
Преступники все чаще воруют персональные данные при помощи фальшивых полицейских запросов. Эксперты обеспокоены резким ростом случаев хакерства нового типа. Преступники получают персональные данные клиентов у ведущих технологических компаний, отправляя им фальшивые запросы от имени правоохранительных органов. Заправляют схемой подростки. Их жертвами чаще всего становятся тоже подростки, попадающие в зависимость от педофилов.
Постоянные попытки правоохранительных органов разных стран получить от телекоммуникационных провайдеров персональные данные пользователей, оказывается, считают серьезной проблемой не только правозащитники, но и эксперты в области кибербезопасности. Последние отмечают тревожную тенденцию: обыденностью таких запросов для провайдеров все чаще пользуются хакеры, которые маскируются под представителей правоохранительных органов и получают ту же информацию, что традиционно запрашивают (и получают) представители полиции, контрразведки и иных компетентных ведомств.
В конце марта и начале апреля сразу несколько организаций, в том числе агентство Bloomberg и интернет-проект Krebs on Security, сообщили о результатах собственных расследований этого феномена, который некоторые эксперты называют самым новым видом хакерских атак. Опыт последних полутора лет говорит, что получение хакерами персональной информации таким образом становится все проще. И несмотря на то, что о преступниках известно очень многое — кто они, как они действуют, как применяют полученную информацию,— справиться с ними не удается.
Обмануть Apple не просто, а очень просто
В списке технологических гигантов, которые как минимум с января прошлого года подвергались такого рода атакам, эксперты называют Apple, Meta Platforms (признана в России экстремистской организацией), Google, Snap, Twitter и Discord.
Для достижения своих целей преступники используют экстренные запросы на предоставление данных (Emergency Data Request, EDR). В отличие от стандартных запросов, EDR не нужно заверять в суде. Любой представитель правоохранительных органов может отправить составленный по определенной форме запрос в любую соответствующую компанию или социальную сеть. Поскольку EDR не заверен судом, компании, в принципе, не обязаны их удовлетворять. Тем не менее в данном случае работает простая психология.
«У нас есть стандартная юридическая процедура по получению документов,— объясняет бывший прокурор Министерства юстиции США Марк Раш.— Но есть и экстренная процедура, почти такая же, какую можно увидеть в сериалах, когда полицейским необходима информация немедленно. У провайдеров на этот случай все готово. Они публикуют номера факсов или иную контактную информацию для полиции… Нет только реального механизма валидации… ордера или запроса. И в том случае, когда все выглядит нормально, информация предоставляется».
Технологических гигантов защищает и главный директор по исследованиям компании Unit 221B, специализирующейся на кибербезопасности, Эллисон Никсон. «Всякий раз, когда одна из этих компаний вот так облажалась, в центре проблемы был человек, который пытался поступить правильно,— говорит она.— Не могу даже сказать, сколько раз команды доверия и безопасности тихо спасали жизни, поскольку их сотрудники проявляли… гибкость, реагируя на некую трагическую ситуацию, которая происходила с пользователем».
Обычно EDR направляются провайдерам в случаях, когда время имеет первостепенное значение: захват заложников, предотвращение неминуемого теракта, поиск похищенного ребенка и т. д. В технологических компаниях это учитывают, поэтому, судя по всему, не перепроверяют запрос и в большинстве случаев его удовлетворяют.
Судя по данным, которые публикуют сами компании, в период с июля по декабрь 2020 года Apple получила 1162 экстренных запроса на предоставление информации. Удовлетворены были 93%.
Meta, со своей стороны, удовлетворила 77% из 21 700 EDR, полученных с января по июнь 2021 года.
Все, что требовалось от хакеров,— обнаружить уязвимую полицейскую почтовую сеть (в одних США 17 тыс. независимых полицейских управлений), часто иностранную, найти там более или менее типовые экстренные запросы, подделать подпись или даже вовсе изобрести несуществующего полицейского и отправить запрос с фальшивого, но очень похожего на настоящий адреса, условно, в Apple или Google. Дальше — ожидание ответа, который, как уже говорилось, обычно хакеров удовлетворяет.
Молодая гвардия хакеров
У экспертов, занимающихся проблемой, практически нет сомнений относительно того, кто стоит за этой схемой. Чаще всего называют (ссылаясь на объявления на более или менее известных хакерских досках объявлений) группировку хакеров-подростков Infinity Recursion, и еще более известную LAPSUS$, в которую, как говорят, перебрались те, кого не смогли достать при разгроме IR. Именно участники LAPSUS$ взломали недавно такие крупные и важные технологические компании, как Microsoft, Okta, Nvidia и Vodafone.
