Хакеры украли идентификационные данные для проведения кибератак

Хакеры украли идентификационные данные для проведения кибератак

Во время прошлогодней войны между Россией и Грузией русские хакеры занимались кражей идентификационных данных американцев и программных средств США, используя их в кибератаках на грузинские правительственные вебсайты. Эта информация содержится в материалах исследования американской некоммерческой организации, которые будут опубликованы в понедельник.

Хакеры превратили обычные программы компании Microsoft в кибернетическое оружие, а также наладили взаимодействие на популярных сайтах базирующихся в США социальных сетей, таких как Twitter и Facebook, чтобы координировать атаки на грузинские сайты. Эти обстоятельства выяснила организация под названием U.S. Cyber Consequences Unit, которая занимается анализом последствий кибернападений.

Данные исследования показывают, насколько кибернетическая война опережает в своем развитии все международные и военные соглашения, поскольку в них не учитывается возможность превращения американских ресурсов и гражданских технологий в средства ведения войны.

Кража идентификационных данных, работа в социальных сетях и модификация коммерческого программного обеспечения это обычные средства для проведения кибернетических атак, но в своем сочетании они переводят такие атаки на новый уровень, о чем говорит бывший руководитель подразделения по кибернетической безопасности из министерства внутренней безопасности США Амит Йоран (Amit Yoran). "Каждый из этих методов сам по себе не нов, но здесь они сочетаются такими способами, каких мы ранее не наблюдали", - заявляет Йоран, руководящий в настоящее время компанией по компьютерной безопасности NetWitness Corp.

В результате пятидневного российско-грузинского конфликта в августе 2008 года сотни людей погибли, грузинская армия потерпела сокрушительное поражение, а две части грузинской территории на границе с Россией - Абхазия и Южная Осетия - подверглись российской оккупации.

Проведенные в августе 2008 года кибератаки существенно подорвали систему связи и коммуникационные возможности Грузии. 20 ее вебсайтов на целую неделю были выведены из строя. Среди этих парализованных сайтов были сайты грузинского президента и министра обороны, а также Национального банка Грузии и основных средств массовой информации.

Вывод из строя систем коммуникации в начале наступления - это стандартная военная практика, говорит главный технический руководитель U.S. Cyber Consequences Unit и бывший кибердетектив Агентства национальной безопасности и Центрального разведывательного управления Джон Бумгарнер (John Bumgarner).

Организация U.S. Cyber Consequences Unit проводит оценку последствий угроз кибернетического нападения в сфере экономики и национальной безопасности, информируя об этом американское правительство, руководителей ключевых отраслей и международных институтов.

"Американские корпорации и граждане США должны понимать, что они могут стать пешками в глобальной кибервойне", - говорит проводивший вышеупомянутое исследование Бумгарнер.

Белый Дом провел в апреле анализ политики в области кибернетической безопасности. Среди вопросов, которые в настоящее время изучают представители администрации Обамы, переработка законов ведения войны и международных обязательств с целью приведения их в соответствие с новыми реалиями кибернападений.

Представительница министерства внутренней безопасности Эйми Кудва (Amy Kudwa) сказала, что не может комментировать результаты исследования, которые она не видела и которые еще не опубликованы.

В прошлом году такие кибернетические атаки впервые совпали по времени с военной кампанией.

Согласно результатам исследования, атаки на Грузию проводили криминальные российские группировки, не имеющие четко выраженных связей с правительством России. Однако выбор времени для кибернападения, которое было осуществлено спустя несколько часов после начала российского военного вторжения, говорит о том, что власти России могли хотя бы опосредованно координировать такие атаки, говорится в отчете Бумгарнера.

"Российские власти и российские военные не имели никакого отношения к прошлогодним кибератакам на грузинские вебсайты", - заявил пресс-секретарь посольства России в США Евгений Хоришко.

U.S. Cyber Consequences Unit планирует опубликовать девятистраничный отчет о кибератаках в понедельник.

Бумгарнер проследил источники кибернападения и пришел к выводу, что это были 10 вебсайтов, зарегистрированных в России и Турции. Девять из них были зарегистрированы с использованием идентификационных данных и информации с кредитных карт, украденных у американцев. Один сайт был зарегистрирован с использованием данных человека из Франции.

При помощи этих 10 сайтов координировались атаки "ботнетов", в которых использовались ресурсы тысяч компьютеров по всему миру для вывода из строя грузинских правительственных вебсайтов, а также сайтов крупных грузинских банков и средств массовой информации. Во время таких ботнет-атак тысячи посторонних компьютеров одновременно получали команду зайти на указанные сайты, что приводило к их выводу из строя.

По данным отчета, применявшиеся в ходе этих атак российские и турецкие компьютерные серверы ранее использовались организациями, занимающимися кибернетическими преступлениями.

В прошлом году появились первые сообщения о том, что нападения проводит кибернетическая структура России, известная как "российская бизнес-сеть" и являющаяся киберэквивалентом русской мафии. Бумгарнер заявил, что напрямую связать атаки с этой структурой невозможно. Эксперты в области безопасности расходятся во мнениях о том, существует ли вообще такая группировка.

Часть программ, применявшихся для проведения атак, является видоизмененной версией кода Microsoft, который обычно используют сетевые администраторы для тестирования своих компьютерных систем. Как выяснил Бумгарнер, код находится в свободном доступе на вебсайте компании Microsoft. Назвать его он отказался.

Представитель Microsoft не стал комментировать результаты исследования, поскольку не видел сам отчет.

По словам Бумгарнера, когда начинаются ботнет-атаки, остальные киберзлоумышленники замечают их и начинают взаимодействие на различных веб-форумах, включая Twitter и Facebook.

Бумгарнер при помощи инструментов анализа данных просматривал страницы Facebook (а некоторые люди держат их в открытом доступе) и Twitter в поиске определенных русских слов, указывающих на причастность к кибератаке. Он увидел, что пользователи на этих и других сайтах обменивались кодами для нападения и списками атакуемых, а также призывали других присоединиться к атакам.

"С этой проблемой очень трудно справиться", - говорит представитель Facebook Барри Шнитт (Barry Schnitt), потому что факт сговора невозможно установить без отслеживания бесед. У Facebook есть механизмы для проверки и подтверждения подлинности пользователей, а пользователи имеют возможность сообщать о неуместных действиях на сайте, добавляет он, но компания не следит за общением и перепиской своих пользователей.

Источник

На R-EVOlution Conference 2026 поспорили, где ИБ пора перестать усложнять

В Москве прошла четвёртая ежегодная конференция R-EVOlution Conference 2026, посвящённая цифровизации и кибербезопасности. В этом году организаторы и участники говорили в первую очередь об эффективности — без лишнего шума и без привычной гонки за всем новым сразу.

Судя по программе, главный вопрос звучал примерно так: что в ИТ и ИБ действительно даёт результат, а что только добавляет сложности, затрат и перегрузки командам. Именно вокруг этого и строились бизнес- и технический треки конференции.

В мероприятии приняли участие более 1000 человек в онлайн- и офлайн-форматах. На площадке выступили 39 спикеров, а в центре обсуждения были вполне прикладные темы: оптимизация процессов, выбор инструментов, внедрение платформенных решений, развитие SOC, управление уязвимостями и использование ИИ в рабочих сценариях.

Одной из центральных тем стала экономика ИТ- и ИБ-решений. Участники обсуждали, где бизнесу стоит ускорять цифровизацию, а где, наоборот, полезнее притормозить и трезво оценить эффект от вложений. Отдельно говорили о роли искусственного интеллекта — не только как о полезном инструменте, но и как об источнике новых рисков, расходов и неопределённости.

 

Если коротко, общий настрой конференции можно описать так: рынок постепенно уходит от логики бесконечных «технологических революций» и всё чаще смотрит на управляемость, интеграцию и практическую отдачу. Не просто внедрить ещё один модный инструмент, а понять, зачем он нужен, как впишется в существующую инфраструктуру и не создаст ли больше проблем, чем решит.

Много внимания уделили и прикладным кейсам. Представители компаний и команд SOC рассказывали, как выстраивают процессы управления уязвимостями, как выбирают SIEM, как переходят от разрозненных средств защиты к более связанным сценариям автоматизации и как вообще пытаются сохранить баланс между скоростью, качеством и бюджетом.

Отдельная дискуссия была посвящена, пожалуй, одной из самых болезненных тем для рынка: где в ИБ можно экономить, а где такая экономия потом обходится слишком дорого. Разговор шёл о границах допустимой оптимизации, соотношении инвестиций в людей и технологии и о том, чем может закончиться попытка «срезать лишнее» в чувствительных местах.

 

Технический трек при этом был максимально приземлённым. Там обсуждали уже не общие подходы, а реальные сценарии работы инженеров, SOC-аналитиков и архитекторов: мониторинг, threat hunting, реагирование на инциденты, настройку защитных систем. Параллельно работала и зона SIEM Lounge, где вживую показывали нагрузочное тестирование и проводили практические воркшопы по расследованию инцидентов.

 

Ещё один заметный итог конференции — подписание четырёх стратегических соглашений с участниками рынка. Но если вынести за скобки формальную часть, то главный вывод у мероприятия получился вполне содержательным: ИТ и ИБ всё больше движутся в сторону осознанной эффективности, где ценятся не громкие лозунги, а понятные процессы, связность решений и измеримый результат.

В целом R-EVOlution Conference 2026 показала довольно понятный настрой рынка: сейчас важнее не просто наращивать стек технологий, а учиться использовать его без перегруза — и для людей, и для инфраструктуры.

RSS: Новости на портале Anti-Malware.ru