Голландская полиция хочет взламывать компьютеры за границей

Власти Нидерландов намерены дать силовым структурам право взламывать компьютеры — не только в своей стране, но и за границей — для сбора улик в процессе расследования киберпреступлений. План по созданию соответствующего законопроекта представил в письме парламенту министр безопасности и юстиции Иво Опстелтен (Ivo Opstelten). Он считает, что черновая версия документа будет готова в течение нескольких месяцев.

В соответствии с письмом министра, новый закон даст право следователям устанавливать шпионское программное обеспечение на компьютеры подозреваемых, а также осуществлять «обыск» этих компьютеров в дистанционном режиме. Следователи получат право на уничтожение вредоносного контента, такого как детская порнография, если найдут его во время «обыска».

Самое интересное, что министр планирует предоставить следователям полномочия осуществлять вышеуказанные действия на компьютерах не только внутри страны, но и за границей — при условии, что местоположение компьютера невозможно установить. Это интересная формулировка, ведь через интернет местоположение никакого компьютера невозможно установить со стопроцентной точностью. Так что какой-нибудь простой Вася из Урюпинска внезапно может обнаружить, что к нему на компьютер лезет голландская полиция, пишет xakep.ru.

Если же полиция точно может установить, в какой конкретно стране находится компьютер подозреваемого, то она не будет осуществлять установку трояна самостоятельно, а обратится за помощью к местным правоохранительным органам, сказано в предложении голландского министра.

В качестве примера «компьютера, местоположение которого невозможно установить», Иво Опстелтен привёл случай в августе 2011 года, когда следователи национальной полиции Нидерландов обнаружили «скрытый» веб-сайт в сети Tor, на котором размещалась детская порнография.

Голландские правозащитники не поддерживают инициативу министра безопасности и юстиции. По их мнению, если Нидерланды создадут прецедент, то другие страны могут принять аналогичное законодательство, и тогда в интернете начнётся настоящий беспредел: «Это может привести нас к цифровой гонке вооружений», — говоритОт ван Дален (Ot van Daalen), директор правозащитной организации «Биты свободы» (Bits of Freedom). Кроме того, по словам Ота, подобные законы могут стимулировать правоохранительные органы держать в секрете уязвимости, обнаруженные в операционных системах и другом программном обеспечении. В результате, чёрный рынок эксплойтов станет ещё больше, а правоохранительные органы будут подкармливать криминальный андеграунд. В перспективе правоохранительные органы могут даже надавить на производителей ПО, чтобы те оставляли скрытые бэкдоры в программах или не закрывали уязвимости прежде времени. Всё это исключительно негативно отразится на общем состоянии рынка ИТ и ИБ.

Другие эксперты говорят, что настоящий прецедент уже создали США, которые первыми разработали кибероружие и применили его за границей. Де-факто, гонка вооружений уже началась, подтверждением чему —планы российского Минобороны по созданию наступательного кибероружия.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Новый вариант шифровальщика Darkside нацелен на разделы диска

Исследователи из Fortinet выявили неизвестный ранее вариант вымогательской программы Darkside, способный отыскивать информацию о разбиении дисков и действовать в системных средах с многозагрузочной конфигурацией. Такое поведение эксперты никогда не встречали у шифровальщиков.

Windows-зловред Darkside, ориентированный на корпоративные сети, появился на интернет-арене в августе 2020 года. Из громких атак с его использованием наибольшее внимание привлек недавний инцидент в крупной американской компании Colonial Pipeline, после которого операторы RaaS-сервиса Darkside свернули свои операции.

Проведенный в Fortinet анализ показал, что новый вариант Darkside создан той же криминальной группировкой, но отличен от версии, засветившейся в атаке на Colonial Pipeline. Он пока применяется точечно против небольшого числа организаций.

Обнаружив у вредоноса функцию поиска разделов диска, эксперты вначале подумали, что с ее помощью тот отыскивает и шифрует файлы резервных копий, спрятанные админом. Однако тестирование показало, что обновленный Darkside сканирует диски с иной целью.

Он определяет, является ли целевая система многозагрузочной, и при положительном результате ищет дополнительные тома и разделы с файлами, пригодными для шифрования. Таким образом, новоявленный вариант зловреда способен причинить больший ущерб в случае заражения.

Новобранец также умеет отыскивать в сети контроллеры домена Active Directory и подключаться к ним, используя для аутентификации протокол LDAP. На таких серверах обычно хранится уйма информации, полезной для авторов атаки.

Командный сервер нового Darkside находится в США и размещен у хорошо известного владельца bulletproof-хостинга, базирующегося в Нидерландах. Этот IP-адрес, по свидетельству Fortinet, и ранее неоднократно использовался в различных атаках. Управление резидентными зловредами осуществляется на порту 443 (RDP) с маршрутизацией трафика через сеть Tor.

Собранные за месяц данные телеметрии показали большое количество подключений к C2-серверу с территории США (60%).

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru