Новости дня

22 июня 2012, 21:35

Эксперт: Владелец крупнейшей бот-сети имел 25 сообщников

Арестованный в пятницу хакер, известный под псевдонимом «Гермес» и являющийся владельцем крупнейшей из известных бот-сетей, имел 25 сообщников, рассказал Илья Сачков, генеральный директор компании Group-IB, принимавшей участие в расследовании деятельности данной преступной группы.

Это самая большая по численности участников киберпреступная группировка в России из тех, о которых известно специалистам по информационной безопасности, передает РИА «Новости».

На Гермеса работала целая группа технических специалистов, работа была организована грамотно - у каждого специалиста были свои обязанности, а он координировал их деятельность

«По нашим данным, на Гермеса в течение 2011 года работала целая группа технических специалистов: заливщиков (распространителей вредоносного ПО), специалистов по шифрованию, администраторов, обслуживавших бот-сети, и других. Работа была организована грамотно - у каждого специалиста были свои обязанности, а Гермес координировал их деятельность. Всего их было около 25 человек», - рассказал Сачков.

Эксперт также отметил, что даже при таком большом «штате сотрудников» преступнику недоставало грамотных специалистов.

«По нашим данным, в 2011 году несколько заливщиков, участвовавших в деятельности группы, перед началом работы прошли обучение у Гермеса», - рассказал Сачков.

Данная информация указывает на основательность подхода, свойственную хакеру. Обычно киберпреступники не занимаются целенаправленным обучением специалистов, а просто временно нанимают их на одном из подпольных хакерских форумов.

Сачков отметил, что 25 человек - количество людей, задействованных лишь в техническом обеспечении преступной деятельности «Гермеса». Эта цифра не учитывает преступников, занимавшихся обналичиванием денег, которые являются неотъемлемой частью любой мошеннической схемы, связанной с хищением денежных средств через интернет. Однако «обнальщики» - это не хакеры, а, по сути, обычные преступники, обслуживающие и другие сферы криминальной деятельности, где требуется обналичивание.

По словам Ильи Сачкова, арестованный в пятницу хакер - эксперт-самоучка. За его действиями в Group-IB следят с 2009 года, однако поначалу он не выделялся на фоне других киберпреступников. Пик активности деятельности группировки пришелся на период с 2010 по середину 2011 года, когда «Гермес» совершил основную часть хищений.

«За три года, в течение которых мы следим за деятельностью группы, ее методы менялись. В последнее время они использовали зарекомендовавшую себя в хакерских кругах троянскую программу Carberp, однако ранее в их арсенале было две других, менее эффективных программ. В частности, RDPdoor», - рассказал Сачков.

Эта вредоносная программа позволяла незаметно устанавливать удаленное соединение с «рабочим столом» жертвы и фактически действовать от ее имени, оформляя фальшивые платежные поручения. Все это время деятельность киберпреступной группы находилась в поле зрения правоохранительных органов и экспертов Group-IB.

«Нам известно, что в течение 2011 года МВД выходило на сообщников «Гермеса» - технических специалистов, которые на него работали. Но самого его долгое время не арестовывали - вероятно, не хватало доказательств», - рассказал Сачков.

Эксперты различают банды киберпреступников между собой по различным признакам: в том числе, по типу вредоносного ПО, которое они использовали, и по методам заражения.

Группировка «Гермеса» стала третьей крупной группой киберпреступников, чья деятельность была пресечена в этом году. В марте МВД объявила о задержании восьми предполагаемых участников группы Carberp, которым, по данным Group-IB, удалось похитить более 150 млн долларов. В начале июня стало известно о задержании второй группировки, на совести которой не менее 125 миллионов рублей, похищенных у клиентов российских банков.

По данным МВД, «Гермесу» и его сообщникам удалось похитить минимум 150 миллионов рублей. В Group-IB считают, что в реальности эта сумма во много раз больше, хотя и не идет ни в какое сравнение с «результатами» ранее арестованных хакеров.

#{interviewsociety}«Если сравнивать работу этой группы с бандой Carberp, о пресечении деятельности которой сообщалось в марте, то Гермес работал менее эффективно - людей много, а денег удалось украсть меньше», - сказал Сачков.

По его мнению, отчасти это можно объяснить тем, что первая группа работала с наиболее совершенной версией троянца Carberp.

«Ее автор входил в состав группы, и написал он эту программу под конкретные цели - похищать деньги из банков. Что же до третьей группы, то Carberp они взяли на вооружение относительно недавно, вскоре после того как на хакерских форумах появилась вторая версия Carberp. Она была создана на основе части кода оригинального троянца, но дорабатывалась уже другими людьми», - пояснил эксперт.

По данным специалистов Group-IB, сейчас на свободе остаются участники еще минимум трех киберпреступных групп, которые специализируются на хищении денежных средств у клиентов российских банков.

Carberp - распространенная среди киберпреступников вредоносная программа. Она собирает информацию о пользователе и системе и отправляет на сервер злоумышленников. Также бот может делать снимки экрана, перехватывать нажатия клавиш, содержимое буфера обмена и отправлять на сервер. Троянец имеет возможность самоудаления и установки дополнительных вредоносных модулей, крадет цифровые сертификаты для популярных систем дистанционного банковского обслуживания. Иными словами, программа практически идеально подходит для атак на системы ДБО.

Впервые о программе сообщила антивирусная компания Eset в ноябре прошлого года. Тогда, по данным компании, более 70% заражений Carberp происходило в России. Однако западные пользователи все же не остались без внимания хакеров.

Как рассказал Сачков, группа, которую возглавлял «Гермес», промышляла не только хищениями из банковских систем. Хотя Carberp создавался как программа, специально предназначенная для атак на банковские системы, хакеры приспособили ее и для других целей. В январе антивирусная компания Trusteer обнаружила версию Carberp, которая блокировала аккаунты в социальной сети Facebook* и вымогала у владельцев этих аккаунтов деньги, которые нужно было передавать в виде денежного ваучера в системе Ukash (одна из систем электронных платежей, популярная на Западе). По словам Сачкова, хотя та атака была явно ориентирована на пользователей из западных стран, имеющиеся у компании данные позволяют утверждать, что и за Facebook-версией Carberp стояли российские киберпреступники.

По данным Group-IB, в 2011 году российским хакерам удалось похитить около 2,3 млрд долларов, что на миллиард долларов больше, чем в предыдущем году. По словам начальника управления информационной безопасности ОАО «Россельхозбанк» Артема Сычева, ежедневно в РФ фиксируется 15-20 попыток хищения денег из систем ДБО. При этом в среднем хакеры пытаются похитить около 400 тыс. рублей за один раз.

* Организация (организации) ликвидированы или их деятельность запрещена в РФ

Вам может быть интересно

ВСУ начали подтягивать резервы в район Часова Яра
Темы дня

Из трех вариантов «плана Трампа по Украине» России подходят два

Журналисты и политологи по всему миру гадают, каким может быть «план Дональда Трампа по урегулированию конфликта на Украине», которым он регулярно хвастается, однако никому не показывает. В основном обсуждается один из трех сценариев. Но есть еще и четвертый, наиболее вероятный.

Марин Ле Пен защитила ядерное оружие от Макрона

Новым поводом для конфликта между президентом Эммануэлем Макроном и остальными французами стала судьба французского ядерного оружия. Макрон хочет сделать его как бы общим для ЕС, чтобы сдерживать Россию. Идею приняли в штыки, а самый громкий голос принадлежит лидеру самой популярной партии – Марин Ле Пен. Она объяснила, чем это грозит.

НАСА назвало Шепарда первым космонавтом

Россия будет воспринимать самолеты F-16 на Украине как носителей ядерного оружия

Актрисе Ильюхиной отказали в роли повзрослевшей Маши из «Ворониных»

Новости

Во Владивостоке арестован американский солдат

Американского солдата Гордона Блэка, задержанного во Владивостоке, отправили под стражу по обвинению в краже, сообщила пресс-секретарь Приморского краевого суда Елена Оленева.

