США готовы выплатить $10 млн за информацию об админе LockBit — россиянине

США готовы выплатить $10 млн за информацию об админе LockBit — россиянине

США готовы выплатить $10 млн за информацию об админе LockBit — россиянине

7 мая 2024 года Национальное агентство Великобритании по борьбе с преступностью (NCA) сообщило, что администратором и разработчиком программы-вымогателя LockBit является гражданин России Дмитрий Юрьевич Хорошев, а Госдеп США пообещал 10 миллионов долларов за информацию, которая поможет задержать его.

Против Хорошева были введены санкции со стороны Великобритании, Америки и Австралии.

Хорошеву, выступавшему под псевдонимами LockBitSupp и putinkrab, предъявили обвинения по 26 пунктам, связанным с мошенничеством и вымогательством, и предусматривающие наказание в виде 185 лет лишения свободы, а также выплату денежных компенсаций.

В сообщении Министерства финансов США говорится, что, будучи предполагаемым лидером группы и разработчиком программы-вымогателя LockBit, Хорошев выполнял различные оперативные и административные функции, а также получал финансовую выгоду от атак. Он способствовал модернизации инфраструктуры, нанимал новых разработчиков программы-вымогателя и управлял филиалами LockBit.

LockBit, основанная примерно в сентябре 2019 года, считалась одной из самых плодовитых групп, занимавшихся распространением программы-вымогателя как услуги (RaaS). По оценкам, число жертв достигает 2,5 тысяч по всему миру, а прибыль группировки составляет не менее 500 миллионов долларов в качестве выкупа.

NCA утверждает, что в феврале LockBit была ликвидирована в рамках скоординированной операции под названием Cronos. Данные, полученные из систем группировки, показали, что в период с июня 2022 года по февраль 2024 года было осуществлено более 7000 атак с помощью их сервисов.

Европол рассказал, что в распоряжении властей оказалось более 2500 ключей для дешифровки, поэтому они продолжают связываться с жертвами LockBit и предлагать им помощь.

Преступная группировка известна своей тактикой двойного вымогательства, когда конфиденциальные данные удаляются из сетей жертв, после чего компьютерные системы шифруются и требуют выкуп.

В топ пяти стран, подвергшимся атакам, вошли США, Великобритания, Франция, Германия и Китай.

После февральского краха, LockBit начала размещать утечки данных о старых жертвах на своём новом сайте. NCA утверждает, что глобальная угроза со стороны группировки снизилась, а число активных филиалов LockBit сократилось со 194 до 69.

Говорится, что хакеры не удаляли украденные данные после выплаты выкупа. Было выявлено множество случаев, когда предоставленный жертвам дешифратор не работал так, как ожидалось.

Бесплатные VPN начали умирать за пару дней, IP уже ни при чём

Бесплатный VPN из Telegram бодро запускается, а через несколько дней Reels замирают, YouTube уходит в бесконечную загрузку, а Gemini встречает ошибкой 403. Современные системы фильтрации научились распознавать туннели даже без расшифровки трафика.

По версии пользователя Хабра Djin22, теперь одного нового IP-адреса может быть недостаточно.

Анализаторы изучают размеры пакетов, интервалы между ними, структуру TLS-соединения и другие косвенные признаки. Если трафик ведёт себя как прокси, маскировка под обычный HTTPS уже не всегда спасает.

Один из характерных сценариев автор называет «проблемой 16 КБ»: соединение успешно устанавливается, передаёт первые данные, а затем резко замедляется или обрывается. Для борьбы с этим используют фрагментацию пакетов, уменьшение размера TCP-сегментов и десинхронизацию DPI с помощью zapret. Идея проста: сервер должен получить нормальный поток, а анализатор — головоломку.

Отдельная история — сервисы Google. Они могут учитывать TLS-отпечаток клиента и замечать, когда программа притворяется Chrome не слишком убедительно. В sing-box для более правдоподобной имитации браузера применяют uTLS.

Если Telegram не работает даже через VLESS Reality, автор предлагает ShadowTLS v3: протокол маскирует соединение под обычную TLS-сессию с разрешённым ресурсом. Ещё один приём — padding, то есть добавление случайных данных для изменения размеров пакетов и усложнения статистического анализа.

В качестве готовых вариантов Djin22 перечисляет hynet.cloud, AmneziaVPN, Red Shield VPN, Cloudflare WARP и собственные серверы на Xray или sing-box. Однако часть текста о hynet.cloud выглядит рекламно, а заявления об «эмуляции JA4», residential-маршрутизации и автоматическом переключении протоколов приводятся без независимого подтверждения.

RSS: Новости на портале Anti-Malware.ru