Trend Micro подсчитала сколько стоят услуги хакеров

Trend Micro подсчитала сколько стоят услуги хакеров

На российском рынке вредоносной компьютерной активности работает около 20 тыс. россиян и выходцев из бывшего СССР, оценили эксперты производителя антивирусного софта TrendMicro. Они зафиксировали более 51 тыс. предложений купли-продажи услуг DDoS-атак, спам-рассылок, взлома электронной почты и аккаунтов в социальных сетях.

Американо-японский производитель антивирусного софта Trend Micro опубликовал доклад "Russian Underground 101", в котором рассказывается об услугах российского рынка киберпреступности и расценок на них за последний год. Как рассказал "Ъ" старший вирус-аналитик Trend Micro Максим Гончаров, для создания отчета были проанализированы более 130 хакерских форумов с открытым доступом, в том числе Antichat.ru, Xeka.ru, Carding-cc.com, Exploit.IN. Самой популярной услугой, которую россияне и выходцы из бывшего СССР оказывали на нелегальном рынке компьютерной вредоносной активности, было заказное программирование. В частности, создавались блокираторы Windows, троянцы, спам-алгоритмы, боты DDoS. По словам господина Гончарова, представители российского киберподполья выполнили 989 таких заказов, более 4 тыс. программ выполнили программисты из бывшего СССР, пишет kommersant.ru.

Для рассылок вредоносного кода злоумышленнику требуются сайт и хостинг, говорит Максим Гончаров. До недавнего времени у хакеров были популярны сайты в доменной зоне .ru. Но около полутора лет назад для регистрации сайтов в этой зоне начали требовать копию паспорта, документы теперь нужны для регистрации хостинга. Поэтому количество зараженных сайтов в зоне .ru резко сократилось, но в продаже на форумах появились отсканированные документы — паспорта, водительские удостоверения, отметил собеседник "Ъ". Так, по его данным, скан паспорта гражданина РФ или страны СНГ стоит от $2 до $5, европейского паспорта — $5. Копии документов могут утекать, например, из московских вокзалов, где паспорта сканируют при сдаче багажа в камеру хранения, рассуждает господин Гончаров.

Популярной услугой у хакеров был взлом аккаунтов электронной почты Mail.ru, Yandex.ru и Rambler.ru, за что они просили от $16 до $150. За взлом зарубежных сервисов электронной почты хакеры просили премию. Цены за доступ к аккаунту в Gmail были на уровне $180, Hotmail — до $350. За взлом корпоративной почты злоумышленники просили $500. На форумах были также предложения о взломе аккаунтов в социальных сетях "В контакте", "Одноклассники", Facebook и Skype, но подобные услуги менее популярны, отмечается в докладе. Взлом аккаунта в сетях "В контакте" и "Одноклассники" стоит от $97 до $130, если хакеру будет известен адрес электронной почты владельца аккаунта, в противном случае цена за нелегальную услугу начинается от $325.

"Российский андеграунд — это порядка 135 форумов, где на десятках тысяч страниц предлагается купить или продать инструменты для киберпреступности. Это тысячи людей, которые разбиты на группировки по сфере деятельности и профессионализму. Но это только верх айсберга — также существуют закрытые форумы, IRC-каналы и VPN-сети, где индустриальные обороты и серьезные цены. Это позволяет утверждать о том, что нелегальный IT-рынок в России довольно широк",— говорит Максим Гончаров. Всего за прошлый год на форумах он насчитал более 51 тыс. предложений хакерских и других услуг от порядка 4 тыс. злоумышленников из России и 15 тыс. жителей СНГ. В среднем цена сделки равна $50, а значит, средний оборот за 12 месяцев — около $2,5 млн, подсчитал господин Гончаров.

Глава центра вирусных исследований ESET Александр Матросов говорит, что исследование Trend Micro не учитывает криминальный бизнес, связанный с банковскими вредоносными программами, а он самый прибыльный. "Заработок одной киберкриминальной группы среднего размера, работающей по российским банкам,— миллионы рублей в неделю",— утверждает господин Матросов. Русские хакеры в прошлом году заработали $4,5 млрд (данные Group IB), и это ближе к реальности, заключает он.

Взломав хостера, авторы атаки полгода заменяли апдейты Notepad++ зловредом

Разработчики Notepad++ опубликовали результаты расследования инцидента, в результате которого некоторые пользователи опенсорсного редактора кода для Windows стали получать вредоносные экзешники вместо обновлений.

Как оказалось, целевая атака на Notepad++ была проведена через взлом сервера, арендуемого участниками проекта для хостинга своего приложения (https://notepad-plus-plus[.]org/update/getDownloadUrl.php).

Доступ к серверу, полученный злоумышленниками в июне прошлого года, открыл возможность перехвата трафика, адресованного notepad-plus-plus.org, и перенаправления его на источники вредоносного кода. Примечательно, что редирект в ходе атаки осуществлялся выборочно, лишь для определенных пользователей продукта.

Засеву зловредов через подобную подмену способствовало наличие уязвимости в утилите WinGUp, отвечающей за доставку апдейтов для Notepad++, которая некорректно верифицировала загружаемые файлы. Данную проблему разработчики популярного редактора окончательно решили лишь к декабрю, с выпуском обновления 8.8.9.

Получив уведомление о взломе, хостинг-провайдер тоже стал принимать меры для купирования вредоносной активности: перенес скомпрометированное содержимое на другой сервер, залатал дыры, которыми воспользовались авторы атаки, а также заблокировал все учетные данные, которые могли попасть в их руки.

Спасательные работы хостера завершились ко 2 декабря. Последние попытки атакующих воспользоваться украденными учетками для перенаправления апдейт-трафика Notepad++ были зафиксированы 10 ноября.

Эксперты полагают, что авторы данной атаки работают на правительство Китая — в пользу этой гипотезы говорит избирательная раздача вредоносного кода .Сайт Notepad++ был для верности перенесен к другому хостинг-провайдеру; с той же целью в ближайшем релизе продукта (8.9.2) будет реализована еще одна мера безопасности: XML-файлы, возвращаемые сервером обновлений, будут проверяться на наличие подписи XMLDSig.

RSS: Новости на портале Anti-Malware.ru