Хакеры украли идентификационные данные для проведения кибератак

Хакеры украли идентификационные данные для проведения кибератак

Во время прошлогодней войны между Россией и Грузией русские хакеры занимались кражей идентификационных данных американцев и программных средств США, используя их в кибератаках на грузинские правительственные вебсайты. Эта информация содержится в материалах исследования американской некоммерческой организации, которые будут опубликованы в понедельник.

Хакеры превратили обычные программы компании Microsoft в кибернетическое оружие, а также наладили взаимодействие на популярных сайтах базирующихся в США социальных сетей, таких как Twitter и Facebook, чтобы координировать атаки на грузинские сайты. Эти обстоятельства выяснила организация под названием U.S. Cyber Consequences Unit, которая занимается анализом последствий кибернападений.

Данные исследования показывают, насколько кибернетическая война опережает в своем развитии все международные и военные соглашения, поскольку в них не учитывается возможность превращения американских ресурсов и гражданских технологий в средства ведения войны.

Кража идентификационных данных, работа в социальных сетях и модификация коммерческого программного обеспечения это обычные средства для проведения кибернетических атак, но в своем сочетании они переводят такие атаки на новый уровень, о чем говорит бывший руководитель подразделения по кибернетической безопасности из министерства внутренней безопасности США Амит Йоран (Amit Yoran). "Каждый из этих методов сам по себе не нов, но здесь они сочетаются такими способами, каких мы ранее не наблюдали", - заявляет Йоран, руководящий в настоящее время компанией по компьютерной безопасности NetWitness Corp.

В результате пятидневного российско-грузинского конфликта в августе 2008 года сотни людей погибли, грузинская армия потерпела сокрушительное поражение, а две части грузинской территории на границе с Россией - Абхазия и Южная Осетия - подверглись российской оккупации.

Проведенные в августе 2008 года кибератаки существенно подорвали систему связи и коммуникационные возможности Грузии. 20 ее вебсайтов на целую неделю были выведены из строя. Среди этих парализованных сайтов были сайты грузинского президента и министра обороны, а также Национального банка Грузии и основных средств массовой информации.

Вывод из строя систем коммуникации в начале наступления - это стандартная военная практика, говорит главный технический руководитель U.S. Cyber Consequences Unit и бывший кибердетектив Агентства национальной безопасности и Центрального разведывательного управления Джон Бумгарнер (John Bumgarner).

Организация U.S. Cyber Consequences Unit проводит оценку последствий угроз кибернетического нападения в сфере экономики и национальной безопасности, информируя об этом американское правительство, руководителей ключевых отраслей и международных институтов.

"Американские корпорации и граждане США должны понимать, что они могут стать пешками в глобальной кибервойне", - говорит проводивший вышеупомянутое исследование Бумгарнер.

Белый Дом провел в апреле анализ политики в области кибернетической безопасности. Среди вопросов, которые в настоящее время изучают представители администрации Обамы, переработка законов ведения войны и международных обязательств с целью приведения их в соответствие с новыми реалиями кибернападений.

Представительница министерства внутренней безопасности Эйми Кудва (Amy Kudwa) сказала, что не может комментировать результаты исследования, которые она не видела и которые еще не опубликованы.

В прошлом году такие кибернетические атаки впервые совпали по времени с военной кампанией.

Согласно результатам исследования, атаки на Грузию проводили криминальные российские группировки, не имеющие четко выраженных связей с правительством России. Однако выбор времени для кибернападения, которое было осуществлено спустя несколько часов после начала российского военного вторжения, говорит о том, что власти России могли хотя бы опосредованно координировать такие атаки, говорится в отчете Бумгарнера.

"Российские власти и российские военные не имели никакого отношения к прошлогодним кибератакам на грузинские вебсайты", - заявил пресс-секретарь посольства России в США Евгений Хоришко.

U.S. Cyber Consequences Unit планирует опубликовать девятистраничный отчет о кибератаках в понедельник.

Бумгарнер проследил источники кибернападения и пришел к выводу, что это были 10 вебсайтов, зарегистрированных в России и Турции. Девять из них были зарегистрированы с использованием идентификационных данных и информации с кредитных карт, украденных у американцев. Один сайт был зарегистрирован с использованием данных человека из Франции.

