Хакеры украли идентификационные данные для проведения кибератак

Хакеры украли идентификационные данные для проведения кибератак

Во время прошлогодней войны между Россией и Грузией русские хакеры занимались кражей идентификационных данных американцев и программных средств США, используя их в кибератаках на грузинские правительственные вебсайты. Эта информация содержится в материалах исследования американской некоммерческой организации, которые будут опубликованы в понедельник.

Хакеры превратили обычные программы компании Microsoft в кибернетическое оружие, а также наладили взаимодействие на популярных сайтах базирующихся в США социальных сетей, таких как Twitter и Facebook, чтобы координировать атаки на грузинские сайты. Эти обстоятельства выяснила организация под названием U.S. Cyber Consequences Unit, которая занимается анализом последствий кибернападений.

Данные исследования показывают, насколько кибернетическая война опережает в своем развитии все международные и военные соглашения, поскольку в них не учитывается возможность превращения американских ресурсов и гражданских технологий в средства ведения войны.

Кража идентификационных данных, работа в социальных сетях и модификация коммерческого программного обеспечения это обычные средства для проведения кибернетических атак, но в своем сочетании они переводят такие атаки на новый уровень, о чем говорит бывший руководитель подразделения по кибернетической безопасности из министерства внутренней безопасности США Амит Йоран (Amit Yoran). "Каждый из этих методов сам по себе не нов, но здесь они сочетаются такими способами, каких мы ранее не наблюдали", - заявляет Йоран, руководящий в настоящее время компанией по компьютерной безопасности NetWitness Corp.

В результате пятидневного российско-грузинского конфликта в августе 2008 года сотни людей погибли, грузинская армия потерпела сокрушительное поражение, а две части грузинской территории на границе с Россией - Абхазия и Южная Осетия - подверглись российской оккупации.

Проведенные в августе 2008 года кибератаки существенно подорвали систему связи и коммуникационные возможности Грузии. 20 ее вебсайтов на целую неделю были выведены из строя. Среди этих парализованных сайтов были сайты грузинского президента и министра обороны, а также Национального банка Грузии и основных средств массовой информации.

Вывод из строя систем коммуникации в начале наступления - это стандартная военная практика, говорит главный технический руководитель U.S. Cyber Consequences Unit и бывший кибердетектив Агентства национальной безопасности и Центрального разведывательного управления Джон Бумгарнер (John Bumgarner).

Организация U.S. Cyber Consequences Unit проводит оценку последствий угроз кибернетического нападения в сфере экономики и национальной безопасности, информируя об этом американское правительство, руководителей ключевых отраслей и международных институтов.

"Американские корпорации и граждане США должны понимать, что они могут стать пешками в глобальной кибервойне", - говорит проводивший вышеупомянутое исследование Бумгарнер.

Белый Дом провел в апреле анализ политики в области кибернетической безопасности. Среди вопросов, которые в настоящее время изучают представители администрации Обамы, переработка законов ведения войны и международных обязательств с целью приведения их в соответствие с новыми реалиями кибернападений.

Представительница министерства внутренней безопасности Эйми Кудва (Amy Kudwa) сказала, что не может комментировать результаты исследования, которые она не видела и которые еще не опубликованы.

В прошлом году такие кибернетические атаки впервые совпали по времени с военной кампанией.

Согласно результатам исследования, атаки на Грузию проводили криминальные российские группировки, не имеющие четко выраженных связей с правительством России. Однако выбор времени для кибернападения, которое было осуществлено спустя несколько часов после начала российского военного вторжения, говорит о том, что власти России могли хотя бы опосредованно координировать такие атаки, говорится в отчете Бумгарнера.

"Российские власти и российские военные не имели никакого отношения к прошлогодним кибератакам на грузинские вебсайты", - заявил пресс-секретарь посольства России в США Евгений Хоришко.

U.S. Cyber Consequences Unit планирует опубликовать девятистраничный отчет о кибератаках в понедельник.

Бумгарнер проследил источники кибернападения и пришел к выводу, что это были 10 вебсайтов, зарегистрированных в России и Турции. Девять из них были зарегистрированы с использованием идентификационных данных и информации с кредитных карт, украденных у американцев. Один сайт был зарегистрирован с использованием данных человека из Франции.

