Авторы: Рафаэль Саттер и Джеймс Пирсон
(Reuters) - Его название напоминает об экзотическом электрическом шторме. Но является ли недавно окрещенная хакерская группа "Volt Typhoon" неминуемой опасностью для американской инфраструктуры или просто новая группа цифровых шпионов, играющих в старую игру?
Вот что известно об этой группе и ее потенциальной угрозе:
"БУДУЩИЕ КРИЗИСЫ"
Почти каждая страна в мире использует хакеров для сбора разведывательных данных. Крупные державы, такие как Соединенные Штаты и Россия, имеют большое количество таких групп, многим из которых эксперты по кибербезопасности дали красочные прозвища, такие как "Equation Group" или "Fancy Bear".
Эксперты беспокоятся, когда такие группы переключают свое внимание со сбора разведданных на цифровой саботаж. Поэтому, когда корпорация Microsoft сообщила в своем блоге в среду, что Volt Typhoon "занимается разработкой возможностей, которые могут нарушить критически важную инфраструктуру связи между Соединенными Штатами и Азиатским регионом во время будущих кризисов", это сразу же напомнило об эскалации напряженности между Китаем и Соединенными Штатами из-за Тайваня. Любой конфликт между этими двумя странами почти наверняка повлек бы за собой кибератаки по всему Тихому океану.
"ШПИОНСКИЕ ЦЕЛИ"
Означает ли это, что группа хакеров-деструктивистов готовится к саботажу инфраструктуры США в случае конфликта из-за Тайваня?
Microsoft квалифицировала свою оценку как "умеренную уверенность" - на жаргоне спецслужб это обычно означает, что теория правдоподобна и получена из надежных источников, но еще не получила полного подтверждения. Различные исследователи выявили различные аспекты этой группы. Не все видели доказательства подготовки диверсии.
Пока что Volt Typhoon, по-видимому, сосредоточен на краже информации у "организаций, которые хранят данные, относящиеся к военным или правительственным структурам в Соединенных Штатах", - сказал Марк Бернард из Secureworks - подразделения Dell Technologies. Хотя Бернард сказал, что Volt Typhoon, который Secureworks называет "Бронзовым силуэтом", вполне может позиционировать себя для взлома, он сказал, что то, что он видел у хакеров, наводит на мысль, что он использовался "в первую очередь в шпионских целях".
"ТРЕВОЖНЫЕ ЗВОНОЧКИ"
Американская технологическая фирма Cisco Systems Inc заявила, что видела тревожные свидетельства того, что Volt Typhoon готовился к чему-то опасному.
Как и Microsoft и Secureworks, эксперты Cisco отказались сообщить, где именно они столкнулись с этой группой. Директор Cisco по анализу угроз Мэтт Олни сказал, что компания была вызвана для непосредственного рассмотрения одного случая на объекте критической инфраструктуры, где подготовка к саботажу казалась лучшим объяснением.
По словам Олни, хакеры охотились за документацией, показывающей, как работает объект, и, похоже, им не нужны были деньги. Он не стал вдаваться в подробности, но сказал, что "это тот вид критически важной инфраструктуры, который определенно стал бы мишенью в конфликте".
"У нас определенно были тревожные звоночки", - сказал он.
СКРЫТНЫЙ ШТОРМ
Почти все кибершпионы работают над тем, чтобы замести свои следы. Microsoft и другие исследователи заявили, что Volt Typhoon был особенно тихим оператором, который скрывал свой трафик, направляя его через взломанное сетевое оборудование - например, домашние маршрутизаторы - и тщательно удалял доказательства вторжений из журналов жертвы.
Китай обычно отрицает факт взлома и сделал это снова в случае с тайфуном Volt. Но документация о кампаниях Пекина по кибершпионажу накапливалась более двух десятилетий. Шпионаж стал объектом пристального внимания за последние 10 лет, поскольку западные исследователи связали нарушения с конкретными подразделениями Народно-освободительной армии Китая, а правоохранительные органы США обвинили ряд китайских офицеров в краже американских секретов.
Secureworks сообщила в своем блоге, что интерес Volt Typhoon к оперативной безопасности, вероятно, был вызван смущением из-за громких обвинительных заключений США и "усилением давления со стороны (китайского) руководства, стремящегося избежать общественного контроля за своей деятельностью в области кибершпионажа".
(Репортаж Джеймса Пирсона и Рафаэля Саттера; редактирование Билла Беркрота)
