Новости дня

22 июня 2012, 21:35

Эксперт: Владелец крупнейшей бот-сети имел 25 сообщников

Арестованный в пятницу хакер, известный под псевдонимом «Гермес» и являющийся владельцем крупнейшей из известных бот-сетей, имел 25 сообщников, рассказал Илья Сачков, генеральный директор компании Group-IB, принимавшей участие в расследовании деятельности данной преступной группы.

Это самая большая по численности участников киберпреступная группировка в России из тех, о которых известно специалистам по информационной безопасности, передает РИА «Новости».

На Гермеса работала целая группа технических специалистов, работа была организована грамотно - у каждого специалиста были свои обязанности, а он координировал их деятельность

«По нашим данным, на Гермеса в течение 2011 года работала целая группа технических специалистов: заливщиков (распространителей вредоносного ПО), специалистов по шифрованию, администраторов, обслуживавших бот-сети, и других. Работа была организована грамотно - у каждого специалиста были свои обязанности, а Гермес координировал их деятельность. Всего их было около 25 человек», - рассказал Сачков.

Эксперт также отметил, что даже при таком большом «штате сотрудников» преступнику недоставало грамотных специалистов.

«По нашим данным, в 2011 году несколько заливщиков, участвовавших в деятельности группы, перед началом работы прошли обучение у Гермеса», - рассказал Сачков.

Данная информация указывает на основательность подхода, свойственную хакеру. Обычно киберпреступники не занимаются целенаправленным обучением специалистов, а просто временно нанимают их на одном из подпольных хакерских форумов.

Сачков отметил, что 25 человек - количество людей, задействованных лишь в техническом обеспечении преступной деятельности «Гермеса». Эта цифра не учитывает преступников, занимавшихся обналичиванием денег, которые являются неотъемлемой частью любой мошеннической схемы, связанной с хищением денежных средств через интернет. Однако «обнальщики» - это не хакеры, а, по сути, обычные преступники, обслуживающие и другие сферы криминальной деятельности, где требуется обналичивание.

По словам Ильи Сачкова, арестованный в пятницу хакер - эксперт-самоучка. За его действиями в Group-IB следят с 2009 года, однако поначалу он не выделялся на фоне других киберпреступников. Пик активности деятельности группировки пришелся на период с 2010 по середину 2011 года, когда «Гермес» совершил основную часть хищений.

«За три года, в течение которых мы следим за деятельностью группы, ее методы менялись. В последнее время они использовали зарекомендовавшую себя в хакерских кругах троянскую программу Carberp, однако ранее в их арсенале было две других, менее эффективных программ. В частности, RDPdoor», - рассказал Сачков.

Эта вредоносная программа позволяла незаметно устанавливать удаленное соединение с «рабочим столом» жертвы и фактически действовать от ее имени, оформляя фальшивые платежные поручения. Все это время деятельность киберпреступной группы находилась в поле зрения правоохранительных органов и экспертов Group-IB.

«Нам известно, что в течение 2011 года МВД выходило на сообщников «Гермеса» - технических специалистов, которые на него работали. Но самого его долгое время не арестовывали - вероятно, не хватало доказательств», - рассказал Сачков.

Эксперты различают банды киберпреступников между собой по различным признакам: в том числе, по типу вредоносного ПО, которое они использовали, и по методам заражения.

Группировка «Гермеса» стала третьей крупной группой киберпреступников, чья деятельность была пресечена в этом году. В марте МВД объявила о задержании восьми предполагаемых участников группы Carberp, которым, по данным Group-IB, удалось похитить более 150 млн долларов. В начале июня стало известно о задержании второй группировки, на совести которой не менее 125 миллионов рублей, похищенных у клиентов российских банков.

По данным МВД, «Гермесу» и его сообщникам удалось похитить минимум 150 миллионов рублей. В Group-IB считают, что в реальности эта сумма во много раз больше, хотя и не идет ни в какое сравнение с «результатами» ранее арестованных хакеров.

