(Bloomberg) -- Хакерская группа, подозреваемая в кибератаках на двух гигантских операторов казино, быстро сделала себе имя благодаря своим навыкам в области социальной инженерии, таким как обман с целью получения доступа к компьютерной системе или конфиденциальной информации.
По словам пяти человек, знакомых с инцидентом, группа, известная как Scattered Spider и UNC3944, на этой неделе вызвала хаос в сети после кибератаки на MGM Resorts International. Кибератака привела к отключению веб-сайтов и игровых автоматов, а сотрудникам пришлось вручную регистрировать людей в гостиничных номерах.
По данным the People, та же группа стояла за более ранним нападением на Caesars Entertainment Inc. По словам двух человек, Caesars заплатила десятки миллионов долларов хакерам, которые взломали системы компании и угрожали обнародовать данные.
В четверг Caesars сообщила в нормативном документе, что обнаружила подозрительную активность в своей сети информационных технологий, “возникшую в результате атаки социальной инженерии на стороннего поставщика ИТ-поддержки, используемого компанией”. Личность продавца была установлена не сразу. “Мы предприняли шаги, чтобы гарантировать, что украденные данные будут удалены неавторизованным субъектом, хотя мы не можем гарантировать такой результат”, - говорится в заявлении Caesars.
До сих пор неясно, как злоумышленники проникли в MGM, которая отказалась комментировать подробности инцидента.
Подробнее: MGM, Caesars взломаны ‘Рассеянным пауком’ за считанные недели
Они “невероятно эффективные социальные инженеры”, - сказал Чарльз Кармакал, технический директор Mandiant Inc., входящей в Google Cloud, которая подробно исследовала эту группу. Он описал хакерскую группу, с которой Mandiant впервые столкнулся в мае 2022 года, как “одну из наиболее распространенных и агрессивных угроз, воздействующих на организации в Соединенных Штатах сегодня”.
Члены Scattered Spider базируются в США и Великобритании, некоторым из них всего по 19 лет, по словам четырех исследователей кибербезопасности, знакомых с группой.
По словам экспертов по кибербезопасности, хакеры специализируются на атаках на колл-центры или ИТ-службы поддержки, выдавая себя за законных клиентов или сотрудников, чтобы обманом заставить персонал службы поддержки отказаться от доступа к учетным записям. Затем они могут глубже проникнуть в корпоративную сеть и попытаться получить права администратора, что дает им широкий доступ к сети.
Связавшийся через приложение для социальных сетей Telegram человек, назвавшийся членом Scattered Spider, сказал, что группа насчитывает менее 10 человек, в основном друзей, и занимается хакерством с 11 лет.
Этот человек сказал, что группа тщательно выбирает цели, сосредоточившись на компаниях стоимостью от 15 до 45 миллиардов долларов, и что они не нападают на больницы, нефтеперерабатывающие заводы и электростанции. По словам этого человека, мотив группы состоит в том, чтобы быстро разбогатеть и выйти сухим из воды.
Bloomberg News не смог самостоятельно подтвердить личность этого человека или его принадлежность к хакерской группе. Однако три эксперта по кибербезопасности пришли к выводу, что пользователь Telegram был связан с хакерской группой.
Подробнее: Бесполезные игровые автоматы, кэш-бары раздражают посетителей казино после взлома MGM
По словам Кармакала, Scattered Spider ранее использовал тип программы-вымогателя, известный как ALPHV, для вымогательства у жертв. Программы-вымогатели - это разновидность вредоносных программ, которые блокируют файлы жертвы, а затем хакеры требуют плату за их разблокировку.
ALPHV — это также название хакерской группы, разработавшей программу—вымогатель, которую она сдает в аренду другим лицам, известным как аффилированные лица, за определенную плату. Вирус ALPHV был впервые обнаружен в ноябре 2021 года. По данным Microsoft Threat Intelligence, ALPHV использует язык программирования Rust, который помогает ему обходить обычные меры обнаружения кибербезопасности и затрудняет реагированию на инциденты обратную разработку вредоносного кода злоумышленников.
В апреле 2022 года ФБР заявило, что программа-вымогатель ALPHV использовалась по меньшей мере в 60 атаках по всему миру.
ALPHV, скорее всего, базируется в России, сказал Бретт Кэллоу, аналитик по угрозам в компании Emsisoft, занимающейся кибербезопасностью. Он входит в число экспертов, которые полагают, что группа развилась из более ранних российских хакерских группировок, которые распались после серии громких атак с использованием программ-вымогателей, включая атаку 2021 года на Colonial Pipeline Co.
В заявлении, опубликованном на темной веб-странице группы в четверг, ALPHV заявила, что она установила программу-вымогатель на серверах MGM после того, как представители компании не ответили на ее запрос о выкупе. Группа внедрила программу-вымогатель 11 сентября, говорится в заявлении, добавляя, что у них все еще есть доступ к некоторой инфраструктуре MGM. Согласно заявлению, утверждения о том, что подростки из США и Великобритании взломали MGM, были всего лишь слухами.
Представитель MGM не сразу ответил на запрос о комментариях по заявлениям ALPHV.
Алекс Вайнтрауб, специалист по реагированию на инциденты в компании по кибербезопасности Cygnvs Inc., сказал, что с 2021 года он около 25 раз напрямую вел переговоры с ALPHV от имени взломанных компаний, которые обращаются за помощью к киберстрахованию.
По его словам, требования группировки о выкупе распространены по всей карте. “Здесь нет никакой закономерности”, - сказал Уэйнтрауб, добавив, что ему удалось снизить требования о выкупе на 70%.
Точная природа взаимосвязи между рассеянным пауком и ALPHV неизвестна.
Однако представитель Scattered Spider сказал, что группы неоднократно работали вместе и что Scattered Spider был благодарен ALPHV за помощь в атаках на некоторые компании. Этот человек хвастался, что Scattered Spider и ALPHV только начинали.
©2023 Bloomberg L.P.
