Аннотация:
Недавно ФБР арестовало соучредителя канадской компании по кибербезопасности. Этот человек уже давно занимается реагированием на инциденты, связанные с программами-вымогателями, и переговорами о выкупе, и в настоящее время ему предъявлены федеральные уголовные обвинения за предполагаемое содействие хакерской группе ShinyHunters. Этот случай не только связан с недавней кражей конфиденциальной информации большого числа сотрудников ФБР, но также может также привлечь внимание к отношениям между консалтинговыми компаниями по кибербезопасности, службами переговоров по программам-вымогателям и цепочкой индустрии киберпреступности.

Согласно информации, опубликованной 9 октября на сайте KrebsOnSecurity, которым управляет репортер, занимающийся кибербезопасностью Брайаном Кребсом, 8 октября по местному времени в Пенсильвании агенты ФБР арестовали Эдварда Дубровского, соучредителя канадской компании по кибербезопасности. Ранее газета New York Times сообщила, что ФБР арестовало в Пенсильвании канадца по подозрению в содействии хакерской группе ShinyHunters, но не назвала его имени.
Многие люди, знакомые с этим вопросом, сообщили KrebsOnSecurity, что Дубровский присутствовал на конференции индустрии киберстрахования в Пенсильвании, когда его арестовали. Бизнес его компании включает в себя переговоры с киберпреступниками о платежах за программы-вымогатели, а также предоставление услуг по реагированию и ведению переговоров для предприятий, пострадавших от кибератак.
Согласно информации на сайте профильной конференции, Cyber Risk Summit пройдет в отеле Loews в Филадельфии с 5 по 7 октября. Одним из основных спонсоров конференции является канадская компания по кибербезопасности Cypfer. Публичные профили LinkedIn показывают, что Дубровский был соучредителем Cypfer и в настоящее время связан с другой канадской компанией по кибербезопасности, CyberSteward.
Ранее Дубровский заявил на LinkedIn, что планирует посетить конференцию с командой CyberSteward и надеется на продолжение обсуждения стратегического консалтинга, переговоров и решений в случае инцидентов с программами-вымогателями и кибервымогательством с инсайдерами отрасли.
Официальные данные федерального суда США показывают, что Эдвард Добровский, чья фамилия пишется немного по-другому, был арестован в Пенсильвании 8 октября и ему были предъявлены обвинения в вымогательстве и заговоре в Интернете. Некоторые судебные документы, в том числе основные материалы обвинения по делу, засекречены. Однако некоторые документы все еще размещены на сайте юридической информации CourtListener.
Существующие судебные протоколы показывают, что соответствующие обвинения включают в себя сговор с целью угрозы нарушить конфиденциальность информации с целью вымогательства денег и вмешательства в коммерческую деятельность посредством угроз. Следует отметить, что текущая публичная информация по-прежнему ограничена, некоторые ключевые документы дела еще не обнародованы, а соответствующие обвинения не означают, что подсудимый признан судом виновным.
На сайте Федерального бюро тюрем США указано, что 54-летний Эдвард Дубровский в настоящее время содержится в федеральной тюрьме в Филадельфии. В то же время из судебных протоколов следует, что 9 октября дело было передано в Федеральный окружной суд Восточного округа Техаса. Люди, знакомые с делом, рассказали, что ФБР сосредоточило расследование деятельности организации ShinyHunters на местном отделении в Техасе.
В ФБР не прокомментировали KrebsOnSecurity информацию об аресте Дубровского. На момент написания отчета Дубровскому еще не было публично подтверждено, что он нанял адвоката, и судебные протоколы показывают, что на тот момент у него еще не было назначенного судом государственного защитника.
Дубровский также написал книгу под названием «Стратегический ответ на кибервымогательство», объем которой составляет около 252 страниц и посвящен тому, как компании могут оценивать угрозы, разрабатывать планы реагирования, сообщать и защищать свои собственные интересы после столкновения с атакой программы-вымогателя.

