівів. Після того як сайт відновили, а компанія заперечила витік, DataSuckers пообіцяли оприлюднити зразок отриманої інформації.
Важливо: скриншот назв файлів не доводить ані автентичності їхнього вмісту, ані заявленого масштабу. Як зазначає «Главком», незалежного підтвердження того, що зловмисники справді отримали доступ до всієї заявленої бази, немає.
Позиція АТБ
Прессекретар мережі Сергій Демченко в коментарі РБК-Україна підтвердив атаку, але заперечив загрозу для даних клієнтів:
Дійсно, відбувається хакерська атака на ресурси компанії. Жодних персональних даних не зачепили, тому що на ресурсах вони не зберігаються. Небезпеки немає
За його словами, сайт закрили, а фахівці зʼясовують, що саме сталося. На запит «Економічної правди» у пресслужбі сформулювали позицію обережніше: там «не кажуть про злам сайту», але підтверджують спробу хакерської атаки. Мережа також офіційно підтвердила атаку «Суспільному» й пообіцяла найближчим часом відновити роботу всіх серверів.
У дописі у Facebook компанія наголосила, що сайт повністю контролюється АТБ, а дані клієнтів захищені, і закликала стежити лише за офіційними повідомленнями мережі.
Хто такі DataSuckers
DataSuckers — кіберзлочинне угруповання, яке атакує компанії й вимагає викуп за викрадені дані. Свій Telegram-канал воно веде російською мовою; на момент атаки на АТБ у ньому було понад 3200 підписників. Telegram-акаунт для звʼязку показує геолокацію «Прага, Чехія», однак така мітка не є надійним свідченням реального місцезнаходження.
Раніше угруповання заявляло про атаки на туроператора Tez Tour і російську мережу «Додо Піца». В обох випадках воно так само оголошувало про викрадення мільйонів записів.
Чому жодну з версій поки не можна вважати остаточною
Підміна головної сторінки — так званий дефейс — сумнівів не викликає: її бачили тисячі відвідувачів, а ЗМІ зафіксували скриншоти. Проте дефейс свідчить лише про те, що зловмисники змогли змінити вміст сайту. Сам по собі він не доводить викрадення баз даних.
Водночас перелік, який наводять хакери, виходить далеко за межі публічного сайту: Active Directory і GitLab — це внутрішня корпоративна інфраструктура. Заяви АТБ різняться за формулюваннями: в одних ідеться про те, що персональні дані не зберігалися на атакованих ресурсах, в інших — що «жодних даних АТБ не було викрадено». Окремого коментаря щодо тверджень про внутрішні системи компанія публічно не надавала.
Вимагачі нерідко перебільшують масштаби атаки, щоб посилити тиск на жертву й привернути увагу. Але й перші заяви компаній про відсутність витоку не завжди бувають остаточними — повну картину зазвичай дає лише розслідування. Поки його результатів немає, обидві версії залишаються заявами сторін.
Окремий вимір інциденту — інформаційний. Як помітив «Бабель», одразу після атаки низка анонімних телеграм-каналів поширила заяви хакерів без перевірки й подала непідтверджені цифри як факт.
Що робити клієнтам АТБ
Незалежно від того, чи підтвердиться витік, гучні новини про атаки на великі компанії стають приводом для шахрайських розсилок. Тож варто дотримуватися кількох правил:
- Не переходити за посиланнями у повідомленнях про «компенсацію», «бонуси за незручності» чи «перевірку витоку» від імені АТБ. Інформацію про інцидент варто перевіряти лише на офіційному сайті й сторінках мережі.
- Змінити пароль в інших сервісах, якщо той самий пароль використовувався для облікового запису АТБ. Хешування захищає пароль лише частково: прості й поширені комбінації можна підібрати. Надалі для кожного сервісу варто мати окремий пароль — найзручніше зберігати їх у менеджері паролів.
- Увімкнути двоетапну перевірку для електронної пошти та месенджерів — саме ці облікові записи найчастіше намагаються захопити, маючи номер телефону й email жертви.
- Скептично ставитися до дзвінків від «служби безпеки АТБ» чи «банку». Справжні представники не просять продиктувати код із SMS, дані картки чи пароль.
- Не шукати й не завантажувати «злиті бази» у Telegram чи на форумах: під виглядом архівів із даними часто поширюють шкідливе ПЗ.
Співробітникам мережі, чиї паспортні дані згадують хакери, варто стежити за своєю кредитною історією, щоб вчасно помітити спроби оформити позику на їхнє імʼя. Постачальникам — уважно перевіряти листи про «зміну реквізитів»: дані про ІПН, ЄДРПОУ та контакти можуть стати основою для шахрайських рахунків. Будь-яку таку зміну варто підтверджувати телефонним дзвінком за відомим номером, а не за контактами з листа.
Ситуація розвивається. Матеріал оновлюватиметься в міру появи нових підтверджених даних.