При помощи этих 10 сайтов координировались атаки "ботнетов", в которых использовались ресурсы тысяч компьютеров по всему миру для вывода из строя грузинских правительственных вебсайтов, а также сайтов крупных грузинских банков и средств массовой информации. Во время таких ботнет-атак тысячи посторонних компьютеров одновременно получали команду зайти на указанные сайты, что приводило к их выводу из строя.

По данным отчета, применявшиеся в ходе этих атак российские и турецкие компьютерные серверы ранее использовались организациями, занимающимися кибернетическими преступлениями.

В прошлом году появились первые сообщения о том, что нападения проводит кибернетическая структура России, известная как "российская бизнес-сеть" и являющаяся киберэквивалентом русской мафии. Бумгарнер заявил, что напрямую связать атаки с этой структурой невозможно. Эксперты в области безопасности расходятся во мнениях о том, существует ли вообще такая группировка.

Часть программ, применявшихся для проведения атак, является видоизмененной версией кода Microsoft, который обычно используют сетевые администраторы для тестирования своих компьютерных систем. Как выяснил Бумгарнер, код находится в свободном доступе на вебсайте компании Microsoft. Назвать его он отказался.

Представитель Microsoft не стал комментировать результаты исследования, поскольку не видел сам отчет.

По словам Бумгарнера, когда начинаются ботнет-атаки, остальные киберзлоумышленники замечают их и начинают взаимодействие на различных веб-форумах, включая Twitter и Facebook.

Бумгарнер при помощи инструментов анализа данных просматривал страницы Facebook (а некоторые люди держат их в открытом доступе) и Twitter в поиске определенных русских слов, указывающих на причастность к кибератаке. Он увидел, что пользователи на этих и других сайтах обменивались кодами для нападения и списками атакуемых, а также призывали других присоединиться к атакам.

"С этой проблемой очень трудно справиться", - говорит представитель Facebook Барри Шнитт (Barry Schnitt), потому что факт сговора невозможно установить без отслеживания бесед. У Facebook есть механизмы для проверки и подтверждения подлинности пользователей, а пользователи имеют возможность сообщать о неуместных действиях на сайте, добавляет он, но компания не следит за общением и перепиской своих пользователей.

Источник

В Google Chrome усложнили кражу cookie — новая защита от угона сессий

Google перевела функцию Device Bound Session Credentials (DBSC) в общую доступность для пользователей Chrome на Windows. Теперь эта защита работает в Chrome 146 и должна заметно осложнить жизнь тем, кто крадёт сессионные cookies, чтобы потом входить в чужие аккаунты без пароля.

Принцип работы DBSC кроется в том, что браузер не просто хранит cookie, а криптографически привязывает сессию к конкретному устройству.

Даже если зловред украдёт cookie из браузера, использовать их на другой машине будет уже гораздо труднее — по сути, они быстро потеряют ценность для атакующего.

Особенно актуально это на фоне популярности так называемых инфостилеров. Такие вредоносные программы собирают с заражённых устройств всё подряд: пароли, данные автозаполнения, токены и, конечно, cookie. Этого бывает достаточно, чтобы злоумышленник зашёл в учётную запись жертвы, даже не зная её пароль. Потом такие данные нередко перепродают другим участникам киберпреступного рынка.

 

DBSC должна ломать именно такой сценарий. На Windows технология опирается на Trusted Platform Module, а на macOS — на Secure Enclave. С их помощью создаётся уникальная пара ключей, причём закрытый ключ не покидает устройство. Когда сайту нужно выдать новую короткоживущую cookie, Chrome должен доказать, что у него есть нужный закрытый ключ. Если ключ не на том устройстве, схема просто не срабатывает.

При этом Google подчёркивает, что технология задумана с упором на конфиденциальность. По данным компании, DBSC не должна превращаться в новый механизм слежки: сайт получает только тот минимум данных, который нужен для подтверждения владения ключом, без передачи постоянных идентификаторов устройства или дополнительных данных аттестации.

Есть и важная оговорка: если устройство не поддерживает безопасное хранение ключей, Chrome не ломает аутентификацию и просто откатывается к обычной схеме работы. То есть пользователи не должны столкнуться с внезапными сбоями входа только потому, что их железо не подходит под новую модель защиты.

Пока публичный запуск ограничен Windows-пользователями Chrome 146, но Google уже подтвердила, что поддержку macOS добавят в одном из следующих релизов. Компания также заявила, что после начала внедрения DBSC уже заметила заметное снижение случаев кражи сессий.

RSS: Новости на портале Anti-Malware.ru