Сервер, який викрив транскордонний конвеєр кіберзлочинності

Неправильно сконфігурований або іншим чином відкритий сервер відкрив завісу над діяльністю російськомовного брокера початкового доступу (IAB) — типу кіберзлочинців, які спеціалізуються на проникненні в корпоративні мережі та подальшому продажу цього доступу тому, хто запропонує найвищу ціну. Згідно з повідомленнями про це відкриття, сервер виявив розгалужену операцію, яка виконує подвійну функцію: вона живить атаки програм-вимагачів проти організацій по всьому світу, а також використовується для шпигунства за цілями в Україні.

Брокери початкового доступу займають унікальну й часто недооцінену роль в економіці кіберзлочинності. Замість того щоб самостійно розгортати програми-вимагачі, вони виступають постачальниками: зламують мережі через фішинг, підбір облікових даних, незахищені інструменти віддаленого доступу або непропатчені вразливості, а потім пакетують цей доступ для перепродажу. Угруповання, що спеціалізуються на програмах-вимагачах, часто не мають терпіння чи навичок для початкового проникнення, тому купують такий доступ і одразу переходять до шифрування файлів і вимагання викупу. Такий поділ праці зробив екосистему програм-вимагачів швидшою, масштабованішою та складнішою для руйнування, оскільки усунення однієї групи вимагачів майже не зупиняє брокерів, які підтримують безперервний потік жертв.

Коли кіберзлочинність і кібершпигунство перетинаються

Особливо прикметним цей випадок робить подвійне призначення операції. Та сама інфраструктура та викрадений доступ, які, очевидно, використовувалися для підживлення угруповань програм-вимагачів, також були пов’язані зі шпигунською діяльністю, спрямованою проти України. Таке змішання фінансово мотивованої кіберзлочинності з чимось схожим на державне або геополітично вмотивоване шпигунство — це модель, яка вже траплялася в подібних розслідуваннях, зокрема в попередньому звіті про російського хакера, який продавав викрадений корпоративний доступ і шпигував за Україною. Незалежно від того, чи є ці особи вільними злочинцями, які підробляють на розвідку, чи операторами з нещільними зв’язками з державними інтересами, ефект однаковий: інструменти та доступ, які використовуються для вимагання грошей у бізнесу, можна так само легко перепрофілювати для стеження за противником під час війни.

Для організацій, які стають жертвами таких брокерів, цей збіг значно підвищує ставки. Порушення, яке зазвичай можна було б розглядати як рядовий інцидент із програмою-вимагачем — локалізувати, відновитися з резервних копій, повідомити постраждалі сторони, — тепер може означати, що чутливі дані, комунікації чи точки опори в мережі потрапили до суб’єктів із ширшими геополітичними мотивами. Ця відмінність важлива для команд реагування на інциденти, коли вони вирішують, наскільки серйозно ставитися до компрометації та яку ретельність застосовувати, аналізуючи, до чого був отриманий доступ ще до розгортання програми-вимагача.

Чому брокери початкового доступу важливі для звичайних інтернет-користувачів

Легко припустити, що ринки брокерів доступу є проблемою виключно для великих підприємств із цінними мережами, які потребують захисту. Насправді облікові дані та точки опори, які продають ці брокери, часто походять із набагато більш буденних джерел: повторно використовувані паролі, фішингові листи, відкриті одним співробітником, або забуті підключення до віддаленого робочого столу, залишені відкритими в інтернет. Користувачі, які повторно використовують паролі на особистих і робочих облікових записах або піддаються переконливим фішинговим спробам, можуть, самі того не усвідомлюючи, передати зловмисникам ту саму точку опори, яку через місяці запакують і продадуть філії програми-вимагача.

Відкритий сервер у цьому випадку нагадує, що інфраструктура, яка стоїть за великими атаками програм-вимагачів, не завжди керується тіньовими, надзвичайно складними державними хакерськими підрозділами. Іноді це один брокер із погано захищеним сервером, який, за іронією долі, зрештою зливає деталі власних операцій дослідникам та журналістам.

Що це означає для вас

Для більшості читачів ця історія — не привід для паніки, а корисне вікно в те, як насправді починаються атаки програм-вимагачів. Задовго до того, як компанія оголошує про враження програмою-вимагачем, хтось, десь, імовірно, продав доступ до цієї мережі на кримінальному форумі або через приватного брокера. Посилення базових заходів особистої та організаційної безпеки безпосередньо руйнує цей ланцюг постачання.

Якщо ви керуєте ІТ-системами або працюєте на посаді, пов’язаній з безпекою, сприйміть це як підтвердження необхідності інвестувати в гігієну облікових даних, багатофакторну автентифікацію та моніторинг відкритих сервісів віддаленого доступу. Якщо ви звичайний користувач, висновок ще простіший: унікальні паролі, менеджер паролів і скептичне ставлення до несподіваних запитів на вхід або фішингових листів — усе це зменшує ймовірність того, що ваші облікові дані опиняться в каталозі брокера доступу.

Ключові висновки

  • Брокери початкового доступу, такі як той, що був тут викритий, діють як посередники, продаючи викрадений мережевий доступ угрупованням програм-вимагачів, а не розгортаючи атаки самостійно.
  • Ця конкретна операція, схоже, мала подвійне призначення — підтримувала як злочини з програмами-вимагачами, так і шпигунську діяльність, пов’язану з Україною.
  • Увімкніть багатофакторну автентифікацію на всіх критичних облікових записах і уникайте повторного використання паролів на різних сервісах.
  • Організації повинні регулярно перевіряти інструменти віддаленого доступу та системи, відкриті в інтернет, оскільки вони залишаються типовими точками входу для брокерів.
  • Будьте в курсі того, як працюють ланцюги постачання програм-вимагачів; розуміння ролі брокерів доступу допомагає пріоритезувати захист на етапі початкового проникнення, а не лише після розгортання програми-вимагача.