Кто вы, мистер хакер?
20 апреля 2017
«Русские хакеры», судя по всему, всемогущи. В любой резонансной атаке почему-то с легкостью обнаруживаются следы Fancy Bears и аналогичных групп.
Хакеры, которые по меньшей мере год изнутри следили за содержимым компьютеров Национального комитета Демократической партии, были не простыми киберпреступниками. Их подозревают в совершении ряда резонансных атак на США и другие западные страны за последние почти десять лет. Теперь исследователи утверждают, что они напрямую связаны с российскими разведывательными агентствами.
https://www.inopressa.ru/article/16Jun2016/csmonitor/Bear.html
Один из главных соперников президента Трампа, сенатор Марко Рубио: «В июле 2016 года, вскоре после того, как я объявил, что буду добиваться переизбрания в сенат США, бывшие члены моей президентской кампании, имевшие доступ к внутренней информации моей президентской кампании, были атакованы из неизвестного местоположения в России».
http://www.securitylab.ru/blog/personal/tsarev/341553.php
Исследовательские подразделения есть (заявляются) у многих отечественных ИБ-компаний, в том числе и предлагающих услуги SOC, то есть в теории имеющих опыт, как минимум, расследования инцидентов, а может быть и атрибуции киберугроз. И они тоже молчат. Почему?
http://www.securitylab.ru/blog/personal/Business_without_danger/333612.php
Оставим на совести заявителей утверждение об атаках из «неизвестного местоположения в России». Читатели проекта «Антивирусная правДА!» хорошо знают, что атаку можно произвести и с арендованного в дата-центре сервера, и со взломанного компьютера. И то, и другое может быть расположено на территории «нужной» страны. Кроме того, иногда после громкого заявления следует тихое опровержение или грамотный разбор аргументов.
Еще одно деяние «страшных русских хакеров»: атака на французский телеканал TV5Monde в апреле. По словам неких экспертов, данная атака, из-за которой канал фактически не работал два дня и понес 17 млн долларов убытков, тоже дело рук загадочной группировки APT28, хотя ответственность за инцидент опять же брали на себя исламиcты.
https://xakep.ru/2015/10/15/russian-hackers
Что в итоге легло в основу американской уверенности, что за атаками на демпартию и другие федеральные информационные системы стоят «русские»?
- Web shell под названием PAS Tool PHP Web Kit, разработанный в Украине и активно рекламируемый на русскоязычных хакерских форумах. С другой стороны, тот же Роберт Грэм из Errata Security пишет, что этот софт используется сотнями, если не тысячами, хакеров по всему миру.
- Вредоносное ПО Xagent, прочно увязываемое с русскими хакерами. Правда, найти его может любой желающий и квалифицированный специалист. Вон, ESET его получила и проанализировала.
- Большое количество IP-адресов, принадлежащих российскому оператору связи Yota, который еще и принадлежал бывшему заместителю министра связи, то есть лицу, приближенному к властям. Yota занимает первое место в списке операторов связи, владеющих IP-адресами из списка DHS. Из 876 адресов 44 принадлежит Yota (еще 5 Ростелекому). С другой стороны, если отбросить привязку к операторам связи, то по географической привязке именно в США находится наибольшее число задействованных в атаке "русских" IP-адресов. А 15% всех адресов и вовсе связаны с Tor, то есть любой желающий мог скрыть свою активность за этой анонимной сетью.
- Наибольшая активность хакеров происходила в те моменты, когда в Москве было рабочее время. Этот атрибут не упоминается в отчете DHS, но приводился в расследовании CrowdStrike и Mandiant. Я уже не раз писал, что Москва - это еще не вся Россия, а в московском часовом поясе также находится Ирак с Ираном, которые могут иметь зуб на США. Ну а в соседнем часовом поясе находится Турция, Сирия, Ливия, которые тоже не очень расположены к заокеанским "партнерам".
- Русскоязычные комментарии, использование сайтов с русскоязычным интерфейсом и файлы, созданные в ОС/ПО с поддержкой русского языка. Также отсутствующий в отчете DHS, но упоминаемый в других исследованиях атрибут. В мире русским языком владеет около 300 миллионов человек, что ставит его на 5-е место по распространенности в мире и на 2-е в Интернет. Родным его считают 160 миллионов человек и не только в России. Так что "русская Винда" могла стоять на компьютере не только в России. Хотя я прекрасно понимаю, что под термином "русский" американцы давно уже понимают всех выходцев из бывшего СССР, в том числе и не являющихся гражданами Российской Федерации.
А время от времени появляется и совсем интересная информация:
В пятницу, 31 марта (прим. ред. — 2017 год), портал WikiLeaks опубликовал третью часть секретных документов ЦРУ. Третья серия обнародованных документов содержит 676 файлов исходного кода секретного инструмента для обхода криминалистической экспертизы Marble Framework. Инструмент представляет собой обфускатор или упаковщик для сокрытия истинного происхождения используемого ЦРУ вредоносного ПО.
Marble Framework содержит ряд различных алгоритмов, с умышленно добавленными в исходный код иностранными словами. Текст на иностранном языке должен сбить с толку криминалистов и направить их по ложному следу. С помощью инструмента ЦРУ могло выдавать свои атаки за атаки русских хакеров, северокорейских и пр.
В утекших файлах исходного кода встречаются слова на китайском, русском, корейском, арабском языках, на фарси и на английском. Как поясняет WikiLeaks, к примеру, ЦРУ хотело показать, будто родным языком автора вредоносного ПО является не английский, а китайский. Тем не менее, управление делало вид, будто китаец пытался скрыть свой родной язык, замаскировавшись под кого-то другого.
И это – всего лишь одна утечка. Скорее всего, аналогичные инструменты имеются не только у ЦРУ.
#хакер #технологииАнтивирусная правДА! рекомендует
После прочтения подобных новостей сложно делать какие-то определенные выводы – для этого просто не хватает информации — а вот посоветовать можем: делая собственные выводы, относитесь к источникам информации внимательно и по возможности критично. Используйте для этого в том числе и новые знания, которые вы получаете, читая выпуски нашего проекта.
Нам важно ваше мнение
Чтобы оставить комментарий, нужно зайти через свой аккаунт на сайте «Доктор Веб». Если аккаунта еще нет, его можно создать.
Комментарии пользователей
Sergey
04:49:21 2020-03-20
Toma
20:10:10 2019-01-20
Денисенко Павел Андреевич
22:52:38 2018-08-06
Неуёмный Обыватель
03:15:10 2018-07-05
vasvet
04:45:05 2018-04-14
alex-diesel
18:22:02 2018-04-11
верить действительно нельзя никому и нигде. И ни в чем.
перспективы малоприятные.
Littlefish
18:31:06 2017-06-03
razgen
00:36:03 2017-04-21
solec
23:48:02 2017-04-20
1milS
23:36:03 2017-04-20
Б...а
23:28:40 2017-04-20
Luger
23:00:12 2017-04-20
a13x
22:44:38 2017-04-20
dyadya_Sasha
22:16:20 2017-04-20
Это главный вывод данной статьи. Поддерживаю на 100%
"...для этого просто не хватает информации..."
Если бы для этого хватало информации, значит одна из сторон сработала плохо.
"...делая собственные выводы, относитесь к источникам информации внимательно и по возможности критично..."
Да уж приучили нас за последние пару лет никому не верить. Вот Веберу ещё верим, в том числе и за такие рекомендации.
НинаК
22:01:11 2017-04-20
iAFC
21:52:18 2017-04-20
vla_va
21:48:56 2017-04-20
В...а
21:28:10 2017-04-20
vum
21:16:58 2017-04-20
ek
21:11:12 2017-04-20
DrKV
21:04:44 2017-04-20
kama35
21:04:23 2017-04-20
stavkafon
20:58:00 2017-04-20
kva-kva
20:41:18 2017-04-20
orw_mikle
20:34:21 2017-04-20
mk.insta
20:22:51 2017-04-20
Dvakota
20:14:49 2017-04-20
iiwanc
18:40:49 2017-04-20
Верните Неуёмного
18:34:58 2017-04-20
Шалтай Александр Болтай
17:12:29 2017-04-20
forrus
17:08:43 2017-04-20
Влад
16:55:41 2017-04-20
ka_s
16:53:19 2017-04-20
Самуил Христианин
16:42:15 2017-04-20
Lia00
15:56:12 2017-04-20
krant
15:55:27 2017-04-20
L1t1um
13:31:45 2017-04-20
Татьяна
12:58:44 2017-04-20
Alexander
12:49:27 2017-04-20
Dr.Web правильно рекомендует внимательно и критично относиться к информации, ее источникам. Это не просто. Нужен "кругозор без горизонтов", уже давно недостаточно просто попытаться определить "кому это выгодно". Игры и политические, и компьютерные стали не просто "многоходовками". Цели участников переплетаются, сами "игроки" неоднократно меняются ролями, подставляя и помогая друг другу одновременно. "Кто вы, мистер хакер?", - жизнь покажет ... а, может быть, и нет. Будьте внимательны, не спешите, и участвуйте в проекте "Антивирусная правДА".
egor783
12:14:25 2017-04-20
Россию обвиняли всегда во всех смертных грехах. и началось это не сегодня и даже не вчера.
так что включаем мозги и вычленяем правду из информационного потока.
Ruslan
10:24:47 2017-04-20
Пaвeл
09:57:28 2017-04-20
Damir
09:36:29 2017-04-20
GREII
09:05:14 2017-04-20
a13x
08:48:44 2017-04-20
user
08:48:19 2017-04-20
maestro431
08:17:20 2017-04-20
maxtat
08:16:36 2017-04-20
eaglebuk
08:14:58 2017-04-20
tigra
07:36:20 2017-04-20