Министерството на финансите се прицелва във VPN инфраструктурата, поддържаща рансъмуер бандите
Службата за контрол на чуждестранните активи (OFAC) към Министерството на финансите на САЩ санкционира две физически лица и едно юридическо лице за улесняване на атаки с рансъмуер срещу организации в САЩ. В центъра на акцията е First VPN Service, известна като 1VPNS – VPN доставчик, обвинен в продажба на анонимизираща инфраструктура на киберпрестъпни групи. Неговият администратор, идентифициран като Dmytro Rashevskyi, беше посочен заедно с продавач на криптори за зловреден код – инструменти, използвани за прикриване на зловредния код, така че да преминава покрай антивирусен софтуер и системи за откриване на крайни точки.
Това е забележителен ход, тъй като санкциите обикновено са насочени към оператори на рансъмуер, перачи на криптовалута или самите хакерски групи. Директното преследване на VPN доставчик сигнализира, че Министерството на финансите вече разглежда търговските услуги за анонимност като част от веригата за доставка на рансъмуер, а не просто като неутрална инфраструктура, която престъпниците случайно използват.
Защо VPN доставчик попадна в списъка със санкции
VPN са легитимни инструменти за поверителност, използвани от милиони хора всеки ден по напълно законни причини: защита на данни в обществени Wi-Fi мрежи, осигуряване на връзки за отдалечена работа или просто запазване на навиците за сърфиране в тайна от интернет доставчици и рекламодатели. Това, което постави 1VPNS в прицела на Министерството на финансите, не беше съществуването на VPN услуга, а обвинението, че съзнателно е продавала достъп на рансъмуер групи, които искат да прикрият произхода на своите атаки и да избегнат проследяване от правоприлагащите органи.
Рансъмуер групите разчитат силно на наслоена инфраструктура, за да останат скрити: хостинг, устойчив на премахване, временни домейни, криптори за прикриване на полезния товар на зловредния код и VPN или прокси вериги, за да се замъгли откъде всъщност е стартирана атаката. Продавачът на криптори, посочен в това действие, според съобщенията е предоставял точно такъв вид услуга за обфускация, помагайки на зловредния полезен товар да се промъкне покрай софтуера за сигурност, преди да бъде разгърнат рансъмуерът. Санкционирането както на VPN доставчика, така и на продавача на криптори в едно и също действие, се прицелва едновременно в две различни звена от тази верига.
Заслужава да се отбележи, че злоупотребата с инфраструктура не се ограничава до VPN и криптори. Нападателите рутинно експлоатират уязвимости в широко използван сървърен софтуер, за да получат първоначален достъп. Неотдавнашният експлойт за заобикаляне на удостоверяване в cPanel, който засегна десетки хиляди сървъри е добър пример за това колко бързо нападателите могат да въоръжат един-единствен пропуск в мащаб, давайки им точка за проникване, която по-късно може да бъде съчетана с вида анонимизиращи и обфусциращи инструменти, към които сега се прицелва OFAC.
Какво всъщност правят санкциите (и какво не)
Санкциите на OFAC блокират лица и компании от САЩ да правят бизнес с посочените физически и юридически лица и замразяват всички техни активи под юрисдикцията на САЩ. На практика това прави много по-трудно за санкциониран VPN доставчик да обработва плащания през основни финансови канали, тъй като банките и обработващите плащания са законово задължени да прекъснат връзките си, след като бъде издадена санкция.
Санкциите не спират услугата за една нощ и не пречат непременно на решени престъпни клиенти да намерят заместващи доставчици. Но те повишават разходите и триенето за рансъмуер операции, които разчитат на търговски инструменти, вместо да изграждат всичко сами. В комбинация с полицейски акции за премахване и международно сътрудничество, действия като това разяждат екосистемата, която поддържа рансъмуера печеливш.
Какво означава това за вас
Ако използвате масов, реномиран VPN доставчик за ежедневна поверителност, това действие няма отношение към вас. Легитимните VPN доставчици с прозрачни бизнес практики, ясни политики за поверителност и без връзки с престъпна клиентела не са целта тук. Санкциите са насочени точно към доставчик, за който се твърди, че е създаден да обслужва оператори на рансъмуер, а не към по-широката VPN индустрия.
Въпреки това, тази новина е полезно напомняне да проверявате всяка VPN услуга, за която се регистрирате. Доставчици с неясна информация за собствеността, без публикувана политика за поверителност или с история на асоцииране с ъндърграунд форуми са червени флагове, които си струва да се вземат на сериозно. Един надежден VPN трябва да бъде прозрачен относно това кой го управлява, какви данни регистрира и как отговаря на правни искания.
Практически изводи
- Придържайте се към утвърдени VPN доставчици, които публикуват ясни политики за поверителност и имат опит от независими одити.
- Бъдете предпазливи към VPN услуги, рекламирани предимно в ъндърграунд форуми или предлагани като анонимност за незаконна дейност.
- Поддържайте своевременно актуализациите на сървърния софтуер и контролните панели за уеб хостинг, тъй като неактуализираната инфраструктура остава честа входна точка за рансъмуер групи.
- Възприемайте новините за санкции като сигнал за това как работи инфраструктурата на рансъмуера зад кулисите, а не като причина да не се доверявате на VPN като цяло.
Действието на Министерството на финансите срещу First VPN Service показва, че борбата с рансъмуера се разширява отвъд самите престъпни банди към доставчиците на инфраструктура, които тихо ги поддържат работещи. За обикновените потребители изводът не е да се страхуват от VPN, а да избират услуги, изградени върху прозрачност, а не върху анонимност под наем.




