Сергей Никитин, Group-IB - за бъдещето на киберпрестъпността и начините за борба с нея

Сергей Никитин— водещ експерт по киберсигурност, заместник-началник на лабораторията

компютърна криминалистика и изследванияGroup-IB зловреден код. Компанията си сътрудничи с руското Министерство на вътрешните работи при разследване на киберпрестъпления. Според Никитин 80% от нашумелите случаи в областта на информационната сигурност се решават с участието на лабораторията Group-IB.

Частната ИТ експертиза е незаменима

— Киберпрестъпленията вече са наказуеми от действащите закони. Защо частните компании правят това, което трябва да прави полицията?

- Има два аспекта. Първият е криминални статии и закони, които определят оперативно-издирвателните дейности. Само полицията може да го направи. Невъзможно е да се вземе тази функция от тях. Но когато говорим за киберпрестъпления, основният източник на доказателства са цифровите доказателства. Отделно, те все още не са регистрирани, те попадат под определението „други“. Основното доказателство, а често и единственото, е мнението на експерта за някакъв вид твърд диск, мобилен телефон, тоест за тяхното съдържание. Частните компании могат да се присъединят на етапа на качественото събиране, анализ и предоставяне на доказателства под формата на заключения. Тогава всичко се прехвърля на служителите на реда, които имат право да отправят искания, включително и тези, съдържащи някаква тайна. Например заявка за фактуриране, кореспонденция, тегления или данни на доставчика.

Киберпрестъпността се регулира от Наказателния кодекс на Руската федерация. Глава 28 „Престъпления в областта на компютърната информация“ в това издание включва 4 статии:

  • Член 272. Незаконен достъп до компютърна сигурност.

Съгласно тази статия можете да получите глоба, принудителен труд или лишаване от свобода за период от 2 до 7 години.

  • Член 273. Създаване, използване и разпространение на злонамерени компютърни програми.

В зависимост от тежестта на последствията, реалният срок по член 273 ще бъде от 4 до 7 години затвор.

  • Член 274. Нарушение на правилата за експлоатация на средства за съхранение, обработка или предаване на компютърна информация и информационни и телекомуникационни мрежи.

За копиране, повреждане или унищожаване на защитена информация можете да получите глоба до 500 000 рубли и лишаване от свобода за период от 2 до 5 години.

  • Раздел 274.1. Незаконно въздействие върху критичната информационна инфраструктура на Руската федерация.

Съгласно член 277.1 от Наказателния кодекс можете да отидете в затвора до 10 години, в зависимост от тежестта на нанесената вреда.

Служителите на реда не могат да поемат цялата работаглавно защото подобни престъпления са много сложни. Няма много технически специалисти, добре обучени и силно мотивирани. Това се дължи на размера на заплатите и натоварванията. Следователно в сложни резонансни дела частна компания не може да прави.

Сергей Никитин

- Колко тясно взаимодейства Group-IB с полицията по време на разследвания? Има ли такси за изпит и участие?

- Става по различни начини.Следствието има определен бюджет за експертизи, когато трябва да се обърне към независими експерти. Случва се да сме провели разследване за клиент, а след това докладът ни да бъде предаден на правоприлагащите органи. Следователят проверява дали има основание да се довери на нашия доклад. Може да доведе до съдебна компютърна експертиза.

- Какви интересни разследвания от практиката можете да посочите?

- Имаше много от тях. Всички престъпни хакерски групи, които са работили върху услугите за дистанционно банкиране, продължават да работят. Преди това те откраднаха пари от клиентски банки от физически лица. Сега крадат пари чрез мобилни банки. 80% от често срещаните случаи на такива кражби са станали с наше участие. Бяхме привлечени от жертвите, разследването беше привлечено за проверка.

През 2016 г. МВР задържа 16 участниципрестъпната група от хакери CRON, Group-IB помогна за разследването на правоприлагането. Измамниците заразили смартфоните със злонамерен софтуер - банков троян. Това приложение, след като се инсталира на смартфон, автоматично превежда потребителски пари в хакерски акаунти. Жертвите инсталираха трояна на устройството, следвайки връзките от SMS съобщения като „Вашите снимки са публикувани тук“. Друг начин е да се прикрие вируса като мобилно приложение за банки. Общата щета от действията на групата CRON достига 50 милиона рубли.

Киберпрестъпниците от Carberp отвличаха повече250 милиона долара от банковите сметки на руснаци през 2010-2011 г. Измамниците хакнаха сайтове и популярни услуги, а след това инсталираха програми за скрит отдалечен достъп. След това някои участници в Carberp прехвърлиха средства от отдалечени банкови клиенти на потребителите, а други ги касираха. Също така хакерите бяха ангажирани с DDoS атаки.

Съвместно разследване на Group-IB и Министерството на вътрешните работи даде възможност да се привлекат към отговорност всички осем членове на престъпната група.

— Още през 2011 г. държавният секретар на САЩ Хилари Клинтънпосоченза успеха на правителствените хакери в борбата срещу Иран. Страхувате ли се да не стигнете до някаква държава в разследванията си и да повторите съдбата на Сноудън например?

- съществуват правителствени хакерски групи,това не е тайна. Шансът за разкриването им в разследването обаче не е много голям. Такива групи работят главно в чужди страни. Може би от това трябва да се страхуват някои служители на съществуващите правоприлагащи агенции. Ако това се прави от независима международна консултантска фирма, която предоставя независим доклад и ако някой остави следи, е по-вероятно да посочи ниско качество на работата си. Самите те са виновни. Следователно, не трябва да има проблеми или проблеми с това. Да се ​​притеснявате за това не си струва.

