Почти една година след като Русия нахлу в Украйна, войната продължава – включително с постоянно развиващия се цифров компонент, който има значение за бъдещето на киберсигурността по света. Според експерти по киберсигурност от Google, войната в Украйна е разстроила източноевропейската киберпрестъпна екосистема, като е разклатила начина, по който се извършват атаките с откуп.
„Рансъмуерът продължава да бъде доходоносен, но финансово мотивираните участници в заплахите не са имунизирани срещу геополитическите събития“, се казва в нов доклад, изготвен от Групата за анализ на заплахите (TAG) на Google, Mandiant (фирмата за киберсигурност, която сега е част от Google Cloud) и Google Trust & Safety.
„Границите между финансово мотивираните и подкрепяните от правителството нападатели в Източна Европа се размиват“, се казва в доклада, „като участниците в заплахите променят целите си, за да се съобразят с регионалните геополитически интереси, а подкрепяните от правителството нападатели възприемат някои тактики и услуги, свързани с финансово мотивираните участници.“
Тъй като съюзите се променят, за киберпрестъпниците вече не е табу да преследват руски цели, се отбелязва в доклада. Междувременно войната е ускорила и тенденцията към „специализация“ в екосистемата на рансъмуера, казват експертите на Google, което затруднява определянето на виновните.
Освен всичко това в доклада се отбелязва, че „войната в Украйна се определя и от това, което очаквахме – но не видяхме“. По-конкретно, не е имало рязък ръст на атаките срещу критичната инфраструктура, което е изненадващо, като се има предвид честотата на заплахите от типа рансъмуер (изнудване).
Политически разцепления
В доклада на Google се казва, че войната е разцепила източноевропейската киберпрестъпна мрежа. Някои групи са обявили политическа лоялност, докато други са се придържали към геополитически линии, а други известни групи, занимаващи се с изнудване са прекратили дейността си.
Например в началото на войната групата за рансъмуер Conti обяви, че подкрепя Русия, и заплаши да удари критичната инфраструктура на държавите, които предприемат действия срещу Русия. Според изтичане на информация за вътрешните комуникации и изходния код на групата, това е довело до разделение в нея, твърдят от Google. Вместо да засили атаките, както заплашваше, групата спря да действа.
Освен това зловредният софтуер за кражба Raccoon преустанови дейността си, след като заподозреният му разработчик избяга от инвазията в Украйна. Той беше арестуван в Нидерландия и чака да бъде екстрадиран в САЩ.
Войната също така окуражи киберпрестъпниците да атакуват руски цели.
„Преди февруари 2022 година създателите на рансъмуер използваха техники, за да избегнат насочването към Общността на независимите държави, включително твърдо кодиране на имена на държави и проверка на системния език“, се казва в доклада. „След инвазията хактивистката група NB65 използва изтеклия изходен код на Conti, за да се насочи към руски организации. NB65 твърди, че е свързана с хактивисткия колектив „Анонимните“, който проведе кампания „#OpRussia“, включваща няколко операции за хакване и изтичане на информация срещу руски организации като Руската централна банка.“
Междувременно така наречената „Украинска ИТ армия“ си сътрудничи с украинското министерство на отбраната за защита на Украйна и за насочване на атаки срещу руска инфраструктура и уебсайтове.
Промяна на тактиката
Войната е довела и до промяна в тактиката на групите за рансъмуер. Първо, кампаниите за откуп, свързани с подкрепяни от правителството хакери, използват тактики, които обикновено се свързват с финансово мотивирани хакери – и обратното.
Освен това атакуващите с рансъмуер все повече се специализират в една част от „веригата на атаката“, се казва в доклада, като същевременно работят с други „бизнес партньори“.
По време на войната нападателите също така са експериментирали повече с нови техники като нови канали за доставка и нетрадиционни файлови формати. Финансово мотивираните нападатели също така бързо заимстват успешните техники на други престъпници, което затруднява определянето на това кой стои зад тях.
Нереализираното възмездие
В доклада на Google се разглеждат причините, поради които по време на войната не е имало увеличение на атаките с откуп срещу критична инфраструктура, „както би могло да се очаква след декларациите в началото на конфликта и предишната вълна от такива атаки през 2021 година“.
Една от теориите, които Google изтъква, е, че реакцията на САЩ на атаката срещу Колониалния тръбопровод през 2021 година и последвалият арест в Русия на членове на бандата REvil ransomware може да са възпрели финансово мотивираните групировки за изнудване.
Google също така изказва предположение, че санкциите срещу Русия може да са повлияли на готовността на западните организации да плащат откупи.
Наред с разрушаването на източноевропейската престъпна екосистема, докладът анализира два други аспекта на цифровата война: На първо място, той отбелязва, че „подкрепяните от руското правителство нападатели полагат агресивни, многостранни усилия за получаване на решаващо военно предимство в киберпространството, често със смесени резултати“.
През 2022 година Русия е увеличила с 250 % в сравнение с 2020 година таргетирането на потребители в Украйна, докато таргетирането на потребители в държави от НАТО е нараснало с над 300 %.
В доклада се анализира и сериозното използване от страна на Русия на „информационни операции“, които включват всичко – от открити медии, подкрепяни от държавата, до тайни платформи и акаунти за формиране на общественото възприятие за войната.
Като цяло докладът заключава:
„Ясно е, че киберпространството вече ще играе неразделна роля в бъдещите въоръжени конфликти, допълвайки традиционните форми на водене на война.“
Според авторите на доклада той има за цел да послужи като „призив за действие, докато се подготвяме за потенциални бъдещи конфликти по света“.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!