#{interviewsociety}«Если сравнивать работу этой группы с бандой Carberp, о пресечении деятельности которой сообщалось в марте, то Гермес работал менее эффективно - людей много, а денег удалось украсть меньше», - сказал Сачков.

По его мнению, отчасти это можно объяснить тем, что первая группа работала с наиболее совершенной версией троянца Carberp.

«Ее автор входил в состав группы, и написал он эту программу под конкретные цели - похищать деньги из банков. Что же до третьей группы, то Carberp они взяли на вооружение относительно недавно, вскоре после того как на хакерских форумах появилась вторая версия Carberp. Она была создана на основе части кода оригинального троянца, но дорабатывалась уже другими людьми», - пояснил эксперт.

По данным специалистов Group-IB, сейчас на свободе остаются участники еще минимум трех киберпреступных групп, которые специализируются на хищении денежных средств у клиентов российских банков.

Carberp - распространенная среди киберпреступников вредоносная программа. Она собирает информацию о пользователе и системе и отправляет на сервер злоумышленников. Также бот может делать снимки экрана, перехватывать нажатия клавиш, содержимое буфера обмена и отправлять на сервер. Троянец имеет возможность самоудаления и установки дополнительных вредоносных модулей, крадет цифровые сертификаты для популярных систем дистанционного банковского обслуживания. Иными словами, программа практически идеально подходит для атак на системы ДБО.

Впервые о программе сообщила антивирусная компания Eset в ноябре прошлого года. Тогда, по данным компании, более 70% заражений Carberp происходило в России. Однако западные пользователи все же не остались без внимания хакеров.

Как рассказал Сачков, группа, которую возглавлял «Гермес», промышляла не только хищениями из банковских систем. Хотя Carberp создавался как программа, специально предназначенная для атак на банковские системы, хакеры приспособили ее и для других целей. В январе антивирусная компания Trusteer обнаружила версию Carberp, которая блокировала аккаунты в социальной сети Facebook* и вымогала у владельцев этих аккаунтов деньги, которые нужно было передавать в виде денежного ваучера в системе Ukash (одна из систем электронных платежей, популярная на Западе). По словам Сачкова, хотя та атака была явно ориентирована на пользователей из западных стран, имеющиеся у компании данные позволяют утверждать, что и за Facebook-версией Carberp стояли российские киберпреступники.

По данным Group-IB, в 2011 году российским хакерам удалось похитить около 2,3 млрд долларов, что на миллиард долларов больше, чем в предыдущем году. По словам начальника управления информационной безопасности ОАО «Россельхозбанк» Артема Сычева, ежедневно в РФ фиксируется 15-20 попыток хищения денег из систем ДБО. При этом в среднем хакеры пытаются похитить около 400 тыс. рублей за один раз.

* Организация (организации) ликвидированы или их деятельность запрещена в РФ

Вам может быть интересно

В Саратове один человек погиб в ходе атаки беспилотников
Темы дня

В американской версии мира сместились центры силы

Администрация Дональда Трампа продолжает переосмыслять подходы к международной политике. Так, в Белом доме обсуждается идея создания Core 5, «Ключевой пятерки», формата диалога между великими державами, к которому должны присоединиться Россия, Китай, Индия и Япония. Эксперты рассуждают: это намеренный вброс или попытка перенастроить сложившийся миропорядок?

Россия запустила процесс возвращения замороженных в ЕС активов

Банк России подает иск против бельгийского депозитария Euroclear из-за замороженных российских активов. Регулятор заявил, что такой шаг обусловлен планами Еврокомиссии о бессрочной заморозке средств ЦБ и намерением использовать активы в интересах третьих лиц. Как этот иск Центробанка повлияет на Бельгию и остальные страны Европы на фоне «ключевой недели», в течение которой будет приниматься решение о будущем финансировании Украины?

Europol предсказал беспорядки из-за роботов и атаки дронов в Европе

Меркель отказалась от своего любимого жеста

Начато строительство космодрома в Сомали

Новости

Лыжница Степанова отказалась участвовать в соревнованиях в нейтральном статусе

Олимпийская чемпионка в эстафете по лыжным гонкам Вероника Степанова не будет подавать заявку на нейтральный статус.

