На Ближнем Востоке разгорается кибервойна

На Ближнем Востоке разгорается кибервойна

Последние несколько недель в арабо-израильском сегменте Сети возобновились крупномасштабные боевые действия. В ночь с воскресенья на понедельник хакер 0xOmar, атаковал сайт фондовой биржи в Тель-Авиве. В результате DDoS-атаки сайт биржи оказался недоступен и лежит до сих пор. Сама биржа вроде бы продолжает работу.



Атака на фондовую биржу ознаменовала собой очередной виток кибервойны, которая разразилась в арабо-израильском сегменте интернета с началом 2012 года. Напомним, события развивались так: в начале января 0xOmar в несколько заходов опубликовал данные примерно 25 тысяч кредитных карт, полученных после взлома израильского спортивного сайта one.co.il.

9 января был взломан личный сайт заместителя министра иностранных дел Израиля Даниэля Аялона — dannyayalon.com, а 10 января стало известно о мести со стороны израильского хакера, назвавшего себя по аналогии с «саудовским» 0xOmer. Израильтянин обнародовал персональные данные двух сотен клиентов интернет-магазинов из Саудовской Аравии, заявив, что таким образом хочет удержать «арабских» хакеров от атак на израильские сайты, сообщает xakep.ru.

В пятницу, 13 января был осуществлен дефейс сайта пожарной службы Израиля –www.102.co.il. Нападавшие поместили на первой странице ресурса перечеркнутое фото Аялона с отпечатками пальцев на его лице.

Наконец, 15 и 16 января атакам подверглись сайты фондовой биржи и авиакомпании El-Al. Представители биржи заявили, что хакер не смог парализовать торги, поскольку не добрался до ключевых серверов. Впрочем, когда писался этот текст, сайт биржи все еще не работал. Представители авиаперевозчика тоже подчеркнули, что от потери от действий киберпреступника исключительно имиджевые: часть пассажиров не смогла вовремя заказать билет. Работа сайта elal.co.il была восстановлена через несколько часов после начала атаки.

Официально о личности и местоположении 0xOmar ничего не известно. Сам хакер утверждает, что находится в Саудовской Аравии. Однако, израильский блоггер Амир Фадида считает, что на самом деле преступник — Омар Хабиб, проживающий в Мексике и имеющий учёную степень в области IT уроженец Арабских Эмиратов. В своём блоге Фадида подробно описывает, как ему удалось выйти на след злоумышленника.

Заявление блоггера прокомментировали, как официальные лица, так и сам хакер. В частности помощник Даниэля Аялона заявил, что израильские власти знают о мексиканской версии, но официальный запрос пока не направили. Что касается 0xOmar'а, то по его версии он отлично замаскирован, а опубликованная в блоге информация относится к его жертвам.

Свою долю кибервоенного пиара поспешили получить и палестинские политики. Как только информация о DDoS-атаке на сайт фондовой биржи появилась в строчках мировых информационных агентств, движение ХАМАС разослало работающим в секторе Газа журналистам письмо за подписью своего пресс-секретаря Сами Абу Зухри в котором содержатся призывы к хакерам продолжать атаки. «Проникновение в израильские сайты означает открытие новой области сопротивления и начала электронной войны против израильской оккупации», — говорится в заявлении.

Активизация хакеров вызывает серьёзную обеспокоенность у правительства Израиля. После того, как в ноябре минувшего года атакам подверглись сайты Общей службы безопасности Израиля ШАБАК — shabak.gov.il, Ведомства разведки и специальных задач МОССАД — mossad.gov.il и Армии обороны Израиля ЦАХАЛ — http://dover.idf.il, было принято решение о создании специального агентства по киберпреступности. По информации газеты Jerusalem Рost, новобранцы будут служить в подразделении военной разведки 8200, а также в Управлении командования, контроля, связи, компьютеров и разведки C4I. Эти два подразделения будут отвечать за будущие кибервойны Армии обороны Израиля. Ранее эта служба занималось защитой военных сетей, а также сетей стратегических государственных концернов от кибератак. Армейские источники рассказали журналистам, что при отборе кандидатов акцент делается исключительно на практические навыки специалистов. В результате многие из трёхсот набранных антихакеров, еще не имеют высшего, а в некоторых случаях, даже среднего образования.

Новое подразделение возглавит полковник армии, ранее командовавший Центром шифрования и защиты информации МАЦОВ – главным разработчиком алгоритмов кодирования, которые используются для шифрования данных в сетях ЦАХАЛа, МОССАД, Службы внутренней безопасности, а также в мейнфреймах национальных корпораций.

Amazon вычислила северокорейского засланца по задержке клавиатуры

Amazon рассказала о необычном случае: корпорации удалось выявить северокорейского «лжесотрудника», который работал в компании под видом удалённого системного администратора из США. Подозрения у службы безопасности вызвала задержка нажатий клавиш. Как выяснили специалисты Amazon, обычный удалённый сотрудник из США передаёт данные о нажатиях клавиш с задержкой в десятки миллисекунд.

В этом же случае лаг превышал 110 миллисекунд — слишком много для локальной работы. Проверка показала, что ноутбук, выданный «сотруднику», фактически управлялся удалённо, а доступ к нему имели операторы из КНДР.

Об этом рассказал Bloomberg со ссылкой на директора по безопасности Amazon Стивена Шмидта. По его словам, компания активно отслеживает попытки проникновения северокорейских ИТ-специалистов в американские корпорации — и именно благодаря такому проактивному подходу инцидент удалось быстро выявить.

«Если бы мы не искали таких работников целенаправленно, мы бы их не нашли», — отметил Шмидт.

По данным Amazon, с апреля 2024 года компания предотвратила более 1 800 попыток трудоустройства выходцев из КНДР под чужими личностями. Более того, число таких попыток продолжает расти — примерно на 27% квартал к кварталу. Цель подобных схем — зарабатывать валюту для Северной Кореи, а иногда и заниматься шпионажем или саботажем.

В этом конкретном случае выяснилось, что ноутбук физически находился в Аризоне, а помогала схеме гражданка США. Ранее в этом году она была приговорена к нескольким годам тюрьмы за содействие северокорейским «лжесотрудникам».

Помимо технических аномалий, злоумышленников часто выдают и мелочи в общении — неестественное использование американских идиом, ошибки с артиклями и странные формулировки на английском.

В Amazon подчёркивают, что подобные случаи — лишь верхушка айсберга. Помимо КНДР, попытки скрытого проникновения в западные компании приписывают и другим государствам. И если организации не ищут такие угрозы сознательно, есть риск, что они просто останутся незамеченными.

RSS: Новости на портале Anti-Malware.ru