Создателем IR (и, видимо, LAPSUS$) был 14-летний подросток из Великобритании, известный под никнеймом Everlynn. Именно он в своих объявлениях предлагал услуги по предоставлению «требований и ордеров», обещая получение информации «из любого правоохранительного органа».
Стоимость одного такого запроса Everlynn оценивал от $100 до $200, оговаривая, что с компанией Discord он не работает, а за работу с Google берет больше.
Эксперты говорят, что это Everlynn продавал товар по ценам выше рыночных.
«Подпольные магазины в даркнете предлагают скомпрометированные почтовые аккаунты правоохранительных органов вместе с кукис и метаданными по всему миру по цене от $10 до $50»,— утверждает гендиректор компании Resecurity Inc Джин Ю.
По его словам, в прошлом году хакеры атаковали множество правоохранительных органов, используя ранее неизвестную уязвимость почтовых серверов Microsoft Exchange. Впрочем, высокая цена, которую запрашивал Everlynn, вполне объяснима: его товар был лучше того, что предлагали конкуренты.
Молодые помогают педофилам
Технологические компании передавали по фальшивым запросам более или менее стандартный пакет информации: имя, фамилия, IP-адрес, иногда — домашний адрес, номер телефона, логин в сети. Этой информации бывает достаточно для того, чтобы проникнуть в аккаунт, а иногда и получить доступ к компьютеру и всей информации, содержащейся на жестком диске. Тот факт, что за мошеннической схемой стояла группировка LAPSUS$, заставила экспертов в первую очередь думать о том, что цель хакеров — получение финансовой информации и банальное хищение средств с банковских карт и т. д. Однако, как говорят источники Bloomberg, близкие к расследованию, по мере расследования картина становилась все более пугающей.
Жертвами становились дети и женщины.
Хакеры, получая доступ к информации, заставляли жертв делать свои интимные фотографии, вступать в сексуальные разговоры с незнакомцами и так далее. Речь фактически шла о так называемой подготовке несовершеннолетних по заказу или заданию (информация о деталях расследования максимально размыта и неконкретна в интересах продолжающегося следствия) педофилов и насильников.
Довольно часто это происходило тоже от имени представителей правоохранительных органов. Тех, кто отказывался подчиняться, запугивали передачей информации об их личной жизни (а у жертв складывалось впечатление, что их противники обладают огромным массивом информации, даже если в действительности это было и не так) родителям, учителям, знакомым в школе или в тех же социальных сетях. Серьезность своих намерений иногда подтверждали, используя такую форму запугивания жертв, как суоттинг (от английской аббревиатуры SWAT — ОМОН). По домашнему адресу или в школу хакеры вызывали отряды полиции срочного реагирования, тем самым демонстрируя свои возможности.
Кроме того, хакеры, как говорят источники, близкие к расследованию, занимались и буллингом, размещая информацию о своих жертвах на специальных сайтах и призывая прочих пользователей всячески преследовать их, посылая угрожающие или оскорбительные сообщения и делая соответствующие звонки.
Проблема без решения?
Пока правоохранительные органы ведут свое расследование, эксперты в области кибербезопасности обсуждают возможности борьбы с новым видом хакерских атак.
Для конечных жертв хакеров рекомендации экспертов неутешительные. Они никак не могут обезопасить себя от такого рода атак.
Как сказал один из экспертов, единственным способом избежать такой атаки для пользователя — не иметь аккаунта в социальной сети, на которую нацелились хакеры.
У прочих жертв этой схемы шансы по предотвращению атак чуть выше, но пока тоже не очевидны. В мире десятки, если не сотни тысяч самых разных правоохранительных органов — от полицейских управлений небольших городов в разных странах мира до общегосударственных структур, также имеющих множество отделений. Международные технологические компании обязаны так или иначе контактировать со всеми такими учреждениями в странах своего присутствия. При этом в разных странах мира законодательная база о запросах и передаче пользовательских данных, естественно, разнится.
«Нет одной системы или какой-то централизованной системы для подачи подобных запросов,— говорит Джаред Дер-Егиаян, бывший сотрудник Министерства внутренней безопасности США, а теперь директор компании Recorded Future Inc.— Каждое отдельное ведомство решает такие вопросы по-своему».
Как показывает опыт, у многих технологических компаний существуют специальные порталы для взаимодействия с правоохранительными органами. Тем не менее даже они, по словам господина Дер-Егиаяна, круглосуточно принимают запросы по факсу или электронной почте.