Основной момент в книге заключается в том, что общение с преступниками не означает согласия заплатить выкуп; участие в переговорах не означает, что оплата в конечном итоге должна быть произведена. Взаимодействие с злоумышленником может иметь и другие цели, например проверку подлинности данных, которые, как утверждается, были украдены, сбор дополнительной информации, выигрыш времени для устранения инцидента и сохранение вариантов, пока организация оценивает различные варианты реагирования.
Эта точка зрения отражает принцип, давно подчеркиваемый в индустрии реагирования на инциденты, связанные с программами-вымогателями: роль профессиональных переговорщиков заключается не только в том, чтобы помочь жертвам снизить сумму выкупа, но также может включать в себя определение того, какой информацией располагает злоумышленник, оценку достоверности угрозы и помощь предприятиям в разработке стратегий по восстановлению бизнеса и сокращению потерь.
Однако арест Дубровского поставил перед отраслью новые вопросы. Если компания, которая ведет переговоры о случаях вымогательства для бизнеса, подозревается в ненадлежащих связях с хакерской группой, грань между ее деловой деятельностью и киберпреступностью может стать предметом расследования правоохранительных органов.
Этот арест тесно связан с продолжающимся расследованием деятельности хакерской группы ShinyHunters. В последние годы организация часто проводила атаки на компании, предлагающие программное обеспечение как услугу. Обычно он проникает в корпоративные системы посредством фишинга, кражи учетных данных и т. д., получает данные клиентов или внутренние данные, а затем угрожает обнародовать украденную информацию, чтобы заставить жертв заплатить выкуп.
Согласно информации, ранее раскрытой ФБР, в этом году ShinyHunters вымогали у жертв более 70 миллионов долларов. Модель атаки группировки зачастую не требует масштабного ущерба системе жертвы, а использует угрозу кражи данных и обнародования их в качестве основного метода давления.
Эта модель позволяет предприятиям столкнуться с серьезными последующими рисками, даже если они смогут быстро восстановить свои системы. Если злоумышленник скопировал данные клиентов, информацию о сотрудниках или коммерческую тайну, переустановка сервера и восстановление резервных копий не устранят последствия утечки данных. В результате компаниям, возможно, придется совмещать восстановление бизнеса, уведомления о конфиденциальности, юридическую ответственность, нормативную отчетность и переговоры о потенциальном вымогательстве.
Недавно ShinyHunters также заявили, что взломали онлайн-портал ФБР по подбору персонала и украли большое количество конфиденциальной информации о сотрудниках. Украденные данные предположительно включали данные об отделах сотрудников, областях специализации, а также записи о медицинском и психическом здоровье. После того, как инцидент был раскрыт, хакерская организация использовала эту информацию, чтобы еще больше спровоцировать ФБР, что привело к быстрому обострению расследования.
В настоящее время ФБР отслеживает соответствующих членов организации и анализирует ранее изъятые электронные устройства и записи цифровых коммуникаций. KrebsOnSecurity процитировала людей, знакомых с этим вопросом, которые сообщили, что следователи исследуют устройства, конфискованные голландской полицией при аресте киберпреступника Пепина ван дер Стапа в прошлом месяце. Эти устройства могут содержать информацию, которая может помочь идентифицировать личности и передвижения других участников.
После ареста Ван дер Стапа другой участник ShinyHunters начал действовать под именем «Рей» и взял на себя часть операций организации. Затем этот человек использовал утечку данных ФБР, чтобы публично спровоцировать правоохранительные органы США.
Ранее агентство Reuters сообщало, что «Рей» был опознан как подросток по имени Саиф Аль-Дин Хадер. Он был задержан местными правоохранительными органами Иордании на прошлой неделе и, как сообщается, сотрудничает со следствием ФБР. Ранее Кребс сообщал, что группу подозревают в попытке вымогательства средств у компании, занимающейся навигационной и цифровой авиацией, которая была выделена из Boeing до задержания Хадера.

По мере продвижения расследования правоохранительные органы США пытаются разобраться в организационных отношениях ShinyHunters, личностях их членов, атаках и потенциальных деловых связях. Следователям необходимо определить не только того, кто на самом деле был причастен к кибервторжению, но и были ли другие лица, которые проводили переговоры, переводили деньги или иную помощь хакерам.
KrebsOnSecurity цитирует источники, сообщающие, что соответствующие расследования в отношении других компаний, занимающихся переговорами о программах-вымогателях, также могут продолжать расширяться. Источники полагают, что, поскольку правоохранительные органы анализируют изъятое оборудование и записи переговоров, не исключено, что в будущем обвинения будут предъявлены более профильным руководителям компаний.
Однако на момент написания отчета не было публичных доказательств того, что все компании, предоставляющие услуги по переговорам с программами-вымогателями, связаны с киберпреступными организациями, и нельзя сделать вывод, что все предприятия, в которых участвует Дубровский, связаны с незаконной деятельностью. Дело пока находится на стадии следствия и судебного процесса, а конкретные факты требуют дальнейшего подтверждения последующими судебными документами и информацией правоохранительных органов.
Этот случай также подчеркивает уникальное положение служб переговоров о программах-вымогателях. Когда компания сталкивается с кибершантажом, профессиональным консультантам может потребоваться напрямую связаться с злоумышленником, проверить данные, имеющиеся у другой стороны, определить, является ли угроза достоверной, и помочь компании принять решение о продолжении переговоров. Сама по себе работа не обязательно является незаконной, но переговорщики сталкиваются со строгими требованиями соблюдения требований, поскольку они вступают в контакт с преступниками, обрабатывают конфиденциальную информацию и иногда участвуют в принятии решений, связанных с крупными суммами денег.
Для компаний, подвергшихся нападению, найм профессиональных консультантов может помочь им справиться с кризисом более организованно, но вам все равно нужно быть осторожными при выборе поставщика услуг. Компаниям необходимо понимать фактические обязанности консультанта, способы обработки информации, механизмы взаимодействия с правоохранительными органами и наличие потенциальных конфликтов интересов в сфере услуг. Юридическая грань между профессиональной консультацией и помощью в совершении преступления особенно важна для переговоров, связанных с преступной деятельностью.
Если рассматривать более широкую ситуацию с кибербезопасностью, то дело ShinyHunters показывает, что современная киберпреступность больше не ограничивается хакерами, использующими уязвимости для вторжения в системы. Вокруг кражи данных и вымогательства также может сформироваться сложная экосистема, включающая вторжение в учетные записи, транзакции с данными, передачу угроз, обработку средств и профессиональные услуги. Чтобы правоохранительные органы могли тщательно расследовать деятельность таких групп, им необходимо отслеживать самих злоумышленников, а также анализировать сеть периферийных связей и служб, на которые они могут положиться.
Пока неясно, повлияет ли арест Дубровского на руководителей других компаний, занимающихся кибербезопасностью. Но поскольку ФБР продолжает расследование деятельности ShinyHunters по краже данных и вымогательству в отношении предприятий и правительственных учреждений, это дело может стать важным моментом в изучении правоохранительными органами США взаимосвязи между индустрией переговоров о программах-вымогателях и киберпреступностью.
На данный момент можно подтвердить, что дело расширилось от простого отслеживания членов хакерской организации до расследования соучредителя компании, который имеет опыт работы в индустрии кибербезопасности и долгое время занимался реагированием на программы-вымогатели. Далее, дальнейшие документы, опубликованные судом, последующие действия правоохранительных органов и юридические ответы от причастных к делу определят конкретное направление этого дела.
Комментарии