Скоординированный удар по королю вымогателей

Европейский союз официально ввел санкции против лица, известного в сети как «Стерн», идентифицированного как администратор операции вымогательского ПО Trickbot. По данным компании по анализу блокчейнов Chainalysis, сеть Стерна собрала более $300 миллионов выкупных платежей, что делает эту акцию одной из самых значительных санкций против киберпреступности за последнее время. Этот шаг был предпринят параллельно с санкциями со стороны Соединённых Штатов и Великобритании в рамках более широких скоординированных усилий, направленных на инфраструктуру, которая делает вымогательство прибыльным.

Роль Стерна не сводилась к работе хакера-одиночки, проникающего в сети. Скорее, по имеющимся данным, этот человек выполнял функции руководителя, управляя преступным предприятием, которое создавало и лицензировало вредоносное ПО Trickbot, используемое для компрометации жертв по всему миру. Сам Trickbot имеет долгую историю как основополагающий инструмент в экосистеме вымогателей, часто служа точкой первоначального доступа, которая впоследствии позволяла разворачивать более разрушительные программы-вымогатели против больниц, предприятий и государственных учреждений.

Почему санкции важны для правоприменения в сфере вымогательства

Санкции работают иначе, чем арест или предъявление обвинения. Вместо того чтобы добиваться экстрадиции (часто невозможной, когда подозреваемые действуют из стран без соглашений о сотрудничестве правоохранительных органов), санкции замораживают доступ к финансам и криминализируют любые транзакции с фигурантом или связанными с ним кошельками. Для такой фигуры, как Стерн, чья империя зависит от платежей в криптовалюте, проходящих через биржи и миксеры, это может существенно нарушить денежный поток даже без обвинительного приговора суда.

Подобные санкции против операторов вымогательского ПО также посылают сигнал компаниям, которые способствуют выплате выкупов. Киберстраховщики, фирмы по реагированию на инциденты и переговорщики, нанимаемые компаниями во время атаки, теперь подвергаются юридическим рискам, если они осознанно направляют средства в адрес подсанкционного лица. Эта реальность уже изменила то, как проходят переговоры о выкупе за кулисами, о чём мы подробно рассказали в материале о переговорщике по выкупу BlackCat, который предал своих клиентов, где мотивы, связанные с выплатой выкупа, оказались более мутными, чем ожидали жертвы.

Случай Trickbot также иллюстрирует, как вымогательство превратилось в многоуровневую бизнес-модель. Группы вроде Stormous, которая недавно взяла ответственность за утечку 10 ГБ данных из сети голландской церкви, часто полагаются на брокеров доступа и инфраструктуру «вредоносное ПО как услуга», аналогичную той, что предоставлял Trickbot. Санкции против операторов инфраструктуры, а не только против брендов вымогателей, — это попытка перекрыть цепочку поставок, от которой зависят более мелкие группы.

Последствия для конфиденциальности обычных пользователей

Хотя санкции направлены против конкретного человека, последствия для конфиденциальности расходятся кругами на всех, чьи личные данные прошли через сеть, которую помог скомпрометировать Trickbot. Операции вымогателей часто похищают конфиденциальные записи перед шифрованием систем, и эти украденные данные не исчезают, когда объявляют о санкциях. Особенно сильно от этой схемы пострадали медицинские учреждения, как, например, когда Ирландская служба здравоохранения (HSE) была оштрафована на €300 000 после атаки вымогателя на больницу Талламор, в результате чего были раскрыты данные пациентов.

Вымогатели также часто полагаются на инструменты анонимизации, созданные специально для преступного использования, в отличие от легитимных потребительских VPN-сервисов. Правоохранительные органы начали напрямую атаковать эту инфраструктуру, как показало отключение, описанное в нашем репортаже о конфискации Европолом 33 серверов, связанных с преступным VPN-сервисом. Эти действия подчёркивают важное различие: инструменты конфиденциальности, разработанные для обычных пользователей, — не то же самое, что специально созданная преступная инфраструктура, и регуляторы всё чётче проводят эту грань.

Что это значит для вас

Для большинства читателей санкции против Стерна не изменят повседневную жизнь напрямую, но они отражают более широкую истину: вымогатели — это не далёкая абстрактная угроза. Это коммерческая индустрия с руководителями, цепочками поставок и финансовыми стимулами, во многом похожая на любой другой бизнес. Когда этот бизнес затрагивает больницу, школу или компанию, хранящую ваши личные данные, последствия сказываются на обычных людях, а не только на IT-отделах.

Если вы получали уведомление об утечке данных за последние несколько лет, особенно от поставщика медицинских услуг, финансового учреждения или государственного органа, есть реальная вероятность, что исходная атака восходит к инфраструктуре, подобной той, которую, как утверждается, построил Стерн. Это веская причина сохранять бдительность в отношении того, где живут ваши данные и как они защищены.

Практические выводы

  • Внимательно отслеживайте уведомления об утечках, особенно от медицинских и финансовых организаций, и подписывайтесь на любые предложенные услуги мониторинга кредитной истории.
  • Используйте уникальные, надёжные пароли и включите многофакторную аутентификацию везде, где возможно, поскольку кража учётных данных часто является первым шагом при вторжениях вымогателей.
  • Скептически относитесь к нежелательным электронным письмам и вложениям, так как Trickbot и подобные семейства вредоносного ПО исторически распространялись через фишинговые кампании.
  • Понимайте разницу между добросовестными инструментами конфиденциальности и анонимизирующими сервисами криминального уровня, когда изучаете VPN или продукты безопасности.

Санкции против Стерна не положат конец вымогателям мгновенно, но они знаменуют значительную эскалацию в том, как правительства перекрывают финансовые потоки, которые делают эти операции прибыльными.