Дутые доказательства
28 ноября 2018
Куда более вероятным видится нежелание
передавать в Россию материалы уголовного дела
и доказательства вины «русских хакеров», ведь
тогда придется раскрыть и методы, при помощи
которых эти доказательства были получены…
В выпуске о возможности выдачи хакеров зарубежным странам мы коснулись темы сбора доказательств вины киберпреступника.
С доказательствами обычных преступлений дело обстоит проще: злодеяния совершаются в реальной жизни, и можно найти свидетелей, записи камер слежения, отпечатки пальцев и прочие явные доказательства, причем непосредственно в той стране, где было совершено преступление и которая требует наказания преступника. А вот с киберпреступлениями все непросто.
Все мы помним методы атрибуции «русских хакеров» - атака шла с серверов, находившихся в России (что выясняется по логам, указывающим на источник соединения, – и которые можно подделать удаленно), рабочий день киберпреступников совпадал с московским (видимо, все «русские хакеры» сидят в Москве, а никак не во Владивостоке или Турции, Ираке или Египте) и в текстах встречались слова на русском или с характерными ошибками.
Согласно опубликованным отчетам американских спецслужб, для атрибуции хакерских атак на сервера Демократической партии США в 2016 году использовались четыре основных параметра — принадлежность IP-адресов российскому адресному пространству, время, в которое осуществлялись атаки, применение веб-сайтов с русскоязычным интерфейсом и использование вредоносных программ, продаваемых на русскоязычных форумах. «Однако даже беглый взгляд на эти атрибуты позволяет сделать вывод, что атака могла осуществляться не только из России, но и из сопредельных государств — Белоруссии, Украины, иных стран СНГ.
Хакеры, которые могут взламывать правительственные пароли и сайты больших компаний, обладают достаточной компетенцией, чтобы скрыть свою принадлежность к той или иной стране.
Все это не очень убедительно. В реальном мире следствию помогают показания платных агентов, негласные обыски и скрытое наблюдение. В мире виртуальных преступлений все сложнее. Если предполагаемый преступник живет в другой стране, для получения доказательств его вины нужен доступ к его компьютеру (то есть, взлом) и использование местной агентуры. Взламывать компьютеры в чужой стране не есть хорошо с точки зрения ее законов, да и «светить» свою агентуру не очень хочется.
Вот, например, как приходят к выводу, что хакеры связаны с государством:
В своих атаках хакеры используют очень продвинутый инструментарий, в том числе так называемые уязвимости нулевого дня, то есть те, которые на момент атаки неизвестны в отрасли. Стоимость таких уязвимостей на черном рынке может достигать сотен тысяч долларов.
Можно предполагать, что Sofacy имеет значительные ресурсы и высококлассных специалистов. Такого рода ресурсы обычно недоступны частным группам.
Не смешно. Сравниваем с суммами утечек из банков – и это перестает быть аргументом.
Часть экспертного сообщества вообще сомневается в том, что за инцидентами, приписываемыми Fancy Bear, стоит одна и та же группа хакеров. Более того, есть сомнения в том, что Fancy Bear вообще существует.
Сложность идентификации хорошо организованных хакерских групп, подтвержденная всеми опрошенными «Газетой.Ru» экспертами, дает возможность кибершпионам маскироваться под раскрученный и даже фейковый бренд.
Каких-либо единых принципов выявления источника кибератаки на международном уровне сейчас не существует. Однако это не мешает государствам обвинять друг друга в инициировании кибератак. Например, с начала 2017 года русских хакеров, якобы работающих на Кремль, обвиняли в атаках спецслужбы США, немецкая контрразведка, румынская служба информации, Минобороны Дании, норвежская служба безопасности, ряд французских политиков и источники The Guardian в правительстве Италии.
Именно отсутствие правил атрибуции позволило сначала США, а затем и ряду европейских стран обвинить Россию в атаке на выборы, WADA, государственные органы и частные компании. При этом никаких доказательств не представлено, а санкции против нашей страны были введены. Это как обвинить и затем осудить человека за преступление без каких-либо доказательств и проведения суда.
Мы неоднократно писали, что киберпреступники предоставляют свои услуги всем, кто может заплатить.
Сейчас практически в любой сложной комплексной атаке есть компоненты, разработанные жителями бывшего СССР. Это почти всегда позволяет находить «русский след» в действиях злоумышленников. В то же время сами авторы компонентов могут быть совершенно не в курсе, используются ли их разработки для взлома АЭС или хищения паролей от Facebook.
В результате дело начинается и заканчивается практически голословными обвинениями, над которыми смеются все. Хотя, возможно, доказательства уже и есть, но о них до суда предпочитают не говорить.
Очень часто обвинения сыплются на всемогущую ФСБ:
Девятнадцатого мая 2009 года агенты приехали в Москву на встречу с ФСБ: американцы предъявили доказательства по делу и попросили о помощи. А уже через месяц подозреваемый свернул всю деятельность в интернете и на некоторое время исчез из поля зрения.
Точно ли его предупредили? А может, вызвали на допрос, после чего хакер свернул свою деятельность?
И не нужно думать, что киберпреступники – все до одного гении в вопросах безопасности.
Киберпреступники взломали одного из крупнейших хостеров дарквеба (Dark Web) — Daniel's Hosting.
«К сожалению, все данные безвозвратно потеряны, так как бэкапов не было», — говорит представитель хостера.
Детали использованной уязвимости известны уже около месяца, информация «гуляет» на российских форумах, посвященных кодированию на PHP. Однако широкую огласку проблема безопасности получила 14 ноября — как раз за день до взлома Daniel's Hosting.
Но вот пиар на них делают, причем, к сожалению, часто.
22 декабря прошлого года CrowdStrike опубликовала отчет с результатами своего расследования, согласно которому "русские хакеры", стоявшие за взломом DNC (а его также расследовала компания Альперовича), взломали и артиллерийское приложение, разработанное в Украине, что позволило российскому ГРУ получать доступ к координатам украинской артиллерии и выводить ее из строя.
3-го марта Международный институт стратегических исследований обвинил CrowdStrike в подтасовке данных, а точнее в манипулировании выводами, сделанными на основе данных, собранных IISS. Это привело к тому, что CrowdStrike вынуждена была сначала убрать нашумевший отчет со своего сайта, а потом внести в него несколько изменений, дезавуировавших прошлые заявления о потерях ВСУ.
И далеко не всегда за фейками следует разоблачение. Да и как их разоблачить, если доказательства голословны?
Антивирусная правДА! рекомендует
Когда-нибудь правоохранительные органы разных стран смогут по-настоящему сотрудничать в деле расследования киберпреступлений. Ведь цель у них – одна.
Нам важно ваше мнение
Чтобы оставить комментарий, нужно зайти через свой аккаунт на сайте «Доктор Веб». Если аккаунта еще нет, его можно создать.
Комментарии пользователей
Slava90
06:00:06 2020-10-08
Возможно в будущем будут возможности находить хакеров.
zitkss
22:36:58 2019-03-22
Ruslan
17:11:20 2018-11-29
МЕДВЕДЬ
15:06:31 2018-11-29
Людмила
13:30:43 2018-11-29
"сегодня от давней знакомой услышал, что вирусы пишут сами антивирусные компании, и не смог ее переубедить :( Мифы очень сильны."
я в таких случаях говорю так: стоматологи во время посещения пациентов заносят им кариес. онкологи создают раковые клетки. дворники создают мусор. дорожные строители по ночам копают ямы на дрогах...и т.д. И вот когда человек начинает улыбаться, я понимаю, что до него дошло. :)
Людмила
12:58:25 2018-11-29
вот оригинальный источник информации о нобелевском лауреате. https://toyokeizai.net/articles/-/138721
я приношу свои извинения за ту ссылку и удалю ее из всех комментариев - дабы далее не плодить фейк:((
Пaвeл
12:52:21 2018-11-29
В связи с этим очень радует Ваш проект "Антивирусная правДА!". Сам читаю и всем знакомым советую!
Кстати, буквально сегодня от давней знакомой услышал, что вирусы пишут сами антивирусные компании, и не смог ее переубедить :( Мифы очень сильны.
Людмила
12:42:00 2018-11-29
да вы что... а мне это прислал специалист по Японии! и он попался? :((( буду выяснять..
alex-diesel
11:40:02 2018-11-29
edgik
10:39:45 2018-11-29
tigra
06:52:41 2018-11-29
razgen
00:28:07 2018-11-29
Littlefish
00:11:51 2018-11-29
Littlefish
00:08:08 2018-11-29
vla_va
23:27:27 2018-11-28
kva-kva
22:49:29 2018-11-28
mk.insta
22:17:45 2018-11-28
Александр
21:47:07 2018-11-28
Andromeda
21:26:31 2018-11-28
Геральт
21:25:22 2018-11-28
Будем надеяться.
Альфа
21:09:26 2018-11-28
orw_mikle
21:08:55 2018-11-28
Dvakota
20:46:25 2018-11-28
aleks_ku
20:23:13 2018-11-28
Шалтай Александр Болтай
20:15:39 2018-11-28
"И то" — два слова, вновь спасающие все доказательства.
Сергей
19:54:40 2018-11-28
В...а
19:54:33 2018-11-28
Пaвeл
19:53:23 2018-11-28
Людмила, Вы пошутили насчет Пирато Хурава? Этот фейк уже давно бродит по интернету :) На самом деле, на фото Ёсинори Осуми, специалист по клеточной биологии, лауреат Нобелевской премии в области физиологии и медицины. https://www.tumen.kp.ru/daily/26589.5/3605050/
В наше время все труднее в интернете найти правДУ !?
Дмитрий
19:50:16 2018-11-28
Alex_1774
19:34:53 2018-11-28
Damir
19:19:38 2018-11-28
anatol
19:17:09 2018-11-28
Татьяна
18:51:12 2018-11-28
alex-diesel
18:08:56 2018-11-28
alex-diesel
18:01:33 2018-11-28
если я правильно понял задачу, то именно такого решения, по-моему нет, но частично что-то отдаленно похожее можно сделать с помощью ЦентрБез.-Прев.Защ.-Пов.Ан.-Дост.Пр. там, если вообще всё выбранному приложению заблокировать, то оно станет почти "кастрированным")) Нормальных вариантов не подскажу, увы
Toma
16:58:44 2018-11-28
La folle
16:40:24 2018-11-28
Anton_S
16:39:02 2018-11-28
SoNik
16:23:08 2018-11-28
Неуёмный Обыватель
16:03:59 2018-11-28
achemolganskiy
15:50:16 2018-11-28
Alexey
14:52:08 2018-11-28
Algemene Inlichtingen- en Veiligheidsdienst, AIVD с 2002, ранее Binnenlandse.
Это их ФСБ&ГРУ в одном флаконе, чиновней некуда.
"голландская наступательная хакерская группировка" - по определению? Функционально?! %D
DrKV
14:47:21 2018-11-28
==========
https://drw.sh - URL Shortener позволяет сократить любую ссылку до короткой и удобной.
Rider
14:43:12 2018-11-28
Неуёмный Обыватель
14:42:35 2018-11-28
Sasha50
14:40:15 2018-11-28
Sasha50
14:35:49 2018-11-28
Masha
14:30:04 2018-11-28
Sasha50
14:27:01 2018-11-28
Alexey
14:20:36 2018-11-28