Выберите действие
avatar

#переведено ИИ

"Власть, влияние, дурная слава": Хакеры поколения Z, которые нанесли удар по MGM, Caesars

0
16 просмотров

Авторы: Зеба Сиддики и Рафаэль Саттер

САН-ФРАНЦИСКО/ВАШИНГТОН (Reuters) - Около года назад американская охранная фирма Palo Alto Networks начала получать сообщения от целого ряда компаний, которые были взломаны способами, не являющимися нормой для киберпреступников.

Хакеры, владеющие английским языком, звонили в службу поддержки информационных технологий целевой компании, представляясь сотрудником, и запрашивали регистрационные данные, притворяясь, что потеряли свои. У них была вся информация о сотрудниках, необходимая для того, чтобы звучать убедительно. И как только они получали доступ, они быстро проникали в самые секретные хранилища компании, чтобы украсть эти данные для вымогательства.

Атаки программ-вымогателей не новы, но эта группа была необычайно искусна в социальной инженерии и обходе многофакторной аутентификации, сказала Венди Уитмор, старший вице-президент подразделения 42 по анализу угроз охранной фирмы Palo Alto Networks, которая отреагировала на несколько вторжений, связанных с группой.

"Они гораздо более изощренные, чем многие киберпреступники. Они кажутся дисциплинированными и организованными в своих нападениях", - сказала она. "И это то, что мы обычно чаще наблюдаем у субъектов национального государства, а не у киберпреступников".

Известные в индустрии безопасности по-разному как Scattered Spider, Muddled Libra и UNC3944, эти хакеры оказались в центре внимания ранее в этом месяце за взлом систем двух крупнейших в мире игорных компаний - MGM Resorts и Caesars Entertainment Ltd.

По словам аналитиков, отслеживающих вторжения, за кулисами это затронуло гораздо больше компаний, и специалисты по кибербезопасности ожидают, что атаки продолжатся.

ФБР расследует нарушения в MGM и Caesars, и компании не прокомментировали, кто может стоять за ними.

От Канады до Японии охранная фирма CrowdStrike с марта 2022 года отследила 52 атаки группы по всему миру, большинство из них в Соединенных Штатах, сообщил Адам Мейерс, старший вице-президент компании по анализу угроз. Принадлежащая Google разведывательная компания Mandiant за последние два года зафиксировала более 100 вторжений с ее стороны.

Пострадали почти все отрасли, от телекоммуникаций до финансов, гостиничного бизнеса и средств массовой информации. Агентству Reuters не удалось определить, сколько денег хакеры, возможно, вымогали.

Но не только масштаб или широта нападений выделяют эту группу. Они чрезвычайно хороши в том, что делают, и "безжалостны" во взаимодействии с жертвами, сказал Кевин Мандиа, основатель Mandiant.

Скорость, с которой они взламывают и извлекают данные из систем компании, может ошеломить группы реагирования на проблемы безопасности, и они оставляли угрожающие записки для сотрудников организаций-жертв в своих системах и связывались с ними по текстовым сообщениям и электронной почте в прошлом, выяснил Мандиант.

В некоторых случаях - Мандия не уточнила, в каких именно, - хакеры, связанные с Spider Spider, размещали поддельные экстренные вызовы, чтобы вызвать вооруженные до зубов подразделения полиции в дома руководителей целевых компаний.

По его словам, техника, называемая "избиением", "это нечто такое, что совершенно ужасно пережить в качестве жертвы". "Я даже не думаю, что эти вторжения связаны с деньгами. Я думаю, что они о власти, влиянии и дурной славе. Это затрудняет реагирование".

Агентству Reuters не удалось сразу связаться с хакерской группой для получения комментариев.

17-22-ЛЕТНИЕ

О местонахождении или личности Рассеянного паука мало что известно. Основываясь на беседах преступников с жертвами и уликах, полученных в ходе расследований взломов, Мейерс из CrowdStrike сказал, что им в основном 17-22 года. По оценкам Mandiant, они в основном из западных стран, но неясно, сколько людей вовлечено в это.

По словам аналитиков, прежде чем позвонить в службу поддержки, хакеры получают информацию о сотрудниках, включая пароли, с помощью социальной инженерии, особенно "замены SIM-карт" - метода, при котором они обманывают представителя службы поддержки клиентов телекоммуникационной компании, чтобы переназначить определенный телефонный номер с одного устройства на другое.

По мнению аналитиков, они также прилагают усилия для изучения того, как работают крупные организации, включая их поставщиков и подрядчиков, чтобы найти лиц с привилегированным доступом, на которых они могут ориентироваться.

Это то, в чем Дэвид Брэдбери, директор по безопасности компании Okta, занимающейся управлением идентификационными данными, убедился воочию в прошлом месяце, когда обнаружил, что несколько клиентов Okta, включая MGM, взломаны Spider. Okta предоставляет услуги идентификации, такие как многофакторная аутентификация, которые помогают пользователям безопасно получать доступ к онлайн-приложениям и веб-сайтам.

"Участники угроз явно прослушали наши курсы, которые мы проводим онлайн, они явно изучили наш продукт и то, как он работает", - сказал Брэдбери. "Это то, чего мы раньше не видели".

Более крупная группа под названием ALPHV заявила на прошлой неделе, что она стояла за взломом MGM, и аналитики полагают, что она предоставила программное обеспечение и инструменты атаки для операции, которая должна была быть проведена Scattered Spider.

Такое сотрудничество типично для киберпреступников, сказал Брэдбери из Okta. ALPHV, которая, по словам Mandiant, является "программой-вымогателем как услуга", будет предоставлять такие услуги, как служба поддержки, веб-страница и брендинг, и, в свою очередь, получит долю от того, что Scattered Spider заработает на взломе.

В то время как многие атаки программ-вымогателей остаются неопубликованными, взлом MGM стал ярким примером реальных последствий подобных инцидентов. Это вызвало хаос в Лас-Вегасе, поскольку игровые автоматы остановились, а системы отелей были нарушены.

Банды вымогателей часто функционируют как крупные организации и продолжают совершенствовать свои методы, чтобы адаптироваться к новейшим мерам безопасности, используемым организациями.

"В некотором смысле это похоже на извечную игру в кошки-мышки", - сказал Уитмор, который сравнил Scattered Spider с Lapsus$, другой группой, стоящей за предыдущими взломами Okta и технологического гиганта Microsoft. Британская полиция в прошлом году арестовала семь человек в возрасте от 16 до 21 года после этих взломов.

(Репортаж Зебы Сиддики из Сан-Франциско и Рафаэля Саттера из Нью-Йорка; редактирование Крисом Сандерсом и Клаудией Парсонс)

Комментарии

0

/ 2500

Раскройте тему

Оставьте первый комментарий