Apple, к примеру, принимает все юридические запросы по почте, и, как говорится в соответствующих правилах компании, они рассматриваются, «при условии того, что (запрос.— "Ъ") передан с официального электронного адреса запрашивающего ведомства».
У запрашивающих органов практически нет возможности скоординировать свои действия и упорядочить систему подачи запросов. Поэтому весь груз по проверке подлинности запросов лежит на технологических компаниях. До сих пор у них не было особых стимулов для того, чтобы принимать какие-то специальные меры. Тем более что меры эти очень ограничены. Компании могут, к примеру, требовать обязательной электронной подписи на каждом из запросов, но не все правоохранительные органы (вспомним о небольших полицейских управлениях в США или Британии) могут выполнить эти требования. Другой путь — система дополнительных подтверждений, схожих с теми, которые теперь все чаще требуют от своих пользователей сами социальные сети или банки. Однако и он не гарантирует полной защиты и, кроме того, не во всех случаях возможен.
По мнению Эллисон Никсон из Unit 221B, потенциальное решение проблемы использования фальшивых запросов будет найти сложно. Тем не менее давление на технологические компании для того, чтобы они активизировали работу в этом направлении, усиливается. Еще в июле 2021 года три сенатора от обеих партий — демократы Рон Уайден, Шелдон Уайтхаус и республиканец Том Тиллис — представили законопроект о цифровой аутентификации судебных запросов, который как раз и касался проблемы рассылки фальшивых запросов. Однако большого интереса он тогда не вызвал. Уже после появления новых публикаций о росте числа случаев получения личной информации по фальшивым запросам сенатор Уайден, занимающий пост главы сенатского комитета по финансам, выступил с заявлением, в котором снова привлек внимание к этой проблеме: «Никто не хочет, чтобы технологические компании отказывали законным экстренным запросам о предоставлении информации, когда под угрозой чья-то безопасность. Но нынешняя система имеет очевидные недостатки, на которые необходимо обратить внимание».
Источником новости является сайт RuCompromat.
Если Вас заинтересовала новость:
- Ниже на странице вы можете видеть взаимосвязанные статьи (при их наличии).
- Обратите внимание на ссылки, имеющиеся в статье, за ними содержится дополнительная информация.
- Воспользуйтесь поиском на сайте для получения дополнительных материалов по интересующей вас теме.
Кибервзломщики закосили под сотрудников полиции
Неизменные попытки органов охраны правопорядка различных государств получить от телекоммуникационных провайдеров личные сведения пользователей, оказывается, считают суровой неувязкой не только общественники, да и специалисты в сфере информационной безопасности. Последние отмечают тревожную тенденцию: повседневностью таковых запросов для провайдеров все почаще пользуются кибервзломщики, маскируем?? под уполномоченных лиц органов охраны правопорядка и получают ту же данные, что обычно запрашивают (и получают) сотрудники правоохранительных органов, контрразведки и других компетентных органов.
В марте месяце и начале апреля сходу несколько компаний, также агентство Блумберг и сайт Krebs on Security, сказали об итогах своих расследований этого парадокса, который некоторые специалисты называют самым новым видом кибервзломов. Опыт последних 1,5 лет сообщает, что получение взломщиками индивидуальной инфы таким образом становится все легче. И невзирая на то, что о правонарушителях понятно чрезвычайно почти все — кто они, как они действуют, как используют полученную данные,— совладать с ними не получается.
Одурачить Apple не попросту, а до боли просто
В перечне технологических великанов, которые по меньшей мере с января прошедшего года подвергались этого рода атакам, специалисты называют Apple, Meta Platforms (признана в Российской Федерации террористической группировкой), Гугл, Snap, Твиттер и Discord.
Для решения собственных задач правонарушители употребляют критические запросы на предоставление данных (Emergency Data Request, EDR). В отличие от обычных запросов, EDR не надо заверять в суде. Хоть какой представитель органов охраны правопорядка может выслать составленный по определенной форме запрос в всякую подобающую компанию либо соцсеть. Так как EDR не заверен судом, компании, в принципе, не должны их удовлетворять. Все же в этом случае работает обычная психология.
«У нас есть обычная правовая процедура по получению документов,— разъясняет бывший прокурор Минюста США Марк Раш.— Однако есть и критическая процедура, практически такая же, какую видится в телесериалах, когда сотрудником полиции нужна информация незамедлительно. У провайдеров на данный случай все готово. Они публикуют номера факсов либо иную контактную данные для милиции… Нет только настоящего механизма валидации… ордера либо запроса. И в этом случае, когда все смотрится приемлимо, информация предоставляется».
