ФБР вышло на след российских хакеров, которые похитили 1,2 млрд аккаунтов

ФБР вышло на след российских хакеров, которые похитили 1,2 млрд аккаунтов

В августе 2014 года компания Hold Security опубликовала данные о предположительно российской хакерской группе CyberVor. Расследование Hold Security проливало свет на «крупнейший случай хищения данных в истории»: по данными компании, хакеры похитили более 1,2 миллиардов различных аккаунтов и без малого 500 000 email-адресов.

За расследование этой истории тут же взялось ФБР. Теперь Reuters сообщает, что правоохранительные органы сумели выйти на след хакеров и даже идентифицировали конкретных участников «кражи века».

На основании данных, обнародованных компанией Hold Security, Федеральное бюро расследований сумело установить личность одного из хакеров, который известен в сети под псевдонимом mr.grey. Официальные документы были опубликованы 25 ноября 2015 года федеральным судом Милуоки, штата Массачусетс. Ранее эти бумаги были поданы в суд вместе с запросом на получение ордера на обыск в декабре 2014 года, пишет xakep.ru.

Сообщается, что в ходе расследования, ФБР сумело обнаружить список доменных имен и утилит, при помощи которых хакеры рассылали спам. Затем, среди спам-утилит, правоохранители нашли и некий email, зарегистрированный в 2010 году на имя mistergrey. Так как дело имело очевидный русский след, специалисты ФБР взялись за изучение российский хакерских форумов. В итоге им удалось обнаружить пользователя с никнеймом mr.grey. В ноябре 2011 года он рекламировал свои услуги, заверяя, что может достать информацию о любых аккаунтах Facebook, Twitter или «ВКонтакте».

Директор по защите информации Hold Security Алекс Холден (Alex Holden) дал комментарий Reuters. Холден сообщил, что данное сообщение на форуме, скорее всего, свидетельствует о том, что mr.grey имел доступ к той самой базе украденных аккаунтов. Возможно, mr.grey являлся оператором данной базы.

Ранее, в 2014 году, когда информация о группе CyberVor и их огромной БД была предана огласке, высказывались предположения, что хакеры собирали эти данные много месяцев. 1,2 миллиарда аккаунтов, оказавшихся в распоряжении злоумышленников, скорее всего, являются результатом агрегации сотен различных брешей и утечек. Предполагается, что хакеры скупали информацию у «коллег по цеху». Сами члены CyberVor данными не торгуют и не используют свою гигантскую базу для похищения денег. Вместо этого база в основном использовалась для рассылки спама.

Новая атака в Telegram использует официальную аутентификацию мессенджера

Эксперты зафиксировали новую и довольно изощрённую фишинговую кампанию в Telegram, которая уже активно используется против пользователей по всему миру. Главная особенность атаки в том, что злоумышленники не взламывают мессенджер и не подделывают его интерфейс, а аккуратно используют официальные механизмы аутентификации Telegram.

Как выяснили аналитики компании CYFIRMA, атакующие регистрируют собственные API-ключи Telegram (api_id и api_hash) и с их помощью инициируют реальные попытки входа через инфраструктуру самого мессенджера. Дальше всё зависит от того, как именно жертву заманят на фишинговую страницу.

Всего специалисты наткнулись на два подобных сценария. В первом случае пользователю показывают QR-код в стиле Telegram, якобы для входа в аккаунт. После сканирования кода в мобильном приложении запускается легитимная сессия, но уже на стороне злоумышленника.

Во втором варианте жертву просят вручную ввести номер телефона, одноразовый код или пароль двухфакторной защиты. Все эти данные тут же передаются в официальные API Telegram.

 

Ключевой момент атаки наступает позже. Telegram, как и положено, отправляет пользователю системное уведомление в приложении с просьбой подтвердить вход с нового устройства. И вот тут в дело вступает социальная инженерия. Фишинговый сайт заранее подсказывает, что это якобы «проверка безопасности» или «обязательная верификация», и убеждает нажать кнопку подтверждения.

В итоге пользователь сам нажимает «Это я» и официально разрешает доступ к своему аккаунту. Никакого взлома, обхода шифрования или эксплуатации уязвимостей не требуется: сессия выглядит полностью легитимной, потому что её одобрил владелец аккаунта.

По данным CYFIRMA, кампания хорошо организована и построена по модульному принципу. Бэкенд централизованный, а домены можно быстро менять, не затрагивая логику атаки. Такой подход усложняет обнаружение и блокировку инфраструктуры.

После захвата аккаунта злоумышленники, как правило, используют его для рассылки фишинговых ссылок контактам жертвы, что позволяет атаке быстро распространяться дальше — уже от лица доверенного пользователя.

RSS: Новости на портале Anti-Malware.ru