Підліток у центрі багатомільйонної схеми вимагання
19-річного громадянина США та Естонії екстрадували до Сполучених Штатів для пред’явлення федеральних звинувачень, пов’язаних із хакерським угрупованням «Scattered Spider» – одним із найпродуктивніших колективів, що займаються програмами-вимагачами та вимаганням. Підозрюваного, Пітера Стокса, затримали у Фінляндії на початку цього року за червоним повідомленням Інтерполу, після чого передали американській владі; він постав перед федеральним судом у Чикаго.
Прокурори стверджують, що Стокс, який, за повідомленнями, використовував онлайн-псевдонім «Bouquet», допомагав організувати щонайменше чотири окремих вторгнення, зокрема злам мережі роздрібного продавця ювелірних виробів класу «люкс», пов’язаний із вимогою викупу в криптовалюті на суму 8 мільйонів доларів. За даними слідства, Scattered Spider – слабко організована група, якій, як стверджує обвинувачення, він допомагав, – причетна до виплат викупів на понад 100 мільйонів доларів у низці резонансних атак. Стоксу інкримінують змову, комп’ютерне вторгнення та шахрайство.
Цю справу робить помітною не лише сума збитків. Це вік підозрюваного і те, як він вписується в дедалі звичнішу схему: молоді, технічно підковані люди діють у великих децентралізованих кіберзлочинних мережах, що поєднують соціальну інженерію з фінансовим вимаганням.
Хто такий Scattered Spider і чому це важливо
Scattered Spider здобув репутацію не стільки завдяки витонченим шкідливим програмам, скільки завдяки майстерному володінню соціальною інженерією: обману служб підтримки, видаванню себе за співробітників та маніпулюванню скиданням багатофакторної автентифікації, щоб отримати доступ до корпоративних мереж. Опинившись усередині, учасники, як стверджується, переходять до викрадення даних і розгортання програм-вимагачів, а потім вимагають платіж у криптовалюті, яку важче відстежити та легше відмивати за кордоном, ніж традиційну валюту.
Використання криптовалюти як валюти для викупу є повторюваним мотивом у таких справах. Вона дозволяє зловмисникам вимагати великі суми, як-от згадані 8 мільйонів доларів у справі ювелірного ритейлера, одночасно ускладнюючи роботу правоохоронних органів, які намагаються простежити грошовий потік. Таке поєднання – агресивна соціальна інженерія плюс вимагання на основі криптовалют – зробило групи на кшталт Scattered Spider постійним головним болем для корпоративних служб безпеки та федеральних слідчих.
Це не перший випадок, коли напрочуд молодого підозрюваного пов’язують із масштабним вторгненням. Цього року французька влада розпочала офіційне розслідування щодо 15-річного юнака, якого звинувачують у розкритті 18 мільйонів ID-записів національного документального агентства – справа, яка привернула увагу до того, як підліток-хакер нібито викрив мільйони французьких ID-записів, а згодом стала предметом поглибленого судового розслідування масштабів витоку. Незалежно від того, чи пов’язані між собою фігуранти цих справ, закономірність очевидна: до одних із найруйнівніших витоків останнього часу, ймовірно, причетні особи, які ледь закінчили школу.
Що це означає для вас
Для більшості людей новини про екстрадицію та федеральне обвинувачення можуть здаватися далекими від повсякденного життя. Але механізми, що лежать в основі ймовірних операцій Scattered Spider, безпосередньо стосуються кожного, хто купує онлайн, працює в корпоративній службі підтримки або керує обліковими записами, захищеними багатофакторною автентифікацією.
Атаки із застосуванням соціальної інженерії досягають успіху тому, що націлені на людей, а не лише на системи. Якщо група може, за версією слідства, переконати IT-підтримку компанії скинути облікові дані або схвалити фіктивний MFA-запит, жоден брандмауер чи антивірус цього не зупинить. Саме тому організації дедалі частіше навчають співробітників перевіряти особу через кілька каналів, перш ніж надавати доступ до облікового запису або скидати налаштування безпеки, а також чому варто бути обережними щодо несподіваних сповіщень про скидання пароля чи термінових прохань, які змушують діяти швидко.
Важливий і криптовалютний аспект. Викупи, сплачені в криптовалюті, майже неможливо повернути після надсилання, тому ці групи й віддають їй перевагу. Якщо ви чи ваша організація отримали вимогу викупу, критично важливо залучити правоохоронців до ухвалення рішення про оплату, адже платіж не гарантує відновлення даних і може фінансувати подальшу злочинну діяльність.
Практичні висновки
- Ставтеся скептично до несподіваних запитів на скидання пароля або підтвердження MFA, навіть якщо вони начебто надходять від внутрішньої IT-підтримки.
- Бізнес має перевіряти особу через додатковий канал (наприклад, зворотній дзвінок на відомий номер), перш ніж виконувати чутливі зміни облікового запису.
- Ставтеся до вимог викупу в криптовалюті насамперед як до справи правоохоронців; сплата не гарантує повернення даних і може стимулювати нові атаки.
- Слідкуйте за повідомленнями про витоки від компаній, з якими ви маєте справу, оскільки вторгнення, подібні до тих, що нібито пов’язані зі Scattered Spider, часто виявляються через місяці після початкової компрометації.
Екстрадиція 19-річного підозрюваного для пред’явлення звинувачень у схемі вимагання на 8 мільйонів доларів нагадує, що операції з програмами-вимагачами проводять не лише тіньові безликі організації. У них часто беруть участь молоді, технічно обізнані люди, які використовують людську довіру не менше, ніж технічні вразливості. Зберігати пильність щодо тактик соціальної інженерії – і вдома, і на роботі – залишається одним із найефективніших способів захисту.