При помощи этих 10 сайтов координировались атаки "ботнетов", в которых использовались ресурсы тысяч компьютеров по всему миру для вывода из строя грузинских правительственных вебсайтов, а также сайтов крупных грузинских банков и средств массовой информации. Во время таких ботнет-атак тысячи посторонних компьютеров одновременно получали команду зайти на указанные сайты, что приводило к их выводу из строя.

По данным отчета, применявшиеся в ходе этих атак российские и турецкие компьютерные серверы ранее использовались организациями, занимающимися кибернетическими преступлениями.

В прошлом году появились первые сообщения о том, что нападения проводит кибернетическая структура России, известная как "российская бизнес-сеть" и являющаяся киберэквивалентом русской мафии. Бумгарнер заявил, что напрямую связать атаки с этой структурой невозможно. Эксперты в области безопасности расходятся во мнениях о том, существует ли вообще такая группировка.

Часть программ, применявшихся для проведения атак, является видоизмененной версией кода Microsoft, который обычно используют сетевые администраторы для тестирования своих компьютерных систем. Как выяснил Бумгарнер, код находится в свободном доступе на вебсайте компании Microsoft. Назвать его он отказался.

Представитель Microsoft не стал комментировать результаты исследования, поскольку не видел сам отчет.

По словам Бумгарнера, когда начинаются ботнет-атаки, остальные киберзлоумышленники замечают их и начинают взаимодействие на различных веб-форумах, включая Twitter и Facebook.

Бумгарнер при помощи инструментов анализа данных просматривал страницы Facebook (а некоторые люди держат их в открытом доступе) и Twitter в поиске определенных русских слов, указывающих на причастность к кибератаке. Он увидел, что пользователи на этих и других сайтах обменивались кодами для нападения и списками атакуемых, а также призывали других присоединиться к атакам.

"С этой проблемой очень трудно справиться", - говорит представитель Facebook Барри Шнитт (Barry Schnitt), потому что факт сговора невозможно установить без отслеживания бесед. У Facebook есть механизмы для проверки и подтверждения подлинности пользователей, а пользователи имеют возможность сообщать о неуместных действиях на сайте, добавляет он, но компания не следит за общением и перепиской своих пользователей.

Источник

Фейковое обновление банка с GitHub оказалось Android-трояном NFCShare

Киберпреступники нашли новый способ воровать данные банковских карт владельцев Android-смартфонов, и для этого им даже не нужно устанавливать вредонос из сомнительного магазина приложений. Новые версии трояна NFCShare распространяются под видом обновлений банковских приложений на GitHub.

О вредоносной кампании сообщили исследователи компании D3Lab. По их данным, злоумышленники создают фишинговые сайты, маскирующиеся под страницы банков.

После ввода логина и пароля жертве предлагают обновить банковское приложение, скачав APK-файл из репозитория на GitHub. После установки троян показывает пользователю фальшивую страницу проверки безопасности и просит приложить банковскую карту к смартфону.

 

Используя NFC-модуль устройства, NFCShare считывает данные карты: номер, тип, срок действия и даже ПИН-код, который жертва вводит якобы для подтверждения операции.

Полученная информация отправляется на сервер злоумышленников через WebSocket-соединение. В дальнейшем её можно использовать в схемах, когда преступники проводят платежи удалённо, фактически используя чужую карту на расстоянии.

По данным исследователей, нынешняя кампания стартовала в середине мая. Среди подделываемых приложений фигурируют CaixaBank, Nexi, Banca Sella, Fideuram и другие финансовые организации. Ранее вредонос атаковал только клиентов Deutsche Bank в Германии, однако теперь география заметно расширилась.

Разработчики трояна продолжают совершенствовать свои инструменты. В новых версиях NFCShare появилась дополнительная защита от анализа. APK-файлы специально упаковываются с повреждённой структурой каталогов, что может вызывать ошибки у некоторых автоматических средств исследования зловредов.

Впрочем, исследователи отмечают, что такая уловка не делает вредонос неуязвимым для анализа, а лишь усложняет работу отдельных инструментов.

Эксперты рекомендуют устанавливать банковские приложения только из официального магазина Google Play, не скачивать APK-файлы по ссылкам из СМС и писем, а также крайне осторожно относиться к любым просьбам приложить банковскую карту к смартфону для проверки или подтверждения безопасности.

RSS: Новости на портале Anti-Malware.ru