Въпросът за атрибуцията или приписването на отговорност при разследване на кибератаки е един от болезнените въпроси на защитната индустрия. Особено днес с развитието на интернет индустрията, укропняването на облачните услуги, разпространението на анонимизиращите мрежи и глобализирането на международните хостинг услуги. Нерядко специалисти предупреждават, че т.нар. „атаки под фалшив флаг“ (false flag attacks) са реална опасност за разследващите киберинциденти. Става дума за случаите, в които атакуващата страна се опитва да убеди жертвата, че атаките идват от конкретен източник – метод, който се използва най-вече правителствени хакери, чието доказване е трудно осъществимо. А когато задрънкат и оръжия, това се оформя като реален проблем.
Наскоро се появи по страниците на блоговете на защитни компании един успешен пример за разкриването на „атака под фалшив флаг“. Каква е била целта на киберпрестъпниците с набеждаването, което са се опитали да направят не е сигурно, но може да се направят някои предположения. Става дума за наскоро проведени сложни атаки към финансови организации и институции в световен мащаб. Особеното тук е, че атакуващата страна използва като метод компрометирането на легитимни ресурси, посредством което инфектира жертвите си, които посещават въпросните страници. Става дума за таргетирани атаки, при които зловредния код се е активирал при посещението на конкретни IP адреси от предварително изготвен списък. Освен това престъпниците използват свой собствен атакуващ комплект и специално създаден за кампанията зловреден код, а не вече съществуваща програма. Цел на атаката са 150 организации в 31 страни. Инцидентите са разследвани и анализирани независимо от три компании за сигурност, които предоставят и доклад за атаките: Symantec, ESET и BAE Systems.
Конкретно за атаката, която е проведена „под фалшив флаг“, става дума за кампания, насочена към полски банки. Компрометираният ресурс е бил страницата на местния финансов регулатор, а по неизвестна причина авторите на атаката вграждат в кода на инструментите, които използват коментари и фрази, имитиращи рускоезични агенти. Именно специалист от BAE Systems обаче открива, че най-вероятно авторите на атаките използват Google Translate да си помогнат, понякога даже вмъквайки фонетичната транскрипция на думите вместо транскрибираната на латиница версия на руската дума. Бъркане на времена и падежи и неуместно използване на фрази, в крайна сметка разкрива атакуващата страна.
Има обаче и нещо друго, което води разследващите към конкретен извършител на атаките. Част от кода, използван в тях е уникален и се свързва с широкомащабната кампания към Sony Pictures отпреди няколко години, при която системи на студиото бяха компрометирани изцяло, някои, от които форматирани, гигабайти лични данни и кореспонденция на мениджърското звено на компанията изтекоха в Интернет, няколко филма, които още не бяха пуснати по кината също, а шефът на студиото си подаде оставката. Sony Pictures пък бяха глобени със сериозна сума от американските регулатори за инцидента. Групировката, виновна за случая и за операцията, която включваше атака и към други американски компании и организации беше наречена Lazarus Group, а официалната власт във Вашингтон обвини за атаките Пхенян.
Повече за разкритията на разследващите инцидента може да намерите на страниците на Symantec, ESET и BAE Systems.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

