Китайские хакеры взломали систему Минобороны Британии

Китайские хакеры взломали систему министерства обороны Великобритании, получив доступ к данным военнослужащих.

Миссия Украины в ООН предприняла попытку сорвать акцию о фронтовиках в Нью-Йорке

Постпредство Украины при ООН в Нью-Йорке и консульство страны в этом городе обращались в местную мэрию с целью сорвать акцию в память о погибших в Великой Отечественной и Второй мировой войнах.

США решили признать Путина следующим президентом России

Соединенные Штаты не будут представлены на церемонии инаугурации президента России Владимира Путина, но признают его российским лидером, заявил руководитель пресс-службы Госдепартамента США Мэттью Миллер.

Госдеп США отреагировал на объявление о ядерных учениях России

Вашингтон не видит повода корректировать готовность своих ядерных сил, заявили в Госдепартаменте США после объявления Москвой ракетных учений.

Си Цзиньпин твердо ответил на требования Макрона надавить на Россию

Стремление французского президента Эммануэля Макрона убедить председателя Китая Си Цзиньпина «надавить» на Россию по украинскому вопросу не привело к ощутимым результатам, пишет The New York Times.

Аэропорты Москвы сообщили о штатной работе в снегопад с дождем

Аэропорты Домодедово и Жуковский 7 мая работали в штатном режиме, несмотря на снегопад с дождем в Москве, сообщили представители воздушных гаваней.

ВСУ начали подтягивать резервы в район Часова Яра

Киев стягивает резервы в Константиновку для усиления флангов украинской группировки в районе Часова Яра, сообщил подполковник ЛНР в отставке Андрей Марочко.

На убитом в ЛНР наемнике ВСУ найден шеврон с французским флагом

На одном из тел в захваченном силами Вооруженных сил России опорном пункте под Белогоровкой в ЛНР были обнаружены шевроны, в том числе с изображением флага Франции. Об этом свидетельствует видеозапись осмотра.

Минобороны получило партию модернизированных БМП-3

«Курганмашзавод», входящий в холдинг «Высокоточные комплексы» Ростеха, поставил Министерству обороны России новую партию военной техники, модернизированной с учетом опыта СВО, сообщили в пресс-службе госкорпорации.

Израиль нанес удары по городу Рафах в секторе Газа на границе с Египтом

В результате ударов Израиля по городу Рафах на юге сектора Газа погибли пять человек, еще несколько получили ранения. Об этом сообщили в администрации больницы в Рафахе.

Одного из руководителей госохраны Украины заподозрили в госизмене

Начальник департамента управления государственной охраны Украины, отвечающего за безопасность высших должностных лиц страны, полковник Андрей Гук задержан по подозрению в госизмене.
Мнения

Тимофей Бордачёв: Нужно ли отгородиться от Центральной Азии

Страны Центральной Азии – это колоссальный резервуар человеческих ресурсов, отгораживаться от которого, изображая из себя прибалтов, было бы недальновидно. С другой стороны, Центральная Азия подвержена внешнему воздействию экстремистов и спецслужб стран Запада.

Глеб Простаков: Китай и Россия сыграют в игру на раскол Европы

Первым в топку экономической войны с КНР американцы бросят Евросоюз, который является вторым по значимости после самих США торговым партнером китайцев. Однако плюшек, которые предлагает Китай, может быть недостаточно для того, чтобы страны ЕС предали гегемона.

Игорь Мальцев: Чем смешны убеганты

«Популяризатор науки» считает, что именно из средств от ее лекций в Европе можно будет составить бюджет нового государства в Монголии. Теперь вы понимаете, каков уровень государственного мышления у людей, которые на Болотной кричали «Мы здесь власть!».
Вопрос дня

Что известно о новом главкоме ВСУ Александре Сырском?