Технологических великанов защищает и основной руководитель по исследованиям компании Unit 221B, которая специализируется на информационной безопасности, Эллисон Никсон. «Каждый раз, когда одна из этих компаний вот так облажалась, в центре трудности был человек, пытавшийся поступить верно,— гласит она.— Не могу даже сообщить, сколько раз команды доверия и безопасности тихо выручали жизни, так как их работники проявляли… упругость, реагируя на некоторую трагическую положение дел, происходивш?? с пользователем».
Обычно EDR направляются провайдерам в вариантах, когда время имеет главное значение: захват пленников, недопущение неизбежного террористического акта, поиск похищенного малыша и т. д. В технологических компаниях это учитывают, потому, скорее всего, не перепроверяют запрос и почти всегда его удовлетворяют.
Судя по данным, публикующ?? сами компании, во время с июля по декабрь 2020 года Apple получила 1162 критических запроса на предоставление инфы. Удовлетворены были восемьдесят три процента.
Meta, со собственной стороны, удовлетворила семьдесят семь процентов из 21 700 EDR, приобретенных с января по июнь 2021 года.
Все, что требовалось от взломщиков,— найти уязвимую полицейскую почтовую сеть (в одних США 17 тыс. независимых сотрудников полиции управлений), нередко зарубежную, найти там больше либо наименее типовые критические запросы, подделать подпись либо даже совсем изобрести нереального сотрудника полиции и выслать запрос с липового, но чрезвычайно схожего на реальный адреса, условно, в Apple либо Гугл. Далее — ожидание ответа, который, как уже говорилось, обычно взломщиков удовлетворяет.
Юная гвардия взломщиков
У профессионалов, которые занимались неувязкой, фактически нет колебаний относительно того, кто стоит за этой схемой. Почаще всего называют (со ссылкой на объявления на больше либо наименее узнаваемых хакерских досках объявлений) группировку взломщиков-несовершеннолетних Infinity Recursion, и еще больше популярную LAPSUS$, в которую, как говорят, перебрались те, кого не сумели достать при разгроме IR. Конкретно участники LAPSUS$ взломали не так давно подобные большие и принципиальные технологические компании, как Майкрософт, Okta, Nvidia и Vodafone.
Создателем IR (и, вероятно, LAPSUS$) был 14-летний ребенок из Англии, узнаваемый под никнеймом Everlynn. Конкретно он в собственных объявлениях высказывал предложение услуги по предоставлению «условий и ордеров», обещая получение инфы «из хоть какого силового ведомства».
Цена 1-го этого запроса Everlynn оценивал от $100 до $200, оговаривая, что с компанией Discord он не работает, а за работу с Гугл берет больше.
Специалисты сообщают, что это Everlynn продавал продукт по ценам выше рыночных.
«Подпольные магазины в DarkNet дают дискредитированные почтовые профили органов охраны правопорядка вместе с кукис и метаданными во всем мире по стоимости от $10 до $50»,— утверждает генеральный директор компании Resecurity Inc Джин Ю.
Как он сообщил, в прошедшем году кибервзломщики штурмовали огромное количество органов охраны правопорядка, задействуя до этого неведомую незащищенность почтовых серверного оборудования Майкрософт Exchange. Вообщем, высочайшая стоимость, которую запрашивал Everlynn, полностью объяснима: его продукт был лучше того, что давали соперники.
Юные помогают педофилам
Технологические компании передавали по липовым запросам больше либо наименее обычный пакет инфы: имя, фамилия, Айпишник, время от времени — домашний адрес, номер телефона, логин в сети. Этой инфы бывает довольно с той целью, чтоб просочиться в акк, а время от времени и получить доступ к компу и всей инфы, содержащейся на твердом диске. То обстоятельство, что за жульнической схемой стояла группировка LAPSUS$, принудила профессионалов прежде всего мыслить про то, что цель взломщиков — получение денежной инфы и очевидное хищение средств с платежных карт и т. д. Но, как говорят источники Блумберг, которые близки к расследованию, по мере расследования картина становилась все больше пугающей.
Жертвами становились дети и дамы.
Кибервзломщики, получая доступ к сведениям, принуждали погибших делать свои интимные фото, вступать в сексапильные дискуссии с незнакомцами и т.д.. Речь практически шла о так называемой подготовке подростков по заказу либо заданию (информация про детали расследования очень размыта и неконкретна в интересах длящегося следствия) насильников и насильников.
