BBC нашла биткойны на $100 000 в электронном кошельке хакеров Fancy Bear

BBC нашла биткойны на $100 000 в электронном кошельке хакеров Fancy Bear

Известная группа хакеров Fancy Bear, которую связывают с российскими спецслужбами, арендовала серверы у компании Crookservers, зарегистрированной в Великобритании, сообщает ВВС.

Телекомпания приводит мнение экспертов, что эта группа, известная также как APT28, Sofacy, Iron Twilight и Pawn Storm, причастна ко взлому серверов Национального комитета Демократической партии США во время избирательной кампании 2016 г. Адрес интернет-протокола (IP-адрес), который был привязан к серверу, снятому через Crookservers, был затем обнаружен во вредоносном программном коде, который использовался для этой кибератаки, сообщает ВВС. По ее сведениям, арендованные у Crookservers серверы группа использовала и для атак на Бундестаг, для перехвата трафика, идущего на нигерийский правительственный сайт и для взлома устройств Apple.

Crookservers сообщила, что, как только узнала о деятельности Fancy Bear, она немедленно прекратила оказывать услуги этим клиентам. Из технических и финансовых документов компании, которые изучили журналисты ВВС, следует, что участники Fancy Bear имели доступ к значительным финансовым средством. Также оказалось, что они использовали платежные онлайн-сервисы, часть из которых позднее была закрыта по подозрению в причастности к отмыванию, пишет vedomosti.ru.

Расследование телекомпании опубликовано на ее сайте и в переводе «Русской службы Би-би-си». Оно опирается на технические и финансовые документы Crookservers, которая перепродает доступ к серверам, и на интервью с ее управляющим - Усманом Ашрафом. Хакерские атаки с сервисов компании для ВВС анализировали эксперты из компании Secureworks. Их финансовые операции изучили специалисты британской компании Elliptic, которая специализирующуюся на выявлении незаконного использования биткойнов.

Хакеры Fancy Bear арендовали сервера у Crookservers более трех лет. Следы они заметали с помощью фальшивых удостоверений личности, виртуальных частных сетей (VPN) и платежных систем, использование которых трудно отследить, сообщает ВВС. Участники группы контактировали с компанией, используя псевдонимы, например, Роман Бреческу или Николай Младенов. Младенов арендовал у Crookservers сервер, который затем связали с атакой на Бундестаг. Из платежных документов компании следовало, что Младенов расплатился с Crookservers биткойнами через систему Perfect Money. Сервер он использовал до июня 2015 г., пока СМИ не соощили о кибератаки и Crookservers потребовала прекратить аренду. IP-адрес того же сервера фигурировал и во вредоносной программе, которую использовали для взлома аккаунтов некоторых посетителей авиасалона в Фарнборо в 2014 г., сообщает ВВС. Тот же IP-адрес содержался и в черве, который Fancy Bear использовали для кибератаки на одну из британских телекомпаний и Национальный комитет Демократической партии США, хотя к тому времени у группы уже не было доступа к этому серверу.

Финансовая учетная запись Младенова использовалась и другим хакером, который под псевдонимом Клаус Вернер арендовал у Crookservers дополнительные серверы. На один из них поступал перенаправленный трафик с официального правительственного сайта Нигерии.

Один из серверов Crookservers и электронный адрес, с которого поступил запрос на его аренду, могут быть связаны с программой для высокотехнологичного шпионажа, использовавшейся для взлома устройств на базе iOS, сообщает ВВС.

Fancy Bear заплатили Crookservers не менее $6000, предпочитая платежи через сервисы, обеспечивающие высокий уровень анонимности, говорится в расследовании. В том числе они пользовались Bitcoin, Liberty Reserve и Perfect Money. Система Liberty Reserve позже была закрыта по итогам международного расследования об отмывании денег.

Elliptic вычислила электронный кошелек, из которого Crookservers переводились средства за услуги, сообщил ВВС ведущий специалист компании Том Робинсон. По его словам, в кошельке хранились биткойны примерно на $100 000. Часть средств была приобретена на электронной бирже BTC-e. BTC-e была популярна среди российских киберпреступников, но ВВС подчеркивает, что не нашла свидетельств того, что руководство биржи знало, что среди ее клиентов были хакеры Fancy Bear.

В июле деятельность BTC-e была прекращена по требованию США. Предполагаемый основатель биржи, гражданин России Александр Винник, был арестован в Греции по обвинению в причастности к отмыванию не менее $4 млрд. В США его считают руководителем преступной группировки, которая управляла «одним из крупнейших в мире сайтов, через который совершались киберпреступления».

Yandex Zen AMПодписывайтесь на канал "Anti-Malware" в Yandex Zen, чтобы узнавать о новостях и эксклюзивных материалах по информационной безопасности в своей персональной ленте.

Хакеры, из-за которых TalkTalk потеряла £77 млн, отправились в тюрьму

Двое киберпреступников, атаковавших сайт TalkTalk, отправились в тюрьму. По словам представителей TalkTalk, из-за этой утечки компания лишилась £77 миллионов. Теперь 23-летний Мэтью Хэнли и его друг 21-летний Коннор Эллсопп, оба из Тамуорта, графство Стаффордшир, будут отбывать срок за решеткой.

Злоумышленники признались, что участвовали в масштабной утечке данных в 2015 году, которая затронула 1,6 миллионов аккаунтов. Хэнли, которого описывают как «преданного хакера», поделился информацией о более чем 8 000 клиентах с Эллсоппом.

Суд приговорил Хэнли к 12 месяцам тюрьмы, а Эллсопп получил восемь. Суд отметил неординарный талант подельников, однако направлен он был, судя по всему, не на благие дела.

«Я уверена в том, что ваши действия стали причиной дискомфорта и стресса для тысяч пользователей TalkTalk», — заявила судья.

Суд признал, что конкретно Хэнли и Эллсопп не использовали для проникновения уязвимость в системах TalkTalk. Они просто подключились к злонамеренной кибероперации на определенном ее этапе.

По версии следствия, как передает BBC, в атаке принимали участие до 10 киберпреступников.

Хэнли также удалось получить имена и пароли от сервера, принадлежащего Nasa.

Yandex Zen AMПодписывайтесь на канал "Anti-Malware" в Yandex Zen, чтобы узнавать о новостях и эксклюзивных материалах по информационной безопасности в своей персональной ленте.

RSS: Новости на портале Anti-Malware.ru