Глобальна операція зламала “конвеєр” кіберзлочинності

Операція “Endgame” одночасно нейтралізувала два поширені інструменти кіберзлочинності.

Глобальна операція зламала "конвеєр" кіберзлочинності 1 Глобальна операція зламала "конвеєр" кіберзлочинності 2

Міжнародні правоохоронні органи та низка приватних технологічних компаній заявили про зрив “конвеєра” кіберзлочинності, який дозволяв зловмисникам збирати мільйони облікових даних для входу та викрадати понад 47 мільйонів доларів у вигляді викупів та інших шахрайських операцій.

Суть операції полягала в одночасному виведенні з ладу двох не пов’язаних між собою інструментів, які широко використовуються в різних онлайн-шахрайствах. Першим є Amadey – платформа “malware-as-a-service” (шкідливе ПЗ як послуга) для компрометації пристроїв та доставки шкідливих навантажень для програм-вимагачів та інших шахрайських схем. Amadey був помічений у використанні щонайменше з 2018 року, а минулого року його було зафіксовано під час зловживання GitHub для збору системної інформації з інфікованих пристроїв та встановлення кастомізованих навантажень. Другим інструментом був StealC – платформа “infostealer-as-a-service” (збір інформації як послуга), яка збирає облікові дані, автентифікаційні файли cookie, криптовалютні гаманці, розширення браузера та файли, імена яких відповідають патернам, визначеним клієнтом.

Розірвання критичної ланки в ланцюгу кіберзлочинності

Amadey і StealC є окремими інструментами, які функціонують незалежно один від одного. Однак, враховуючи їх широке використання, багато клієнтів використовують обидва інструменти у своїй індивідуальній кіберзлочинній діяльності. Ці інструменти, як виявилося, покладалися на частину однакової базової інфраструктури для своєї роботи. Microsoft заявила, що зробила це визначення після аналізу інструментів за допомогою ШІ. Цей аналіз дозволив юристам Microsoft отримати ордер на одночасне виведення з ладу обох інструментів.

«Ця дія спрямована проти «конвеєра» кіберзлочинності, де скоординовані інструменти стимулюють програми-вимагачі, фінансове шахрайство та зриви суспільних послуг, – заявила Microsoft у середу. – Amadey і StealC часто використовуються разом: Amadey допомагає зловмисникам отримати доступ до пристроїв, тоді як StealC викрадає паролі та конфіденційну інформацію. Разом вони утворюють критичну ланку в ланцюгу».

Маючи докази того, що інструменти мали спільну інфраструктуру, юристи компанії застосували закони RICO, спрямовані проти організованої злочинності; правові дії дозволили розглядати обидва інструменти як частину єдиної змови. В результаті, за словами Microsoft, було виведено з ладу понад 200 серверів командно-контролю та розірвано злочинний контроль над понад 18 000 інфікованими комп’ютерами. Європол, який допомагав координувати правоохоронну частину операції, заявив, що було відновлено до 27 мільйонів викрадених облікових даних та виявлено криптоактиви на суму 47 мільйонів доларів «кримінального походження».

«Під час цієї операції правоохоронні органи та приватні партнери нейтралізували 326 серверів та 142 домени, що значно підірвало мережу розповсюдження шкідливого програмного забезпечення, – заявив Європол. – Одночасно виводячи з ладу ці інструменти, співпраця між правоохоронними органами та приватними сторонами збільшила тертя для кіберзлочинців, ускладнивши успішність, поширення або відновлення після атак».

Серед інших компаній, що брали участь в «Операції Endgame», – ESET, Proofpoint, IBM X-Force, Bitsight та Mitsui Bussan Secure Directions.

Європол повідомив, що ще одним інструментом, виведеним з ладу в рамках “Операції Endgame”, є SocGholish – завантажувач шкідливого програмного забезпечення, пов’язаний з російським кіберзлочинним угрупованням Evil Corp., яке поширюється через скомпрометовані вебсайти. Відвідувачі цих сайтів змушені встановлювати троянізовані додатки, видаючи їх за розширення браузера або інше легітимне програмне забезпечення. Європол заявив, що у відповідь було очищено інфіковані сайти WordPress та рекомендовано адміністраторам цих сайтів змінити облікові дані та посилити безпеку. Також було проведено роботу з інформування сторін, чиї дані та облікові дані були скомпрометовані через діяльність SocGholish. До країн, залучених до правоохоронної акції, належать Канада, Данія, Німеччина, Нідерланди, Велика Британія та США.

Глобальна операція зламала "конвеєр" кіберзлочинності 3

Інформація підготовлена на основі матеріалів: arstechnica.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *