Как киберпрестъпниците печелят пари: дълбоки фалшиви босове и цифрово изнудване

Еволюцията на хакерството

През последните 15–20 години технологията стана по-достъпна: секвениране на генома в ранните

През 2000-те години е струвал 2,7 милиарда долара, а сега е само 300 долара,Новият iPhone XR струва по-малко днес, отколкото флип телефонът на Motorola през 1996 г. За да обучите проста невронна мрежа, вече не се нуждаете от професионално оборудване - лаптоп и основни познания по програмиране са достатъчни. Достъпният хардуер, евтиният софтуер и постоянното нарастване на броя на интернет потребителите се превърнаха в двигатели на цифровизацията, но в същото време отвориха нови възможности за кибер измамниците. Според Националната асоциация за международна информационна сигурност само в Русия броят на кибератаките се е увеличил 16 пъти от 2013 г. до 2019 г.

В повечето случаи измамниците използватавтоматизирани скриптове или евтин зловреден софтуер. Например преди няколко години зловредният софтуер Ovidiy Stealer можеше да бъде закупен само за 700 рубли: той ви позволява да прихващате и изпращате пароли и други поверителни данни. Днес за приблизително същата сума популярните форуми продават подобрената му версия. Още по-широк набор от хакерски инструменти може да се намери в тъмната мрежа. Като цяло, според оценките на Deloitte, примитивните атаки струват на киберпрестъпниците 34 долара на месец, докато такива инструменти носят около 25 000 долара месечно.

Анализатори на TrendMicro, изучавали ъндърграундапазар за инструменти за кибер хакери, установи, че измамниците използват огромна инфраструктура. Това са не само пакети от наети ботнети, които се състоят от хиляди заразени устройства, но също така и бронирани регистратори, хостинг и DNS доставчици, регистрирани в Белиз, Сейшелските острови и Каймановите острови, както и собствени вътрешни центрове за данни и виртуални сървъри, мигриращи ежедневно от един център за данни към друг. Това е огромен сенчест бизнес с различни модели за осигуряване на приходи, предназначени за измамници от различни нива: от супер професионалисти до начинаещи.

Нападателите не само използват все повечемощни инструменти, те също са ранни осиновители на нови технологии. Тъй като броят на IoT устройствата в света започна да расте, измамниците се научиха да свързват домашни видеокамери, термостати и други домакински уреди на други хора към ботнет мрежи. Авторите на атаките не само използваха технологията сами, но и започнаха да я популяризират в своята общност - това доведе до създаването на един от най-мощните ботнети - Mirai.

Незащитените IoT устройства се превърнаха в друг вектор на атака за кражба на данни - например през 2017 г. хакерите получиха достъп до мрежовата инфраструктура на казино, използвайки свързан аквариум.

Deepfake босове и цифрово изнудване

Използват се и невронни мрежи и deepfakesот киберпрестъпници, дори преди тя да стане основна. Алгоритмите за машинно обучение ви помагат да сканирате данни по-бързо и да намирате уязвимости в системите и ефективно да управлявате ботнети. AI решава за киберпрестъпници както тривиални задачи, например, заобикаляйки CAPTCHA или генерирайки пароли, и провеждайки по-сложни атаки - големите кибер групи в повечето случаи използват AI и големи данни, за да извършват своите "специални операции".

Един от големите примери е използванетогласов фейсфак за кражба на пари. Престъпниците използваха система за синтез на реч и генерираха запис, базиран на гласа на един от регионалните топ мениджъри на голяма компания. Дълбоката фалшификация беше толкова убедителна, че ръководството на организацията не забеляза замяната и изпълни изискванията на фалшивия бос, който поиска да прехвърли 243 хил. Долара на определена сметка.Според Pindrop от 2013 до 2017 г. броят на случаите на гласови измами се е увеличил с 350%, докато само в един от 638 случая са използвали технологии за синтез на реч.

Популярността на криптовалутите също помагаизмамници: през последните години нарасна популярността на ransomware и вирусите за криптиране, които блокират достъпа до данни, докато жертвата не плати откуп в биткойни. Според оценките на Accenture през 2018 г. борбата с дигиталния ransomware е струвала на компаниите $646 хиляди, като тази цифра е с 21% по-малко предходната година. Подобни атаки обаче водят не само до финансови и репутационни загуби. Например през септември един от пациентите в университетската болница в Дюселдорф не успя да получи спешна помощ, тъй като клиниката спря работата си в резултат на атака на ransomware.

Много нападения станаха възможни от пандемията: използвайки "вирусна" емисия новини, измамниците манипулираха жертвите. Рекордно нарастване на опитите за кибер хакерство беше регистрирано във ФБР, Интерпол, Microsoft и други големи корпорации, в много големи банки, включително в Русия. Според някои оценки само използването на рансъмуер е скочило с 800% по време на пандемията. Най-големите атаки срещу Twitter, Honda, Garmin и Marriott са настъпили тази година. Това се дължи не само на манипулации по темата за пандемия, но и на повишена психологическа уязвимост - и точно това определя успеха на много кибер атаки.

