Подросток в центре многомиллионной схемы вымогательства
19-летний гражданин США и Эстонии экстрадирован в Соединённые Штаты, где ему предъявлены федеральные обвинения в связи с деятельностью хак-группировки «Scattered Spider» — одной из самых активных на сегодня команд, занимающихся программами-шифровальщиками и вымогательством. Подозреваемый, идентифицированный как Питер Стоукс, был арестован в Финляндии ранее в этом году по красному уведомлению Интерпола, передан властям США и затем предстал перед федеральным судом в Чикаго.
По версии обвинения, Стоукс, предположительно использовавший онлайн-псевдоним «Bouquet», помог организовать как минимум четыре отдельных вторжения, включая взлом элитного ювелирного ритейлера, связанный с требованием выкупа в криптовалюте на сумму 8 миллионов долларов. «Scattered Spider» — слабо структурированная группа, которой, по утверждению прокуроров, он помогал, — была связана следователями с выплатами выкупов на сумму более 100 миллионов долларов в ходе целой серии громких атак. Стоуксу теперь грозят обвинения в сговоре, компьютерном взломе и мошенничестве.
Примечательным это дело делает не только фигурирующая в нём денежная сумма. Важен возраст подозреваемого и то, как он вписывается во всё более знакомую картину: молодые, технически подкованные люди действуют внутри крупных децентрализованных киберпреступных сетей, сочетающих социальную инженерию с финансовым вымогательством.
Кто такой Scattered Spider и почему это важно
«Scattered Spider» заработала репутацию не столько за счёт сложного вредоносного ПО, сколько благодаря мастерскому владению социальной инженерией: обман служб технической поддержки, выдавание себя за сотрудников и манипуляции со сбросом многофакторной аутентификации для получения доступа к корпоративным сетям. Оказавшись внутри, участники, по версии следствия, переходят к краже данных и развёртыванию программ-шифровальщиков, а затем требуют оплату в криптовалюте — проследить её труднее, а отмыть через границы проще, чем традиционные деньги.
Использование криптовалюты в качестве предпочтительной валюты выкупа — повторяющаяся тема в подобных делах. Это позволяет злоумышленникам требовать огромные суммы, такие как 8 миллионов долларов в случае со взломом ювелирного ритейлера, одновременно усложняя работу правоохранительных органов, пытающихся отследить движение средств. Такое сочетание — агрессивная социальная инженерия плюс вымогательство в криптовалюте — превратило группы вроде Scattered Spider в постоянную головную боль как для корпоративных служб безопасности, так и для федеральных следователей.
Это не первый случай, когда поразительно молодой подозреваемый оказывается связан с крупным вторжением. Только в этом году французские власти начали официальное расследование в отношении 15-летнего подростка, обвиняемого в раскрытии 18 миллионов записей удостоверений личности из национального агентства документов; это дело привлекло внимание к тому, как подросток-хакер предположительно выставил напоказ миллионы французских ID-записей, а позже стало предметом более глубокого судебного расследования масштабов утечки. Независимо от того, связаны ли фигуранты этих дел между собой, тенденция очевидна: за некоторыми из самых разрушительных взломов в недавней памяти, по версии следствия, стояли подозреваемые, едва окончившие школу.
Что это значит для вас
Для большинства людей новость об экстрадиции и федеральном обвинительном заключении может казаться далёкой от повседневной жизни. Однако механика предполагаемых операций Scattered Spider напрямую касается каждого, кто совершает покупки в интернете, работает в корпоративной службе поддержки или управляет учётными записями, защищёнными многофакторной аутентификацией.
Атаки с использованием социальной инженерии успешны потому, что направлены на людей, а не только на системы. Если группа способна убедить сотрудника ИТ-поддержки компании сбросить учётные данные или одобрить поддельный MFA-запрос, ни брандмауэр, ни антивирус этому не помешают. Именно поэтому организации всё чаще обучают сотрудников проверять личность по нескольким каналам, прежде чем предоставить доступ к учётной записи или изменить параметры безопасности, а частным лицам следует с осторожностью относиться к неожиданным запросам на сброс пароля или срочным сообщениям, требующим быстрых действий.
Криптовалютный аспект тоже важен. Выкуп, оплаченный в криптовалюте, после отправки практически невозможно отозвать — отчасти поэтому данные группировки предпочитают именно её. Если вы или ваша организация столкнётесь с требованием выкупа, крайне важно привлечь правоохранительные органы до принятия решения об оплате, поскольку выплата не гарантирует восстановления данных и может финансировать дальнейшую преступную деятельность.
Практические выводы
- Относитесь скептически к неожиданным запросам на сброс пароля или подтверждение MFA, даже к тем, которые выглядят как обращение от внутренней ИТ-поддержки.
- Компаниям следует подтверждать личность по дополнительному каналу (например, обратным звонком на известный номер), прежде чем обрабатывать важные изменения учётной записи.
- Рассматривайте требования выкупа в криптовалюте в первую очередь как предмет для обращения в правоохранительные органы; оплата не гарантирует восстановление и может стимулировать новые атаки.
- Следите за уведомлениями об утечках от компаний, с которыми вы ведёте дела, поскольку вторжения, подобные тем, что инкриминируются Scattered Spider, часто выявляются спустя месяцы после первоначальной компрометации.
Экстрадиция 19-летнего подозреваемого, которому предъявлены обвинения в схеме с выкупом в 8 миллионов долларов, служит напоминанием о том, что операции с программами-шифровальщиками проводят не только безликие теневые организации. В них часто участвуют молодые, технически подкованные люди, эксплуатирующие человеческое доверие в той же мере, что и технические уязвимости. Сохранение бдительности в отношении тактики социальной инженерии — как дома, так и на работе — остаётся одной из самых эффективных доступных мер защиты.




