Тийнейджър в центъра на многомилионна схема за откуп
19-годишен гражданин с двойно гражданство, САЩ и Естония, беше екстрадиран в Съединените щати, за да отговаря по федерални обвинения, свързани с хакерската група „Scattered Spider“ – една от най-активните банди за рансъмуер и изнудване, действащи в момента. Заподозреният, идентифициран като Питър Стоукс, беше арестуван във Финландия по-рано тази година по силата на червена бюлетина на Интерпол и беше предаден на американските власти, преди да се яви във федералния съд в Чикаго.
Според прокуратурата Стоукс, за когото се твърди, че е използвал онлайн псевдонима „Bouquet“, е помогнал за организирането на поне четири отделни прониквания, включително пробив в луксозен търговец на бижута, свързан с искане на откуп от 8 милиона долара в криптовалута. Групата Scattered Spider – слабо организираната формация, за която прокурорите твърдят, че е подпомагал – е свързвана от разследващи с плащания на откупи на стойност над 100 милиона долара в редица знакови атаки. Сега Стоукс е изправен пред обвинения, включващи заговор, компютърно проникване и измама.
Това, което прави случая забележителен, не е само сумата, свързана с него. Това е възрастта на заподозрения и начинът, по който тя се вписва в един все по-познат модел: млади, технически грамотни хора, действащи в рамките на големи, децентрализирани киберпрестъпни мрежи, които съчетават социално инженерство с финансово изнудване.
Коя е групата Scattered Spider и защо е важна
Scattered Spider си е изградила репутация не толкова със сложен зловреден софтуер, колкото с майсторството в социалното инженерство: заблуждаване на техническа поддръжка, имитиране на служители и манипулиране на нулирането на многофакторна автентикация, за да получат достъп до корпоративни мрежи. Веднъж проникнали, членовете ѝ, според обвиненията, преминават към кражба на данни и внедряване на рансъмуер, след което искат плащане в криптовалута, която е по-трудна за проследяване и по-лесна за пране през границите от традиционните валути.
Използването на криптовалута като предпочитана валута за откупа е повтаряща се тема в тези случаи. Тя позволява на атакуващите да искат големи суми, като 8-те милиона долара, свързани с пробива при търговеца на бижута, като същевременно усложнява работата на органите на реда, опитващи се да проследят парите. Тази комбинация – агресивно социално инженерство плюс изнудване на базата на криптовалута – превърна групи като Scattered Spider в постоянно главоболие както за корпоративните екипи по сигурност, така и за федералните разследващи.
Това не е първият път, когато поразително млад заподозрян е свързван с голямо проникване. Точно тази година френските власти започнаха официално разследване срещу 15-годишен, обвинен в разкриването на 18 милиона записа с лични данни от национална агенция по документите – случай, който привлече вниманието към това как тийнейджър хакер уж е разкрил милиони френски лични данни и по-късно стана обект на по-задълбочено съдебно разследване на мащаба на пробива. Независимо дали лицата в тези случаи са свързани, моделът е ясен: някои от най-тежките пробиви в последно време уж са включвали заподозрени, едва завършили гимназия.
Какво означава това за вас
За повечето хора новината за екстрадиция и федерален обвинителен акт може да изглежда далечна от ежедневието. Но механизмите, стоящи зад предполагаемите операции на Scattered Spider, са пряко свързани с всеки, който пазарува онлайн, работи на позиция в корпоративна техническа поддръжка или управлява акаунти, защитени с многофакторна автентикация.
Атаките със социално инженерство успяват, защото са насочени към хората, а не само към системите. Ако дадена група може убедително да накара ИТ поддръжката на компания да нулира идентификационни данни или да одобри фалшива заявка за многофакторна автентикация, никоя защитна стена или антивирусен софтуер няма да спре това. Ето защо организациите все по-често обучават служителите да проверяват самоличността по няколко канала, преди да предоставят достъп до акаунт или да нулират настройките за сигурност, и защо всеки от нас трябва да бъде внимателен при непоискани известия за нулиране на парола или спешно звучащи заявки, които оказват натиск за бързи действия.
Значение има и аспектът с криптовалутата. Исканията за откуп, платени в криптовалута, са трудни за обратимост, след като бъдат изпратени, което е една от причините тези групи да ги предпочитат. Ако вие или вашата организация някога се сблъскате с искане за откуп, от решаващо значение е да включите органите на реда, преди да вземете решение за плащане, тъй като плащането не гарантира възстановяване на данните и може да финансира по-нататъшна престъпна дейност.
Приложими изводи
- Бъдете скептични към неочаквани заявки за нулиране на парола или потвърждение на многофакторна автентикация, дори такива, които изглежда, че идват от вътрешната ИТ поддръжка.
- Бизнесите трябва да проверяват самоличността чрез вторичен канал (например обратно обаждане на известен номер), преди да обработват чувствителни промени по акаунти.
- Отнасяйте се към исканията за откуп в криптовалута преди всичко като към казус за органите на реда; плащането не гарантира възстановяване и може да стимулира нови атаки.
- Следете за известия за пробиви от компаниите, с които работите, тъй като прониквания като тези, които според обвиненията са свързани със Scattered Spider, често излизат наяве месеци след първоначалното компрометиране.
Екстрадирането на 19-годишен заподозрян, който да отговаря по обвинения за схема за откуп на стойност 8 милиона долара, е напомняне, че операциите с рансъмуер не се ръководят изключително от сенчести, безлични организации. Те често включват млади хора с технически умения, които експлоатират човешкото доверие също толкова, колкото и техническите уязвимости. Да останем бдителни към тактиките на социално инженерство, както у дома, така и на работното място, си остава една от най-ефективните ни защити.




