BBC нашла биткойны на $100 000 в электронном кошельке хакеров Fancy Bear

BBC нашла биткойны на $100 000 в электронном кошельке хакеров Fancy Bear

BBC нашла биткойны на $100 000 в электронном кошельке хакеров Fancy Bear

Известная группа хакеров Fancy Bear, которую связывают с российскими спецслужбами, арендовала серверы у компании Crookservers, зарегистрированной в Великобритании, сообщает ВВС.

Телекомпания приводит мнение экспертов, что эта группа, известная также как APT28, Sofacy, Iron Twilight и Pawn Storm, причастна ко взлому серверов Национального комитета Демократической партии США во время избирательной кампании 2016 г. Адрес интернет-протокола (IP-адрес), который был привязан к серверу, снятому через Crookservers, был затем обнаружен во вредоносном программном коде, который использовался для этой кибератаки, сообщает ВВС. По ее сведениям, арендованные у Crookservers серверы группа использовала и для атак на Бундестаг, для перехвата трафика, идущего на нигерийский правительственный сайт и для взлома устройств Apple.

Crookservers сообщила, что, как только узнала о деятельности Fancy Bear, она немедленно прекратила оказывать услуги этим клиентам. Из технических и финансовых документов компании, которые изучили журналисты ВВС, следует, что участники Fancy Bear имели доступ к значительным финансовым средством. Также оказалось, что они использовали платежные онлайн-сервисы, часть из которых позднее была закрыта по подозрению в причастности к отмыванию, пишет vedomosti.ru.

Расследование телекомпании опубликовано на ее сайте и в переводе «Русской службы Би-би-си». Оно опирается на технические и финансовые документы Crookservers, которая перепродает доступ к серверам, и на интервью с ее управляющим - Усманом Ашрафом. Хакерские атаки с сервисов компании для ВВС анализировали эксперты из компании Secureworks. Их финансовые операции изучили специалисты британской компании Elliptic, которая специализирующуюся на выявлении незаконного использования биткойнов.

Хакеры Fancy Bear арендовали сервера у Crookservers более трех лет. Следы они заметали с помощью фальшивых удостоверений личности, виртуальных частных сетей (VPN) и платежных систем, использование которых трудно отследить, сообщает ВВС. Участники группы контактировали с компанией, используя псевдонимы, например, Роман Бреческу или Николай Младенов. Младенов арендовал у Crookservers сервер, который затем связали с атакой на Бундестаг. Из платежных документов компании следовало, что Младенов расплатился с Crookservers биткойнами через систему Perfect Money. Сервер он использовал до июня 2015 г., пока СМИ не соощили о кибератаки и Crookservers потребовала прекратить аренду. IP-адрес того же сервера фигурировал и во вредоносной программе, которую использовали для взлома аккаунтов некоторых посетителей авиасалона в Фарнборо в 2014 г., сообщает ВВС. Тот же IP-адрес содержался и в черве, который Fancy Bear использовали для кибератаки на одну из британских телекомпаний и Национальный комитет Демократической партии США, хотя к тому времени у группы уже не было доступа к этому серверу.

Финансовая учетная запись Младенова использовалась и другим хакером, который под псевдонимом Клаус Вернер арендовал у Crookservers дополнительные серверы. На один из них поступал перенаправленный трафик с официального правительственного сайта Нигерии.

Один из серверов Crookservers и электронный адрес, с которого поступил запрос на его аренду, могут быть связаны с программой для высокотехнологичного шпионажа, использовавшейся для взлома устройств на базе iOS, сообщает ВВС.

Fancy Bear заплатили Crookservers не менее $6000, предпочитая платежи через сервисы, обеспечивающие высокий уровень анонимности, говорится в расследовании. В том числе они пользовались Bitcoin, Liberty Reserve и Perfect Money. Система Liberty Reserve позже была закрыта по итогам международного расследования об отмывании денег.

Elliptic вычислила электронный кошелек, из которого Crookservers переводились средства за услуги, сообщил ВВС ведущий специалист компании Том Робинсон. По его словам, в кошельке хранились биткойны примерно на $100 000. Часть средств была приобретена на электронной бирже BTC-e. BTC-e была популярна среди российских киберпреступников, но ВВС подчеркивает, что не нашла свидетельств того, что руководство биржи знало, что среди ее клиентов были хакеры Fancy Bear.

В июле деятельность BTC-e была прекращена по требованию США. Предполагаемый основатель биржи, гражданин России Александр Винник, был арестован в Греции по обвинению в причастности к отмыванию не менее $4 млрд. В США его считают руководителем преступной группировки, которая управляла «одним из крупнейших в мире сайтов, через который совершались киберпреступления».

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Кибербезопасность как сервис: что выбирает бизнес в 2025 году

Атаки участились, требования растут, дефицит кадров сохраняется — а бюджеты на ИБ продолжают расти. В ответ компании всех масштабов пересматривают подход к защите: вместо штатных отделов ИБ — аутсорсинг, вместо покупки решений — сервисная модель, вместо локальных инфраструктур — облако.

Журналисты Anti-Malware.ru совместно с экспертами МегаФона ПроБизнес изучили свежие данные из отчёта «Индекс кибербезопасности 2024» (агентство ORO), провели серию интервью и подготовили подробный спецпроект. На одной странице — ключевые сценарии и аргументы в пользу модели «ИБ как сервис».

Можно ли жить без отдела ИБ? Бизнес отвечает — да

43% компаний работают без ИБ-отдела — исследование 2024 года

Какие сервисы выбирают компании без собственной команды ИБ? Почему внешние решения всё чаще работают эффективнее штатных? В материале — реальные кейсы, механика защиты, границы ответственности между бизнесом и провайдером.

«Даже небольшие компании могут выйти на корпоративный уровень защиты», —Демид Балашов, руководитель разработки услуг кибербезопасности МегаФона ПроБизнес.

Читать статью целиком →

Аутсорсинг ИБ в России: тренд, вызванный реальностью

82% компаний готовы передать защиту на аутсорс

Почему рынок меняется так быстро? Какие ошибки допускают при передаче функций внешнему подрядчику? Эксперты отвечают на главные вопросы и дают рекомендации по выбору MSSP.

«MSSP снижает порог входа: экспертиза и инфраструктура — уже внутри провайдера», —Демид Балашов, МегаФон ПроБизнес.

Читать статью целиком →

Облако против локальных решений: кто защищает бизнес лучше?

Ограничения on-premise становятся всё заметнее

Как облачные ИБ-сервисы меняют ландшафт защиты? В статье — сравнение моделей, ошибки при миграции, критерии выбора платформы и обзор типичных угроз 2025 года.

«Компании тратят ресурсы, но всё равно сталкиваются с утечками», —Демид Балашов, МегаФон ПроБизнес.

Читать статью целиком →

Социальная инженерия: атаки на доверие

 Фишинг и вишинг — главные инструменты атак 2025 года

Почему киберпреступники всё чаще делают ставку на поведение, а не на технологии? Какие схемы работают — и как их использовать для обучения сотрудников?

«Даже продвинутые компании сталкиваются с такими атаками ежедневно», —Демид Балашов, МегаФон ПроБизнес.+ рост фейковых звонков в 16 раз — данные исследования.

Читать статью целиком →

Хотите цифры, сравнения, практические рекомендации?

Всё, что нужно для принятия решений — в спецпроекте Anti-Malware.ru и МегаФон ПроБизнес.

Скачайте полный отчёт «Индекс кибербезопасности 2024» и изучите статистику по отраслям, сервисам и сценариям защиты.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru