Скоординований удар по королю програм-вимагачів

Європейський Союз офіційно ввів санкції проти особи, відомої в мережі як «Стерн», яку ідентифікували як адміністратора операції з вимагацьким ПЗ Trickbot. За даними аналітичної компанії з блокчейну Chainalysis, мережа Стерна зібрала понад $300 млн викупів, що робить це однією з найзначніших санкційних дій проти кіберзлочинності за останній час. Цей крок відбувся одночасно з паралельними санкціями з боку Сполучених Штатів та Великої Британії в межах ширших скоординованих зусиль, спрямованих на інфраструктуру, яка робить програми-вимагачі прибутковими.

Роль Стерна не була роллю хакера-одинака, який проникає в мережі. Натомість звіти свідчать, що ця особа діяла більше як керівник, управляючи злочинним підприємством, яке створювало та ліцензувало шкідливе ПЗ Trickbot, що використовувалося для компрометації жертв по всьому світу.

Саме Trickbot має довгу історію як базовий інструмент в екосистемі програм-вимагачів, часто слугуючи початковою точкою доступу, яка згодом дозволяла розгортати більш руйнівні програми-вимагачі проти лікарень, бізнесу та державних установ.

Чому санкції важливі для боротьби з програмами-вимагачами

Санкції діють інакше, ніж арешт чи обвинувальний акт. Замість того, щоб домагатися екстрадиції (що часто неможливо, коли підозрювані діють з країн без угод про співпрацю правоохоронних органів), санкції заморожують фінансовий доступ і криміналізують будь-які транзакції з визначеною особою або пов'язаними з нею гаманцями. Для такої фігури, як Стерн, чия імперія залежить від платежів у криптовалюті, що проходять через біржі та міксери, це може суттєво порушити грошовий потік навіть без судового вироку.

Такі санкційні дії проти програм-вимагачів також надсилають сигнал компаніям, які сприяють виплаті викупів. Кіберстраховики, фірми з реагування на інциденти та переговірники, яких компанії наймають під час атаки, тепер стикаються з юридичною відповідальністю, якщо вони свідомо спрямовують кошти до підсанкційної особи. Ця реальність уже змінила те, як відбуваються переговори щодо викупів за лаштунками, що докладно описано в нашому матеріалі про переговірника з програмою-вимагачем BlackCat, який зрадив своїх власних клієнтів, де стимули щодо виплати викупів виявилися більш туманними, ніж очікували жертви.

Справа Trickbot також ілюструє, як програми-вимагачі еволюціонували в багаторівневу бізнес-модель. Такі групи, як Stormous, яка нещодавно взяла на себе відповідальність за витік 10 ГБ даних з мережі голландської церкви, часто покладаються на брокерів доступу та інфраструктуру «шкідливе ПЗ як послуга», подібну до тієї, яку надавав Trickbot. Санкції проти операторів інфраструктури, а не лише проти брендів програм-вимагачів, є спробою перекрити ланцюг постачання, від якого залежать менші групи.

Наслідки для конфіденційності звичайних користувачів

Хоча санкції націлені на конкретну особу, наслідки для конфіденційності поширюються на всіх, чиї особисті дані пройшли через мережу, яку допоміг скомпрометувати Trickbot. Операції з програмами-вимагачами часто вилучають конфіденційні записи перед шифруванням систем, і ці викрадені дані не зникають, коли оголошуються санкції. Постачальники медичних послуг особливо сильно постраждали від цієї схеми, як видно з випадку, коли Ірландська HSE була оштрафована на €300 000 після атаки програми-вимагача на лікарню Талламор, в результаті чого були розкриті дані пацієнтів.

Оператори програм-вимагачів також часто покладаються на інструменти анонімізації, створені спеціально для злочинного використання, відмінні від легітимних споживчих VPN-сервісів. Правоохоронні органи почали безпосередньо націлюватися на цю інфраструктуру, як показано в ліквідації, висвітленій у нашому звіті про вилучення Європолом 33 серверів, пов'язаних зі злочинним VPN-сервісом. Ці дії підкреслюють важливу відмінність: інструменти конфіденційності, розроблені для звичайних користувачів, не є тим самим, що спеціально створена злочинна інфраструктура, і регулятори дедалі чіткіше проводять цю межу.

Що це означає для вас

Для більшості читачів санкції проти Стерна безпосередньо не змінять повсякденне життя, але вони відображають більшу істину: програми-вимагачі — це не далека абстрактна загроза. Це прибуткова індустрія з керівниками, ланцюгами постачання та фінансовими стимулами, майже як будь-який інший бізнес. Коли цей бізнес зачіпає лікарню, школу або компанію, яка зберігає ваші особисті записи, наслідки позначаються на звичайних людях, а не лише на ІТ-відділах.

Якщо ви отримували повідомлення про витік даних за останні кілька років, особливо від постачальника медичних послуг, фінансової установи або державної агенції, існує реальна ймовірність, що основна атака сходить до інфраструктури, подібної до тієї, яку, як стверджується, створив Стерн. Це вагома причина залишатися пильними щодо того, де зберігаються ваші дані та як вони захищені.

Практичні поради

  • Уважно стежте за повідомленнями про витік даних, особливо від медичних та фінансових установ, і реєструйтеся в будь-яких пропонованих програмах моніторингу кредитоспроможності.
  • Використовуйте унікальні, надійні паролі та вмикайте багатофакторну автентифікацію скрізь, де це можливо, оскільки крадіжка облікових даних часто є першим кроком у вторгненнях програм-вимагачів.
  • Ставтеся скептично до небажаних електронних листів і вкладень, оскільки Trickbot та подібні сімейства шкідливого ПЗ історично поширювалися через фішингові кампанії.
  • Розумійте різницю між надійними інструментами конфіденційності та сервісами анонімізації злочинного рівня, коли досліджуєте VPN або продукти безпеки.

Санкції проти Стерна не покінчать із програмами-вимагачами за одну ніч, але вони знаменують суттєву ескалацію в тому, як уряди перекривають фінансові життєві лінії, які роблять ці операції прибутковими в першу чергу.