Достаточно нередко это происходило тоже от имени уполномоченных лиц органов охраны правопорядка. Тех, кто отказывался подчиняться, запугивали передачей инфы об их личной жизни (а у погибших складывалось воспоминание, что их противники владеют большим массивом инфы, даже если в реальности это было и не так) родителям, преподавателям, знакомым в школе либо в тех же соц сетях. Серьезность собственных целей время от времени удостоверяли, задействуя такую форму запугивания погибших, как суоттинг (от британской аббревиатуры SWAT — ОМОН). По домашнему адресу либо в школу кибервзломщики вызывали отряды милиции экстренного реагирования, тем показывая свои возможности.
А также, кибервзломщики, как говорят источники, которые близки к расследованию, занимались и буллингом, размещая данные о собственных жертвах на особых веб-сайтах и призывая иных пользователей всевозможными способами преследовать их, посылая угрожающие либо унизительные сообщения и делая надлежащие звонки.
Трудность без решения?
Пока органы охраны правопорядка ведут свое расследование, специалисты в сфере информационной безопасности обсуждают возможности борьбы с новым видом кибервзломов.
Для конечных погибших взломщиков советы профессионалов печальные. Они не в силах оградить от опасности себя от этого рода нападений.
Как произнес один из профессионалов, единственным методом недопустить этот атаки для пользователя — не иметь профиля в соцсети, на которую нацелились кибервзломщики.
У иных погибших этой схемы возможности по профилактике нападений немногим выше, но еще тоже не явны. В мире 10-ки, если не сотни тысяч самых различных органов охраны правопорядка — от сотрудников полиции управлений маленьких городов в различных государствах до общегосударственных структур, также имеющих огромное количество подразделений. Межгосударственные технологические компании должны тем или иным образом контактировать со всеми такими учреждениями в государствах собственного пребывания. При всем этом в различных государствах законодательная база о запросах и передаче пользовательских данных, конечно же, разнится.
«Нет одной системы либо какой-то централизованной системы для подачи схожих запросов,— гласит Джаред Дер-Егиаян, который был работник МВД США, а сейчас руководитель компании Recorded Future Inc.— Каждое некоторое учреждение решает подобные вопросы по-собственному».
Как указывает опыт, у почти всех технологических компаний есть особые порталы для сотрудничества с органами охраны правопорядка. Все же даже они, согласно мнению господина Дер-Егиаяна, круглые сутки принимают запросы по факсу либо email.
Apple, например, воспринимает все юридические запросы по почте, и, как сообщается в соответственных правилах компании, они рассматриваются, «в случае того, что (запрос.— "Ъ") передан с официального электрического адреса запрашивающего учреждения».
У запрашивающих органов фактически отсутствует возможность скоординировать свои деяния и упорядочить систему подачи запросов. Потому весь груз по проверке подлинности запросов лежит на технологических компаниях. До настоящего времени у них не было особенных стимулов с той целью, чтоб принимать какие-то особые меры. Тем паче что меры эти чрезвычайно ограничены. Компании могут, например, добиваться обязательной электрической подписи на каждом из запросов, но не все органы охраны правопорядка (вспомним о маленьких сотрудников полиции управлениях в США либо Англии) могут выполнить эти требования. Иной путь — система доп подтверждений, похожих с теми, которые сейчас все почаще требуют от собственных пользователей сами соцсети либо банки. Но и он не гарантирует полной защиты и, не считая того, не во всех вариантах вероятен.
Как считают Эллисон Никсон из Unit 221B, возможное решение трудности использования липовых запросов будет найти трудно. Все же давление на технологические компании с той целью, чтоб они активизировали работу в данном направлении, усиливается. Еще в июле 2021 года три члена сената от обеих партий — демократы Рон Уайден, Шелдон Уайтхаус и республиканец Том Тиллис — представили проект закона о цифровой аутентификации судебных запросов, который как раз и касался трудности рассылки липовых запросов. Но огромного интереса он тогда не вызвал. Уже после возникновения новых публикаций о увеличении количества случаев получения личной инфы по липовым запросам член сената Уайден,который занимает должность главы сенатского комитета по финансам, обнародовал обращение, в каком опять заинтересовал к этой дилемме: «Никто не желает, чтоб технологические компании отказывали легитимным критическим запросам о предоставлении инфы, когда под страхом чья-то безопасность. Однако сегодняшняя система имеет тривиальные недочеты, на которые нужно направить внимание».

























