Новости дня

22 июня 2012, 21:35

Эксперт: Владелец крупнейшей бот-сети имел 25 сообщников

Арестованный в пятницу хакер, известный под псевдонимом «Гермес» и являющийся владельцем крупнейшей из известных бот-сетей, имел 25 сообщников, рассказал Илья Сачков, генеральный директор компании Group-IB, принимавшей участие в расследовании деятельности данной преступной группы.

Это самая большая по численности участников киберпреступная группировка в России из тех, о которых известно специалистам по информационной безопасности, передает РИА «Новости».

На Гермеса работала целая группа технических специалистов, работа была организована грамотно - у каждого специалиста были свои обязанности, а он координировал их деятельность

«По нашим данным, на Гермеса в течение 2011 года работала целая группа технических специалистов: заливщиков (распространителей вредоносного ПО), специалистов по шифрованию, администраторов, обслуживавших бот-сети, и других. Работа была организована грамотно - у каждого специалиста были свои обязанности, а Гермес координировал их деятельность. Всего их было около 25 человек», - рассказал Сачков.

Эксперт также отметил, что даже при таком большом «штате сотрудников» преступнику недоставало грамотных специалистов.

«По нашим данным, в 2011 году несколько заливщиков, участвовавших в деятельности группы, перед началом работы прошли обучение у Гермеса», - рассказал Сачков.

Данная информация указывает на основательность подхода, свойственную хакеру. Обычно киберпреступники не занимаются целенаправленным обучением специалистов, а просто временно нанимают их на одном из подпольных хакерских форумов.

Сачков отметил, что 25 человек - количество людей, задействованных лишь в техническом обеспечении преступной деятельности «Гермеса». Эта цифра не учитывает преступников, занимавшихся обналичиванием денег, которые являются неотъемлемой частью любой мошеннической схемы, связанной с хищением денежных средств через интернет. Однако «обнальщики» - это не хакеры, а, по сути, обычные преступники, обслуживающие и другие сферы криминальной деятельности, где требуется обналичивание.

По словам Ильи Сачкова, арестованный в пятницу хакер - эксперт-самоучка. За его действиями в Group-IB следят с 2009 года, однако поначалу он не выделялся на фоне других киберпреступников. Пик активности деятельности группировки пришелся на период с 2010 по середину 2011 года, когда «Гермес» совершил основную часть хищений.

«За три года, в течение которых мы следим за деятельностью группы, ее методы менялись. В последнее время они использовали зарекомендовавшую себя в хакерских кругах троянскую программу Carberp, однако ранее в их арсенале было две других, менее эффективных программ. В частности, RDPdoor», - рассказал Сачков.

Эта вредоносная программа позволяла незаметно устанавливать удаленное соединение с «рабочим столом» жертвы и фактически действовать от ее имени, оформляя фальшивые платежные поручения. Все это время деятельность киберпреступной группы находилась в поле зрения правоохранительных органов и экспертов Group-IB.

«Нам известно, что в течение 2011 года МВД выходило на сообщников «Гермеса» - технических специалистов, которые на него работали. Но самого его долгое время не арестовывали - вероятно, не хватало доказательств», - рассказал Сачков.

Эксперты различают банды киберпреступников между собой по различным признакам: в том числе, по типу вредоносного ПО, которое они использовали, и по методам заражения.

Группировка «Гермеса» стала третьей крупной группой киберпреступников, чья деятельность была пресечена в этом году. В марте МВД объявила о задержании восьми предполагаемых участников группы Carberp, которым, по данным Group-IB, удалось похитить более 150 млн долларов. В начале июня стало известно о задержании второй группировки, на совести которой не менее 125 миллионов рублей, похищенных у клиентов российских банков.

По данным МВД, «Гермесу» и его сообщникам удалось похитить минимум 150 миллионов рублей. В Group-IB считают, что в реальности эта сумма во много раз больше, хотя и не идет ни в какое сравнение с «результатами» ранее арестованных хакеров.