Едуард заснежи- Бивш технически служител на ЦРУ и АНС.През 2013 г. той предава секретна информация от Агенцията за национална сигурност на САЩ на вестниците The Guardian и The Washington Post. Сноудън мотивира действията си с принципите на справедливостта, тъй като информацията се отнася и до проблемите на наблюдението на личната кореспонденция на гражданите.

Защита само от хартия

- Колко липса на персонал се усеща сега и къде да ги вземем? Възможно ли е млад специалист, току-що завършил университета, да повери защитата на предприятието?

– Въпросът е сложен. Специалистите са много малко.Висшистите не са готови да разследват реални инциденти и заплахи. Аз самият съм завършил МИФИ, факултет по информационна сигурност. Университетите подготвят академично компетентно, но информацията там е остаряла. Днес информацията се променя на всеки шест месеца. Нито един университет в света не може да промени толкова бързо одобрената си университетска програма. това е добре Специалистите, които наемаме винаги се учат на място. Служителят трябва да бъде обучен година или година и половина.

Сергей Никитин

В Русия са регистрирани 2 044 престъпленияв областта на компютърната сигурност за периода януари-септември 2019 г., следва от доклада на Министерството на вътрешните работи „Състоянието на престъпността в Русия“. Това са незаконни действия съгласно членовете на глава 28 от Наказателния кодекс на Руската федерация. Ръстът на броя на престъпленията спрямо миналата година възлиза на 11,4%. Към датата на публикуване на доклада 1416 от тях не са оповестени.

Най-голямото увеличение на киберпрестъпносттаОбласт Калининград. Тук броят на престъпленията в тази област се е увеличил един и половина пъти през отчетния период. В автономен окръг Ямал-Ненец растежът на киберпрестъпността е най-малък - 3,8% в сравнение с предходната година.

Ако говорим за защита на компаниите, нещата са по-лоши. Много организации са защитени само на хартия. Хората съобщават, че са защитени и тогава се случват инциденти, те крадат пари.

За да разберем какво се случва в индустрията, откакви заплахи трябва да бъдат защитени, има отделна услуга. Можете да видите как всичко работи. Доставчиците на такива услуги предоставят данни за това какви са заплахите, как се прилагат, как се разпространяват и какви индикатори да търсят. В компании, където нищо не се случва, хората се отпускат и губят бдителността си.

Цифрова хигиена

- Какви са характеристиките на информационната сигурност по отношение на технологиите?

- Същността на измамите се основава на същите принципи, както през XIX век. Пирамидите от 90-те, зомби циганите, уличните измамници използват същите методи.

Ако говорим за кражби на пари, сега популярнителефонни измами. Преди десет години един мъж често се обаждаше, казвайки: синът ви застреля някого, трябва спешно да донесете пари. Измамник забързва хората с думите „спешно е необходимо“.

Сергей Никитин

Този сценарий е валиден сега. Приеманията се развиват само малко. Обаждат се от банката: парите са дебитирани от сметката, казват данните на картата на робота. Разбира се, не можете да кажете нищо.

Страх, скорост, ескалацияте все още работят, а ИТ е просто нов инструмент в тяхната услуга. Престъпността се е преместила онлайн. Крадецът на апартаменти изглежда не е ИТ. Но и те търсят апартаменти в социалните мрежи.

- Как да се защитим?

- Това също е проблем. Училищата не учат дигитална хигиена. И съвременните деца се родиха в ерата на Интернет. Никой не обяснява, че човек от раждането трябва да мисли за своя дигитален профил, да контролира всички акаунти, имейли, социални мрежи. Мъжът публикува снимка на невероятно парти на 14-годишна възраст, а след това на 24 не беше нает. Нищо не може да бъде премахнато напълно.

Дигиталната хигиена не е свързана само с това. Ако някой изпрати имейл с прикачен файл, трябва да внимавате и да не отваряте. Необходимо е да се актуализира операционната система на компютъра и телефона. Убедени сте да отворите нещо и да се заразите с вирус. Следователно дигиталната хигиена е всеобхватна, тя трябва да се спазва от хората, за да не изпадне в неприятности.

- Колко можете да се доверите на антивируси? Имам ли нужда от антивирус от антивирус?

- По отношение на защитата за 2019 г. антивирусътнеобходимо, но не достатъчно. За съжаление, антивирусът реагира на миналата заплаха. За да се появи вирус в антивирусната база данни, той първо трябва да започне да се заразява. Предвид броя на вирусите и това може да е стотици хиляди на ден, ефективността на антивирусите е силно намалена. Те събират много данни. В повечето случаи самите потребители са съгласни, че почти всеки файл от компютъра трябва да бъде изпратен до антивирусните облачни сървъри и анализиран. И дори отместват, че са готови да споделят всичко. Дори и да не поставите такива отметки, все пак се събира и изпраща огромен обем информация. Това е посочено в лицензионните споразумения. Антивирус за антивирусен - малко абсурден. Всичко зависи от това, от което се страхувате повече и от каква заплаха. Ако се страхувате от изтичане на данни повече от вируси, не го използвайте изобщо.

- Ще дойде ли време, когато киберпрестъпността ще бъде окончателно победена или, обратно, ще стане само по-сложна?

- Нито едното, нито другото. Те намират нови лекарства за нови методи за измама и инфекция. Това ще продължи за неопределено време. В бъдеще човек може да прогнозира растежа на киберпрестъпниците. Това се дължи на факта, че ИТ все повече навлизат в живота ни. Лесно можете да сравните обема на безкасовите плащания преди 10 години и сега. Киберпрестъпността нараства с тази цифра. Победа на една от партиите, която не виждам.