«АвтоВАЗ» отозвал для проверки 33,5 тыс. новых Lada Granta

Компания «АвтоВАЗ» анонсировала проведение проверки для автомобилей Lada Granta 2025 года выпуска из-за необходимости подтверждения потребительских характеристик.

Кипр объявил об открытии визовых центров в России

В восьми крупнейших городах России с 15 декабря начнут работать специализированные центры для подачи документов на кипрские визы, сообщает посольство страны.

Песков: Киев пытается использовать референдум как предлог для передышки

Пресс-секретарь президента России Дмитрий Песков прокомментировал идею президента Владимира Зеленского провести референдум по территориальному вопросу. По его словам, если Киев таким образом пытается получить передышку в боевых действиях, то этот план Украины обречен.

Дебиторская задолженность и акции Google France изъяты по решению российского суда

Французская судебная инстанция приняла решение об изъятии акций и дебиторской задолженности компании Google France в рамках исполнения постановления российского суда.

ВСУ отправили в бой у Купянска 300 бразильцев

Командование ВСУ отправило в атаку на Купянск около 300 бразильских наемников, они попали под ФАБы, сообщили СМИ.

Глава Пентагона Хегсет отстранил Дрисколла от переговоров по Украине

Министр армии США Дэн Дрисколл был исключен из переговорного процесса по Украине по решению шефа Пентагона Пита Хегсета, сообщает Telegraph.

В Госдуме выступили против ограничения скидок на маркетплейсах

Конфликт между банками и маркетплейсами носит скорее корпоративный, чем общественный характер, заявил первый заместитель председателя IT-комитета Госдумы Антон Горелкин.

Стартовали предпродажи российских электромобилей «Атом»

Пресс-служба «Камаза» объявила о старте предпродаж российских электромобилей «Атом».

Эксперт: Заявлениями о выборах Зеленский затягивает переговоры и выпрашивает перемирие

При желании Владимир Зеленский давно бы провел президентские выборы на Украине, но он специально затягивает время, чтобы выторговать перемирие и укрепить резервы ВСУ, сказал газете ВЗГЛЯД политолог Павел Данилин. В пятницу в Киеве снова заявили о том, что для проведения выборов необходимо добиться остановки огня.

Совет ЕС объявил о бессрочной блокировке российских замороженных активов

Совет Европейского союза утвердил положение, которое запрещает возврат замороженных российских суверенных активов, не определяя сроки и процедуры разблокировки.

Зурабишвили призвала к протестам из-за визита премьер-министра Грузии в Ашхабад

Экс-президент Грузии Саломе Зурабишвили призвала оппонентов власти на митинг в пятницу на проспект Руставели в Тбилиси из-за визита премьер-министра Ираклия Кобахидзе в Ашхабад для участия в международном форуме, посвященном тридцатилетию нейтралитета Туркменистана, который также посетил российский лидер Владимир Путин, сообщает корреспондент газеты ВЗГЛЯД в Тбилиси.
Мнения

Антон Крылов: Как долго будет разлагаться Евросоюз

Оторванность европейских политиков от реального мира выглядит, конечно, упадочно и наводит на мысль о скором финале евросоюзного проекта, но не будем забывать, что советские СМИ десятилетиями писали о загнивающем Западе.

Геворг Мирзаян: США вынуждено играют в «Ключевую пятерку»

Хозяин Белого дома решил, что лучше не бороться с неизбежным, а попытаться организовать переформатирование мира по своим правилам, в рамках «Ключевой пятерки».

Глеб Простаков: Цинизм США может сработать на благо России

Запад как коллективная сущность проиграл войну с Россией. Но Соединенные Штаты, отделив себя от «коллективного Запада» и сбросив европейский балласт, все еще намерены выйти из этой войны в статусе победителя или как минимум выгодоприобретателя.
Вопрос дня

Почему заблокировали Roblox?

Суть игры, риски и угрозы для детей, позиция Роскомнадзора и мнение экспертов