#{interviewsociety}«Если сравнивать работу этой группы с бандой Carberp, о пресечении деятельности которой сообщалось в марте, то Гермес работал менее эффективно - людей много, а денег удалось украсть меньше», - сказал Сачков.

По его мнению, отчасти это можно объяснить тем, что первая группа работала с наиболее совершенной версией троянца Carberp.

«Ее автор входил в состав группы, и написал он эту программу под конкретные цели - похищать деньги из банков. Что же до третьей группы, то Carberp они взяли на вооружение относительно недавно, вскоре после того как на хакерских форумах появилась вторая версия Carberp. Она была создана на основе части кода оригинального троянца, но дорабатывалась уже другими людьми», - пояснил эксперт.

По данным специалистов Group-IB, сейчас на свободе остаются участники еще минимум трех киберпреступных групп, которые специализируются на хищении денежных средств у клиентов российских банков.

Carberp - распространенная среди киберпреступников вредоносная программа. Она собирает информацию о пользователе и системе и отправляет на сервер злоумышленников. Также бот может делать снимки экрана, перехватывать нажатия клавиш, содержимое буфера обмена и отправлять на сервер. Троянец имеет возможность самоудаления и установки дополнительных вредоносных модулей, крадет цифровые сертификаты для популярных систем дистанционного банковского обслуживания. Иными словами, программа практически идеально подходит для атак на системы ДБО.

Впервые о программе сообщила антивирусная компания Eset в ноябре прошлого года. Тогда, по данным компании, более 70% заражений Carberp происходило в России. Однако западные пользователи все же не остались без внимания хакеров.

Как рассказал Сачков, группа, которую возглавлял «Гермес», промышляла не только хищениями из банковских систем. Хотя Carberp создавался как программа, специально предназначенная для атак на банковские системы, хакеры приспособили ее и для других целей. В январе антивирусная компания Trusteer обнаружила версию Carberp, которая блокировала аккаунты в социальной сети Facebook* и вымогала у владельцев этих аккаунтов деньги, которые нужно было передавать в виде денежного ваучера в системе Ukash (одна из систем электронных платежей, популярная на Западе). По словам Сачкова, хотя та атака была явно ориентирована на пользователей из западных стран, имеющиеся у компании данные позволяют утверждать, что и за Facebook-версией Carberp стояли российские киберпреступники.

По данным Group-IB, в 2011 году российским хакерам удалось похитить около 2,3 млрд долларов, что на миллиард долларов больше, чем в предыдущем году. По словам начальника управления информационной безопасности ОАО «Россельхозбанк» Артема Сычева, ежедневно в РФ фиксируется 15-20 попыток хищения денег из систем ДБО. При этом в среднем хакеры пытаются похитить около 400 тыс. рублей за один раз.

* Организация (организации) ликвидированы или их деятельность запрещена в РФ

Вам может быть интересно

Силы ПВО за шесть часов сбили 24 украинских БПЛА
Темы дня

Спектакль с метанием орденов помешает евроинтеграции Украины

Президент Польши Кароль Навроцкий лишил Владимира Зеленского Ордена Белого Орла за героизацию военных преступников. В ответ представители украинского руководства начали отказываться от польских наград. Почему Киев выбрал путь громкого публичного жеста, как поведет себя Варшава дальше и может ли конфликт перейти из плоскости «метания орденами» в реальное ухудшение отношений?

Россия лишает Украину военной почты

Россия в последнее время существенно расширила географию и нарастила число ударов по почтовой инфраструктуре и торговым сетям Украины. Под прицелом – склады, терминалы и отделения, которые ВСУ используют для перевозки, распределения и хранения оружия, боеприпасов, амуниции и беспилотников. Эксперты отмечают: удары по этим узлам наносят долгосрочный ущерб всей системе снабжения украинской армии.

Медведев заявил об отмене любых правил в отношении Киева из-за атак на Россию

Британия испытала новое дальнобойное оружие для передачи украинским войскам

Россия организовала защиту логистических путей с помощью дронов-перехватчиков

Новости

Евросоюз потребовал от Турции отказаться от российского газа

Брюссель настаивает на исключении топлива из России из новых экспортных контрактов Анкары с европейскими странами.

В Тбилиси решили игнорировать призыв МИД наказать сорвавших День русского языка

Первый заместитель председателя парламентской фракции правящей «Грузинской мечты» Леван Мачавариани назвал «абсолютно неинтересным» призыв МИД России дать оценку действиям экстремистов, которые пытались сорвать проведение Дня русского языка в Тбилиси, передает корреспондент газеты ВЗГЛЯД в Грузии.

Зеленский вернул Навроцкому Орден Белого Орла

Глава киевского режима Владимир Зеленский сообщил, что отправил Орден Белого Орла президенту Польши Каролю Навроцкому, который лишил его этой награды за героизацию членов УПА (экстремистская организация, запрещена в России).

Экс-заместитель губернатора Югры Золотухин погиб в зоне СВО

Бывший заместитель губернатора Югры, директор департамента региональной безопасности Алексей Золотухин погиб на СВО, сообщил глава Нягани Иван Ямашев.

Российские саблисты разгромили украинцев на чемпионате Европы

Мужская сборная России по фехтованию на саблях одержала уверенную победу над командой Украины в рамках 1/8 финала командного турнира чемпионата Европы.

Появление Зеленского спровоцировало спор на ужине саммита ЕС

Во время саммита Евросоюза дискуссия о будущих переговорах с Россией по Украине фактически вытеснила разговор о Китае, который должен был стать главной темой ужина европейских лидеров, пишет Euractiv.

СУ-34 нанесли удары по пунктам управления БПЛА ВСУ в ДНР

Экипажи российских истребителей-бомбардировщиков нанесли удары с применением ФАБ-500 по пунктам дислокации и управления БПЛА ВСУ в Доброполье, Кучерове Яре и Николаевке ДНР, сообщило Министерство обороны.

Военные Ирана объявили о закрытии Ормузского пролива

Власти Ирана приняли решение перекрыть Ормузский пролив из-за продолжающихся израильских обстрелов ливанской территории и невыполнения США обязательств по прекращению огня, следует из заявления центрального штаба военного командования вооруженных сил Ирана «Хатам аль-Анбия».

Мелони жестко ответила Трампу на обвинения в падении рейтинга

Премьер-министр Италии Джорджа Мелони заявила президенту США Дональду Трампу, что ее рейтинг не зависит от взаимоотношений и дружбы с ним.

Мишустин утвердил правила перехода на новую систему высшего образования

Утверждены правила проведения пилотного проекта по переходу на новую систему высшего образования, сообщает правительство России. Председатель правительства Михаил Мишустин подписал соответствующие постановления.

Ректор ТОГУ: ВОИР становится залогом технологического суверенитета России

Россия нуждается в каналах связи изобретателей, университетов и государства. Обновленный ВОИР призван стать именно такой площадкой, которая также позволит «юным кулибиным» эффективно преодолевать путь от формирования задумки к ее практической реализации, сказал газете ВЗГЛЯД ректор ТОГУ Юрий Марфин.

«Операция Z»: Нанесен удар по району Днепрогэс в Запорожье

После удара по Днепрогэс в Запорожье, перекрыт мост Преображенского через Днепр, сообщили военкоры.
Мнения

Дмитрий Орехов: Эра пятивекового западного господства подходит к концу

Вестернизация планеты остановилась, в превосходство Запада уже мало кто верит, а утверждение о «единственно верном» западном пути переживает кризис легитимности, сталкиваясь как с внутренними противоречиями, так и с растущим спросом на многополярность.

Александр Филиппов: Анархия перестает быть аномалией

Возрожденный анархизм государств, продолжающийся анархизм антиглобалистских движений и новый анархизм технофеодалов при любом раскладе не обещают предсказуемость и стабильность.

Сергей Лебедев: Станет ли Тайвань Украиной 2.0

США, по всей видимости, ведут скрытую подготовку к схватке за Тайвань, о чем парадоксальным образом говорит исчезновение прямых упоминаний острова из свежих военно-политических документов.
Вопрос дня

Что за ветеран сидел рядом с Путиным на параде Победы