Фишингът като скрита заплаха

Въпреки еволюцията на инструментите за хакване, 91%кибератаките започват с целенасочен фишинг: нападателите използват методи на социално инженерство. Може да изглежда, че този вектор на атаки е доста добре проучен, защото такива техники непрекъснато се говорят и пишат: банковите приложения говорят за триковете на телефонните измамници, а компаниите редовно изпращат наръчници за борба с фишинг на служителите.

Но основният проблем с фишинг заплахите е свързан с тяхеволюция - тактиката непрекъснато се променя и престъпниците търсят нови подходи и методи за въздействие върху хората, използвайки действителни психологически вектори като задействащи фактори. Например те бързат да вземат решения, обещават ползи, искат помощ или играят на любопитство, но несръчните атаки с откровена манипулация вече са в миналото: само нападателите от ниско ниво прибягват до тях. Най-ефективните фишинг схеми непрекъснато се променят, което ги прави по-трудни за откриване.

Четири ключови тенденции в развитието на фишинга

  1. Фишинг като услуга.Има все повече услуги, които работятспоред модела Phishing-as-a-Service. Срещу номиналните 30 долара на месец измамникът се регистрира за абонамент за зловреден софтуер и започва свой собствен „бизнес“. Не е нужно да измисля скриптове за атака или да създава фалшиви целеви страници и съдържание – част от работата вече е свършена вместо него. Остава само да изберете жертва и да започнете атака.
  2. Омниканален фишинг.Съвременните измамници не се ограничават до единчрез писмо до имейл: те едновременно изпращат SMS, извършват телефонни разговори, изпращат съобщения в месинджъри, тоест работят по омниканален модел. Те определят къде е целевата аудитория и я срещат наполовина. Например, те използват чатове в онлайн игри: по време на пандемията броят на подобни атаки се е увеличил с 54%. Нападателите не просто бомбардират жертвата с известия, те разработват подробен сценарий на въздействие на различни нива.
  3. Фишинг от името на мениджърите.Измамниците изграждат схеми на няколко нива: за начало те отвличат акаунти на служители, използвайки техники за социално инженерство или намиране на уязвимости в пощенските сървъри. След това те определят кои акаунти принадлежат на хора на ръководни длъжности и вече от тяхно име започват да изпращат писма. Тъй като имат достъп до чувствителни данни от висшето ръководство, за измамниците е по-лесно да създават убедителни съобщения, например да преговарят с партньори или да издават инструкции на служителите. Например групата Pawn Storm, която лови данните на високопоставени служители, работи по такава сложна схема.
  4. Фишингът като начален вектор на кибератака.Самият откраднат акаунт не винаги е такъве ценен за нападателя. Когато получат достъп до система чрез фишинг, измамниците стартират целеви зловреден софтуер или обикновен рансъмуер. Фишингът помага за по-бързото проникване в инфраструктурата, докато намирането и използването на технически уязвимости ще изисква повече време и ресурси.

Настигайте и изпреварвайте

Поради постоянното развитие на техническите мерки за фишинги няма универсални правила за защита от измамници, които да се приложат и научат веднъж завинаги. Само постоянната практика и следенето на тенденциите могат да помогнат, като това важи и за други видове кибер заплахи, които също непрекъснато се развиват. Организирането на техническите мерки за защита е задача на специалистите по информационна сигурност, но колко успешна ще бъде „защитата“ зависи и от обикновените служители на компанията.

Контролен списък. Какво трябва да направи всяка компания, за да защити бизнеса си от киберпрестъпници

  1. Следвайте тенденциите:какви технологии използват киберпрестъпниците, какви уязвимости използват, каква реторика избират, когато общуват с жертвите, какви актуални новини използват и какви психологически вектори използват, за да спечелят доверие.
  2. Актуализирайте редовно софтуера си и прилагайте всички налични за вас технически мерки за защита.
  3. Организирайте симулирани атаки за вашите служители, надхвърлете просто теоретичното обучение.
  4. Не забравяйте, че винаги можете да бъдете обект на атака,и помислете няколко крачки напред. Имайте предвид, че когато медиите вече пишат за метода на атаката, технологията вече е репликирана и ще бъде трудно да се спре нейното прилагане. Новите методи за измамници не получават веднага широка публичност и само инсайдери знаят за инциденти - струва си да се намерят източници на такава информация и да се научи първият за бъдещите заплахи.

Вижте също:

На застрашителния Земен астероид Апофис забеляза опасно явление. Какво се случва?

Учените са открили защо децата са най-опасните носители на COVID-19

Това, което откри Соларната сонда на Паркър, когато летеше възможно най-близо до Слънцето