Хакерската екосистема в Русия, повече от където и да било другаде по света, отдавна е размила границите между киберпрестъпленията, спонсорираната от държавата кибервойна и шпионажа. Понастоящем обвинителният акт срещу група руски граждани и унищожаването на техния мащабен ботнет са най-ясният пример от години насам за това как една-единствена операция със зловреден софтуер е позволила извършването на толкова разнообразни хакерски операции, като софтуер за откуп, военни кибератаки в Украйна и шпионаж срещу чужди правителства.
Министерството на правосъдието на САЩ обяви наказателни обвинения срещу 16 лица, които правоприлагащите органи свързаха с операцията със зловреден софтуер, известна като DanaBot, която според жалбата е заразила най-малко 300 000 компютри по целия свят. В съобщението на Министерството на правосъдието за обвиненията групата се описва като „базирана в Русия“, а имената на двама от заподозрените – Александър Степанов и Артьом Александрович Калинкин – се посочват като живеещи в Новосибирск, Русия. В обвинителния акт са посочени имената на петима други заподозрени, а други девет са идентифицирани само с техните псевдоними. В допълнение към тези обвинения Министерството на правосъдието заявява, че Службата за криминални разследвания в областта на отбраната (DCIS) – звено за криминални разследвания към Министерството на отбраната – е извършила конфискации на инфраструктурата на DanaBot по целия свят, включително в САЩ.

Освен твърденията, че DanaBot е бил използван за хакерски атаки с цел печалба, в обвинителния акт се съдържа и по-рядко срещано твърдение – в него се описва как втори вариант на зловредния софтуер е бил използван за шпионаж срещу военни, правителствени и неправителствени цели.
„Широко разпространен зловреден софтуер като DanaBot вреди на стотици хиляди хора от целия свят, включително на чувствителни военни, дипломатически и правителствени структури, и причинява загуби за много милиони долари“, пише в изявлението си американският прокурор Бил Есели.
От 2018 г. насам DanaBot – описан в наказателното дело като „невероятно инвазивен зловреден софтуер“ – е заразил милиони компютри по света, първоначално като банков троянец, предназначен да краде директно от собствениците на тези компютри, с модулни функции, предназначени за кражба на кредитни карти и криптовалути. Тъй като създателите му уж го продавали по „партньорски“ модел, който го правел достъпен за други хакерски групи срещу 3000-4000 долара на месец, той бързо се превърнал в инструмент за инсталиране на различни форми на зловреден софтуер в широк спектър от операции, включително рансъмуер. Неговите цели също бързо са се разпространили от първоначалните жертви в Украйна, Полша, Италия, Германия, Австрия и Австралия до американски и канадски финансови институции, според анализа на операцията, направен от компанията за киберсигурност Crowdstrike.

В един момент през 2021 г., според Crowdstrike, Danabot е бил използван в атака по веригата за доставки на софтуер, при която зловредният софтуер е бил скрит в JavaScript инструмент за кодиране, наричан NPM, с милиони изтегляния седмично. Crowdstrike е открил жертви на този компрометиран инструмент в сферата на финансовите услуги, транспорта, технологиите и медиите.
Този мащаб и голямото разнообразие на престъпните му употреби превърнаха DanaBot в „жалон в пейзажа на електронната престъпност“, според Селена Ларсън, щатен изследовател на заплахи във фирмата за киберсигурност Proofpoint.
Но по-уникалното е, че DanaBot понякога се използва и за хакерски кампании, които изглеждат държавно спонсорирани или свързани с интересите на руските правителствени агенции. През 2019 г. и 2020 г. той е бил използван за атаки срещу няколко западни правителствени служители в рамките на очевидни шпионски операции, според обвинителния акт на Министерството на правосъдието. Според Proofpoint зловредният софтуер в тези случаи е бил доставен чрез фишинг съобщения, които са се представяли за Организацията за сигурност и сътрудничество в Европа и за казахстанска правителствена структура.

След това, в първите седмици на пълномащабното нахлуване на Русия в Украйна, започнало през февруари 2022 г., DanaBot е използван за инсталиране на инструмент за разпределен отказ на услуга (DDoS) на заразените машини и за атаки срещу сървъра за електронна поща на украинското министерство на отбраната и Съвета за национална сигурност и отбрана на Украйна.
Всичко това прави DanaBot особено ясен пример за това как става ясно, че киберпрестъпният зловреден софтуер е бил възприет от руските държавни хакери, казва Ларсън от Proofpoint.
„В миналото е имало много предположения за киберпрестъпни структури, които се сдружават с руските държавни институции, но досега не е имало кой знае какви публични доклади за тези все по-размити граници“, казва Ларсън. Случаят с DanaBot, казва тя, „е доста забележителен, защото е публично доказателство за това припокриване, при което виждаме инструменти за електронни престъпления, използвани за шпионски цели“.
В наказателното дело следователят от DCIS Елиът Питърсън – бивш агент на ФБР, известен с работата си по разследването на създателите на ботнета Mirai – твърди, че някои членове на операцията DanaBot са били идентифицирани, след като са заразили собствените си компютри със зловредния софтуер. Според Питърсън тези заразявания може да са били с цел тестване на троянеца или да са били случайни. Така или иначе, те са довели до това, че идентифицираща информация за предполагаемите хакери е попаднала в инфраструктурата на DanaBot, която DCIS по-късно е иззела.

„Непреднамерените заразявания често водят до открадване на чувствителни и компрометиращи данни от компютъра на участника от зловредния софтуер и съхраняването им на сървърите на DanaBot, включително данни, които помагат за идентифициране членовете на организацията DanaBot“, пише Питърсън.
Операторите на DanaBot остават на свобода, но унищожаването на един мащабен инструмент в толкова много форми на хакерство с руски произход – както държавно, така и криминално – представлява важен етап, казва Адам Майерс, който ръководи изследванията за разузнаване на заплахите в Crowdstrike.
„Всеки път, когато прекъсвате многогодишна операция, оказвате влияние върху способността им да я монетизират. Това също така създава известен вакуум и някой друг ще се засили и ще заеме това място“, казва Мейърс. „Но колкото повече можем да ги възпираме и унищожаваме, толкова повече ги държим на задните им части. Трябва да ги промием, да повторим и да намерим следващата цел.“
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!