Teenager v centru mnohamilionového ransomwarového schématu
Devatenáctiletý mladík s dvojím občanstvím USA a Estonska byl vydán do Spojených států, aby čelil federálním obviněním v souvislosti s hackerskou skupinou „Scattered Spider“, jednou z nejaktivnějších ransomwarových a vyděračských skupin současnosti. Podezřelý, identifikovaný jako Peter Stokes, byl začátkem letošního roku zatčen ve Finsku na základě červeného oznámení Interpolu a předán americkým úřadům, načež stanul před federálním soudem v Chicagu.
Žalobci tvrdí, že Stokes, který údajně používal online přezdívku „Bouquet“, pomáhal organizovat nejméně čtyři samostatné průniky, včetně útoku na luxusního prodejce šperků spojeného s požadavkem výkupného ve výši 8 milionů dolarů v kryptoměně. Scattered Spider, volně organizovaná skupina, které podle obžaloby pomáhal, byla vyšetřovateli spojena s výkupným přesahujícím 100 milionů dolarů v řadě vysoce sledovaných útoků. Stokes nyní čelí obviněním ze spiknutí, počítačového průniku a podvodu.
Tento případ není pozoruhodný jen svou finanční částkou. Je jím i věk podezřelého a to, jak zapadá do stále známějšího vzorce: mladí, technicky zdatní jednotlivci působící v rozsáhlých, decentralizovaných sítích kyberzločinu, které kombinují sociální inženýrství s finančním vydíráním.
Kdo je Scattered Spider a proč na tom záleží
Scattered Spider si vybudovala pověst méně díky sofistikovanému malwaru a více díky mistrovství v sociálním inženýrství: obelhávání helpdesků, vydávání se za zaměstnance a manipulace s obnovením vícefaktorové autentizace s cílem získat přístup do firemních sítí. Jakmile se členové dostanou dovnitř, údajně přecházejí ke krádeži dat a nasazení ransomwaru a poté požadují platbu v kryptoměně, kterou je obtížnější vysledovat a snazší vyprat přes hranice než tradiční měnu.
Používání kryptoměn jako preferované měny výkupného je v těchto případech opakujícím se tématem. Umožňuje útočníkům požadovat vysoké částky, jako je 8 milionů dolarů spojených s útokem na prodejce šperků, a zároveň komplikuje práci orgánům činným v trestním řízení, které se snaží sledovat tok peněz. Tato kombinace – agresivní sociální inženýrství plus vydírání založené na kryptoměnách – dělá ze skupin jako Scattered Spider trvalou bolest hlavy pro firemní bezpečnostní týmy i federální vyšetřovatele.
Není to poprvé, co byl s rozsáhlým průnikem spojen nápadně mladý podezřelý. Letos zahájily francouzské úřady formální vyšetřování patnáctiletého mladíka obviněného z odhalení 18 milionů identifikačních záznamů národní dokumentové agentury. Případ vyvolal pozornost kvůli tomu, jak dospívající hacker údajně odhalil miliony francouzských občanských průkazů a později se stal předmětem hlubšího soudního vyšetřování rozsahu úniku. Ať už jsou jednotlivci v těchto případech jakkoli propojeni, vzorec je jasný: některé z nejničivějších úniků v nedávné paměti údajně zahrnovaly podezřelé sotva po střední škole.
Co to znamená pro vás
Pro většinu lidí může zpráva o vydání a federální obžalobě působit vzdáleně od každodenního života. Mechanismus údajných operací Scattered Spider je však přímo relevantní pro každého, kdo nakupuje online, pracuje na firemním helpdesku nebo spravuje účty chráněné vícefaktorovou autentizací.
Útoky sociálním inženýrstvím uspějí, protože cílí na lidi, nejen na systémy. Pokud skupina dokáže údajně přesvědčit IT podporu společnosti, aby resetovala přihlašovací údaje nebo schválila podvodný požadavek MFA, žádný firewall ani antivirový software to nezastaví. To je důvod, proč organizace stále více školí zaměstnance, aby ověřovali totožnost prostřednictvím více kanálů před udělením přístupu k účtu nebo změnou bezpečnostních nastavení, a proč by jednotlivci měli být obezřetní vůči nevyžádaným výzvám k resetování hesla nebo naléhavě znějícím žádostem, které tlačí k rychlé akci.
Důležitý je také kryptoúhel. Výkupné zaplacené v kryptoměně je po odeslání obtížné získat zpět, což je jeden z důvodů, proč tyto skupiny tuto metodu upřednostňují. Pokud vy nebo vaše organizace někdy budete čelit požadavku na výkupné, je zásadní zapojit orgány činné v trestním řízení ještě před rozhodnutím o platbě, protože zaplacení nezaručuje obnovení dat a může financovat další trestnou činnost.
Praktické rady
- Buďte skeptičtí k neočekávaným požadavkům na reset hesla nebo schválení MFA, i těm, které se zdají pocházet z interní IT podpory.
- Firmy by měly ověřovat totožnost prostřednictvím druhého kanálu (například zpětným voláním na známé číslo) před zpracováním citlivých změn účtu.
- Požadavky na výkupné v kryptoměně řešte v první řadě jako záležitost pro orgány činné v trestním řízení; zaplacení nezaručuje obnovu a může podpořit další útoky.
- Sledujte oznámení o narušení bezpečnosti od společností, s nimiž obchodujete, protože průniky podobné těm, které jsou údajně spojovány se Scattered Spider, často vyplouvají na povrch měsíce po původním kompromitování.
Vydání devatenáctiletého podezřelého, který má čelit obviněním z osmimilionového ransomwarového schématu, je připomínkou, že ransomwarové operace neprovozují výhradně stínové organizace bez tváře. Často se na nich podílejí mladí, technicky zdatní jednotlivci, kteří zneužívají lidskou důvěru stejně jako technické zranitelnosti. Zůstat ostražitý vůči taktikám sociálního inženýrství, doma i v práci, zůstává jednou z nejúčinnějších dostupných obran.




