Глобальна операція нейтралізувала кіберзлочинний “конвеєр”

Операція “Endgame” одночасно нейтралізувала два поширені кримінальні інструменти.

Міжнародні правоохоронні органи та низка приватних технологічних компаній заявили, що їм вдалося нейтралізувати «конвеєр» кіберзлочинності, який дозволяв зловмисникам збирати мільйони облікових даних для входу та викрадати понад 47 мільйонів доларів у вигляді викупів та інших шахрайських коштів.

Суть операції полягала в одночасному припиненні роботи двох незалежних інструментів, які широко використовуються у різних онлайн-шахрайствах. Перший – Amadey, платформа «malware-as-a-service» для компрометації пристроїв та доставки шкідливих програм для програм-вимагачів та інших шахрайських схем. Amadey був помічений у використанні щонайменше з 2018 року, а минулого року його використовували для збору системної інформації з інфікованих пристроїв та встановлення індивідуальних шкідливих програм, зловживаючи платформою GitHub. Другий інструмент – StealC, платформа «infostealer-as-a-service», яка збирає облікові дані, автентифікаційні файли cookie, криптовалютні гаманці, розширення для браузерів та файли, назви яких відповідають визначеним клієнтом шаблонам.

Розрив критичної ланки в ланцюгу кіберзлочинності

Amadey та StealC є окремими інструментами, що працюють незалежно один від одного. Однак, враховуючи їхнє широке використання, багато клієнтів використовують обидва інструменти у своїй індивідуальній кіберзлочинній діяльності. Крім того, ці інструменти покладалися на деяку спільну базову інфраструктуру для своєї роботи. Microsoft заявила, що дійшла такого висновку після аналізу інструментів за допомогою ШІ. Це розуміння дозволило юристам Microsoft отримати ордер на одночасне припинення роботи обох.

«Ця дія спрямована проти «конвеєра» кіберзлочинності, де скоординовані інструменти стимулюють програми-вимагачі, фінансове шахрайство та збої в роботі громадських служб», – заявила Microsoft у середу. «Amadey та StealC часто використовуються разом: Amadey допомагає зловмисникам отримати доступ до пристроїв, а StealC викрадає паролі та конфіденційну інформацію. Разом вони утворюють критичну ланку в ланцюгу».

Глобальна операція нейтралізувала кіберзлочинний "конвеєр" 1 Глобальна операція нейтралізувала кіберзлочинний "конвеєр" 2

Маючи докази перетину інфраструктури цих інструментів, юристи компанії застосували законодавство RICO, спрямоване проти організованої злочинності; це правове рішення дозволило розглядати обидва інструменти як частину єдиної змови. У результаті, за даними Microsoft, було нейтралізовано понад 200 командно-контрольних серверів та припинено кримінальний контроль над понад 18 000 інфікованих комп’ютерів. Європол, який допомагав координувати правоохоронну частину операції, повідомив про вилучення до 27 мільйонів викрадених облікових даних для входу та виявлення «криптоактивів кримінального походження» на суму 47 мільйонів доларів.

«Під час цієї операції правоохоронними органами та приватними партнерами було виведено з ладу 326 серверів та 142 домени, що суттєво паралізувало мережу розповсюдження шкідливого програмного забезпечення», – заявив Європол. «Одночасне припинення роботи цих інструментів дозволило підвищити складність для кіберзлочинців, ускладнюючи успіх, поширення або відновлення атак».

Іншими компаніями, які брали участь в «Операції Endgame», є ESET, Proofpoint та IBM X-Force, Bitsight і Mitsui Bussan Secure Directions.

Європол повідомив, що ще одним інструментом, нейтралізованим в рамках «Операції Endgame», є SocGholish – завантажувач шкідливих програм, пов’язаний з російським кіберзлочинним угрупованням Evil Corp., яке поширюється через скомпрометовані вебсайти. Відвідувачів цих сайтів змушують встановлювати троянізовані додатки, які видають себе за розширення браузера або інше легітимне програмне забезпечення. Європол заявив, що у відповідь було здійснено очищення інфікованих сайтів WordPress та рекомендовано адміністраторам цих сайтів змінити облікові дані та посилити безпеку. Також було вжито заходів для інформування осіб, чиї дані та облікові дані були розкриті через діяльність SocGholish. Країни, які брали участь у правоохоронній акції, включають Канаду, Данію, Німеччину, Нідерланди, Велику Британію та США.

Глобальна операція нейтралізувала кіберзлочинний "конвеєр" 3

За матеріалами: arstechnica.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *