Новости дня

22 июня 2012, 21:35

Эксперт: Владелец крупнейшей бот-сети имел 25 сообщников

Арестованный в пятницу хакер, известный под псевдонимом «Гермес» и являющийся владельцем крупнейшей из известных бот-сетей, имел 25 сообщников, рассказал Илья Сачков, генеральный директор компании Group-IB, принимавшей участие в расследовании деятельности данной преступной группы.

Это самая большая по численности участников киберпреступная группировка в России из тех, о которых известно специалистам по информационной безопасности, передает РИА «Новости».

На Гермеса работала целая группа технических специалистов, работа была организована грамотно - у каждого специалиста были свои обязанности, а он координировал их деятельность

«По нашим данным, на Гермеса в течение 2011 года работала целая группа технических специалистов: заливщиков (распространителей вредоносного ПО), специалистов по шифрованию, администраторов, обслуживавших бот-сети, и других. Работа была организована грамотно - у каждого специалиста были свои обязанности, а Гермес координировал их деятельность. Всего их было около 25 человек», - рассказал Сачков.

Эксперт также отметил, что даже при таком большом «штате сотрудников» преступнику недоставало грамотных специалистов.

«По нашим данным, в 2011 году несколько заливщиков, участвовавших в деятельности группы, перед началом работы прошли обучение у Гермеса», - рассказал Сачков.

Данная информация указывает на основательность подхода, свойственную хакеру. Обычно киберпреступники не занимаются целенаправленным обучением специалистов, а просто временно нанимают их на одном из подпольных хакерских форумов.

Сачков отметил, что 25 человек - количество людей, задействованных лишь в техническом обеспечении преступной деятельности «Гермеса». Эта цифра не учитывает преступников, занимавшихся обналичиванием денег, которые являются неотъемлемой частью любой мошеннической схемы, связанной с хищением денежных средств через интернет. Однако «обнальщики» - это не хакеры, а, по сути, обычные преступники, обслуживающие и другие сферы криминальной деятельности, где требуется обналичивание.

По словам Ильи Сачкова, арестованный в пятницу хакер - эксперт-самоучка. За его действиями в Group-IB следят с 2009 года, однако поначалу он не выделялся на фоне других киберпреступников. Пик активности деятельности группировки пришелся на период с 2010 по середину 2011 года, когда «Гермес» совершил основную часть хищений.

«За три года, в течение которых мы следим за деятельностью группы, ее методы менялись. В последнее время они использовали зарекомендовавшую себя в хакерских кругах троянскую программу Carberp, однако ранее в их арсенале было две других, менее эффективных программ. В частности, RDPdoor», - рассказал Сачков.

Эта вредоносная программа позволяла незаметно устанавливать удаленное соединение с «рабочим столом» жертвы и фактически действовать от ее имени, оформляя фальшивые платежные поручения. Все это время деятельность киберпреступной группы находилась в поле зрения правоохранительных органов и экспертов Group-IB.

«Нам известно, что в течение 2011 года МВД выходило на сообщников «Гермеса» - технических специалистов, которые на него работали. Но самого его долгое время не арестовывали - вероятно, не хватало доказательств», - рассказал Сачков.

Эксперты различают банды киберпреступников между собой по различным признакам: в том числе, по типу вредоносного ПО, которое они использовали, и по методам заражения.

Группировка «Гермеса» стала третьей крупной группой киберпреступников, чья деятельность была пресечена в этом году. В марте МВД объявила о задержании восьми предполагаемых участников группы Carberp, которым, по данным Group-IB, удалось похитить более 150 млн долларов. В начале июня стало известно о задержании второй группировки, на совести которой не менее 125 миллионов рублей, похищенных у клиентов российских банков.

По данным МВД, «Гермесу» и его сообщникам удалось похитить минимум 150 миллионов рублей. В Group-IB считают, что в реальности эта сумма во много раз больше, хотя и не идет ни в какое сравнение с «результатами» ранее арестованных хакеров.

#{interviewsociety}«Если сравнивать работу этой группы с бандой Carberp, о пресечении деятельности которой сообщалось в марте, то Гермес работал менее эффективно - людей много, а денег удалось украсть меньше», - сказал Сачков.

По его мнению, отчасти это можно объяснить тем, что первая группа работала с наиболее совершенной версией троянца Carberp.

«Ее автор входил в состав группы, и написал он эту программу под конкретные цели - похищать деньги из банков. Что же до третьей группы, то Carberp они взяли на вооружение относительно недавно, вскоре после того как на хакерских форумах появилась вторая версия Carberp. Она была создана на основе части кода оригинального троянца, но дорабатывалась уже другими людьми», - пояснил эксперт.

По данным специалистов Group-IB, сейчас на свободе остаются участники еще минимум трех киберпреступных групп, которые специализируются на хищении денежных средств у клиентов российских банков.

Carberp - распространенная среди киберпреступников вредоносная программа. Она собирает информацию о пользователе и системе и отправляет на сервер злоумышленников. Также бот может делать снимки экрана, перехватывать нажатия клавиш, содержимое буфера обмена и отправлять на сервер. Троянец имеет возможность самоудаления и установки дополнительных вредоносных модулей, крадет цифровые сертификаты для популярных систем дистанционного банковского обслуживания. Иными словами, программа практически идеально подходит для атак на системы ДБО.

Впервые о программе сообщила антивирусная компания Eset в ноябре прошлого года. Тогда, по данным компании, более 70% заражений Carberp происходило в России. Однако западные пользователи все же не остались без внимания хакеров.

Как рассказал Сачков, группа, которую возглавлял «Гермес», промышляла не только хищениями из банковских систем. Хотя Carberp создавался как программа, специально предназначенная для атак на банковские системы, хакеры приспособили ее и для других целей. В январе антивирусная компания Trusteer обнаружила версию Carberp, которая блокировала аккаунты в социальной сети Facebook* и вымогала у владельцев этих аккаунтов деньги, которые нужно было передавать в виде денежного ваучера в системе Ukash (одна из систем электронных платежей, популярная на Западе). По словам Сачкова, хотя та атака была явно ориентирована на пользователей из западных стран, имеющиеся у компании данные позволяют утверждать, что и за Facebook-версией Carberp стояли российские киберпреступники.

По данным Group-IB, в 2011 году российским хакерам удалось похитить около 2,3 млрд долларов, что на миллиард долларов больше, чем в предыдущем году. По словам начальника управления информационной безопасности ОАО «Россельхозбанк» Артема Сычева, ежедневно в РФ фиксируется 15-20 попыток хищения денег из систем ДБО. При этом в среднем хакеры пытаются похитить около 400 тыс. рублей за один раз.

* Организация (организации) ликвидированы или их деятельность запрещена в РФ

Вам может быть интересно

За ночь над Россией нейтрализовали 58 украинских дронов
Темы дня

Украинские спецслужбы ищут в России уязвимых подростков

Российские правоохранители фиксируют участившиеся случаи социально опасных действий, диверсионно-террористических актов, совершаемых подростками. Эксперты отмечают, что за большинством инцидентов стоят украинские спецслужбы, ведущие обработку молодежи через соцсети и мессенджеры. При этом российским силовым структурам удается предотвращать кратно больше преступлений еще на стадии подготовки, поэтому громкие случаи остаются редкими исключениями.

Выборы на Украине подорвут могущество Каллас

Проведение выборов на Украине в условиях боевых действий «определенно не является хорошим решением». Так глава евродипломатии Кая Каллас прокомментировала сообщения СМИ о том, что в Киеве якобы начали планировать электоральные процессы после требования США провести голосование до 15 мая. Когда же на Украине все-таки состоятся выборы и почему Каллас выступает против их проведения?

Рютте ошибочно приписал США главную характеристику России

В Нигере объявили о начале войны с Францией

Новые правила бронирования гостиниц в России вступят в силу с 1 марта

Новости

Сын Мадуро сообщил мнение отца о ситуации в Венесуэле

Сын президента Венесуэлы депутат Николас Мадуро Герра провел с отцом телефонный разговор и передал слова отца об одобрении действий правительства страны.

В СПЧ призвали Сухум выдать заочно арестованного в России абхазского депутата

Cпецслужбы Абхазии должны приложить все усилия для задержания людей, которые подозреваются в серьезном преступлении против россиян, сказал газете ВЗГЛЯД член СПЧ Александр Ионов. В четверг суд в Сочи заочно арестовал семерых граждан Абхазии, в том числе действующего депутата Кана Кварчия. Известно, что они подозреваются в разбойном нападении на граждан России в Абхазии.

Мэр города в Пензенской области уволилась после скандала сертификатами на жильё

Мэр Сердобска Пензенской области Марина Ермакова объявила 12 февраля о решении уйти в отставку после скандала с выдачей сертификатов на жильё семьям мигрантов. Ранее глава города выложила в соцсетях фото с обладателями сертификатов и, по ее словам, не ожидала такой волны критики.

Драги заявил об ухудшении экономики в Европе

Экономика Евросоюза столкнулась с ухудшением ситуации, а энергозатраты и рыночные барьеры требуют срочных изменений для повышения конкурентоспособности региона, заявил бывший глава Европейского центробанка Марио Драги.

Генсек НАТО: США готовы поставить Украине оружие на 12-15 млрд долларов

США выразили готовность поставить вооружение на сумму от 12 до 15 млрд долларов для передачи Киеву в 2026 году, заявил генеральный секретарь НАТО Марк Рютте.

В Севастополе задержали гревшую ноги на Вечном огне женщину

В Севастополе 54-летнюю жительницу Ялты задержали за то, что она грела ноги без обуви на Вечном огне мемориала героической обороны, сообщили в полиции.

Страны группы «Рамштайн» решили закупить американское оружие для Киева

Генеральный секретарь НАТО Марк Рютте сообщил о решении стран-участниц контактной группы по Украине в формате «Рамштайн» выделить сотни миллионов долларов на закупку оружия производства США для ВСУ.

Бывшую дальневосточную чиновницу обвинили в создании криптопирамиды

Бывшую заместительницу мэра Арсеньева в Приморье заключили под стражу по подозрению в обмане россиян на 25 млн рублей через финансовую криптопирамиду.

Хуснуллин заявил о беспрецедентной атаке на инфраструктуру Белгородской области

Вице-премьер Марат Хуснуллин сообщил о ряде поручений по дополнительным мерам поддержки Белгородской области, которая подверглась беспрецедентной атаке противника.

Дмитриев прокомментировал отставку главы британской госслужбы цитатой из Queen

Глава РФПИ Кирилл Дмитриев прокомментировал отставку главы госслужбы Британии Криса Уормолда из британского правительства цитатой из песни «Another One Bites the Dust» британской рок-группы Queen.

На Украине начали готовить запрет всей печатной продукции на русском языке

Власти Украины разрабатывают юридические механизмы для полного прекращения распространения любой печатной продукции на русском языке на территории страны.

В ОП предложили альтернативное название среднему профобразованию

«Хорошим термином станет «профессиональное образование», – сказала газете ВЗГЛЯД советник министра просвещения, президент Союза директоров средних специальных учебных заведений России, заместитель председателя комиссии Общественной палаты РФ по просвещению и воспитанию Наталья Золотарева, комментируя поручение президента Владимира Путина переименовать «среднее профессиональное образование».
Мнения

Ирина Алкснис: Переход дипломатии к военным аргументам – последний звонок для врага

Можно констатировать, что Киев с Европой почти добились своего, а Вашингтон получил от Москвы последнее предупреждение, которое прозвучало в исполнении российского министра иностранных дел.

Игорь Мальцев: «Файлы Эпштейна» открыли обыкновенный фашизм

Сдается мне, что вот это публичное насаживание свиной головы Эпштейна на кол – скорей дымовая завеса от того, что в реальности происходит сейчас в некоей группе «влиятельных лиц».

Геворг Мирзаян: Четыре условия устойчивого мира на Украине

Ни сегодня, ни завтра, ни через несколько месяцев никакого устойчивого мирного соглашения подписано не будет. Разве что на фронте или в украинском тылу произойдет такое событие, которое заставит руководство киевского режима (очевидно, не Зеленского) резко протрезветь и принять тяжелые условия.
Вопрос дня

Почему заблокировали Roblox?

Суть игры, риски и угрозы для детей, позиция Роскомнадзора и мнение экспертов