США обвинили Даниила Касаткина в связях с операторами программ-вымогателей

США обвинили Даниила Касаткина в связях с операторами программ-вымогателей

США обвинили Даниила Касаткина в связях с операторами программ-вымогателей

Российский профессиональный баскетболист Даниил Касаткин был задержан в одном из аэропортов Парижа по запросу США. Его обвиняют в участии в деятельности группировки, занимающейся распространением программ-вымогателей.

Как сообщает ТАСС со ссылкой на французское агентство AFP, Касаткина задержали в аэропорту имени Шарля де Голля ещё 21 июня. Через два дня он был помещён под стражу.

Французские власти действовали по запросу США. Американская сторона подозревает Касаткина в участии в переговорах с жертвами кибератак от имени вымогателей в 2020–2022 годах. По данным следствия, от действий группировки пострадало около 900 американских организаций, включая два государственных агентства.

В случае признания вины Касаткину грозит до 20 лет лишения свободы и крупный штраф. Сам спортсмен отвергает все обвинения.

Как отметил в интервью «Коммерсанту» его французский адвокат Фредерик Бело, Касаткин обладает крайне низкой компьютерной грамотностью и даже не умеет самостоятельно устанавливать приложения.

По версии защиты, причиной обвинений мог стать подержанный компьютер, который раньше принадлежал киберпреступникам или был ими взломан. Касаткин якобы продолжал пользоваться прежней учётной записью, не подозревая о её прошлом.

Российский адвокат спортсмена Владимир Саруханов заявил РИА Новости Спорт, что даты, указанные в американском запросе, не совпадают с периодами пребывания Касаткина в США.

Даниилу Касаткину 26 лет. С 2016 по 2019 год он учился в США и провёл несколько матчей за университетскую команду. В России он сыграл 172 матча, в том числе дважды становился бронзовым призёром чемпионата страны в составе МБА МАИ.

Linux-ботнет SSHStalker старомоден: C2-коммуникации только по IRC

Специалисты по киберразведке из Flare обнаружили Linux-ботнет, операторы которого отдали предпочтение надежности, а не скрытности. Для наращивания потенциала SSHStalker использует шумные SSH-сканы и 15-летние уязвимости, для C2-связи — IRC.

Новобранец пока просто растет, либо проходит обкатку: боты подключаются к командному серверу и переходят в состояние простоя. Из возможностей монетизации выявлены сбор ключей AWS, сканирование сайтов, криптомайнинг и генерация DDoS-потока.

Первичный доступ к Linux-системам ботоводам обеспечивают автоматизированные SSH-сканы и брутфорс. С этой целью на хосты с открытым портом 22 устанавливается написанный на Go сканер, замаскированный под опенсорсную утилиту Nmap.

В ходе заражения также загружаются GCC для компиляции полезной нагрузки, IRC-боты с вшитыми адресами C2 и два архивных файла, GS и bootbou. Первый обеспечивает оркестрацию, второй — персистентность и непрерывность исполнения (создает cron-задачу на ежеминутный запуск основного процесса бота и перезапускает его в случае завершения).

Чтобы повысить привилегии на скомпрометированном хосте, используются эксплойты ядра, суммарно нацеленные на 16 уязвимостей времен Linux 2.6.x (2009-2010 годы).

 

Владельцы SSHStalker — предположительно выходцы из Румынии, на это указывает ряд найденных артефактов.

Исследователи также обнаружили файл со свежими результатами SSH-сканов (около 7 тыс. прогонов, все за прошлый месяц). Большинство из них ассоциируются с ресурсами Oracle Cloud в США, Евросоюзе и странах Азиатско-Тихоокеанского региона.

RSS: Новости на портале Anti-Malware.ru