Sergey Nikitin, Group-IB - sur l'avenir de la cybercriminalité et les moyens de la combattre

Sergey Nikitin— Expert en cybersécurité de premier plan, chef adjoint du laboratoire

criminalistique et recherche informatiqueCode malveillant du groupe IB. L'entreprise coopère avec le ministère russe de l'Intérieur dans le cadre d'enquêtes sur la cybercriminalité. Selon Nikitine, 80 % des cas très médiatisés dans le domaine de la sécurité de l'information sont résolus avec la participation du laboratoire Groupe-IB.

L'expertise informatique privée est indispensable

— Les cybercrimes sont déjà punis par les lois en vigueur. Pourquoi les entreprises privées font-elles ce que la police devrait faire ?

- Il y a deux aspects. Le premier concerne les articles et les lois pénales qui déterminent les activités de recherche opérationnelle. Seule la police peut le faire. Il est impossible de leur retirer cette fonction. Mais lorsque nous parlons de cybercriminalité, la principale source de preuves est la preuve numérique. Séparément, ils ne sont pas encore enregistrés, ils relèvent de la définition des «autres». La principale preuve, et souvent la seule, est l'opinion de l'expert sur une sorte de disque dur, un téléphone portable, c'est-à-dire sur leur contenu. C'est au stade de la collecte qualitative, de l'analyse et de la fourniture de preuves sous forme de conclusions que les entreprises privées peuvent se joindre. Ensuite, tout est transféré aux forces de l'ordre qui ont le droit de faire des demandes, y compris celles contenant une sorte de secret. Par exemple, demandez la facturation, la correspondance, les retraits ou les données du fournisseur.

La cybercriminalité est réglementée par le Code pénal de la Fédération de Russie. Le chapitre 28 «Crimes dans le domaine de l'information informatique» de cette édition comprend 4 articles:

  • Article 272. Accès illégal à la sécurité informatique.

En vertu de cet article, vous pouvez obtenir une amende, du travail forcé ou une peine d'emprisonnement de 2 à 7 ans.

  • Article 273. Création, utilisation et distribution de programmes informatiques malveillants.

Selon la gravité des conséquences, la peine réelle prévue à l'article 273 sera de 4 à 7 ans de prison.

  • Article 274. Violation des règles de fonctionnement des moyens de stockage, de traitement ou de transmission des informations informatiques et des réseaux d'information et de télécommunications.

Pour la copie, l'endommagement ou la destruction d'informations protégées, vous pouvez être condamné à une amende pouvant aller jusqu'à 500 000 roubles et à une peine d'emprisonnement de 2 à 5 ans.

  • L'article 274.1. Impact illégal sur l'infrastructure d'information critique de la Fédération de Russie.

En vertu de l'article 277.1 du Code pénal, vous pouvez aller en prison jusqu'à 10 ans, selon la gravité des dommages.

Les agents chargés de l'application des lois ne peuvent pas prendre tout le travailprincipalement parce que ces crimes sont très complexes. Il n'y a pas beaucoup de spécialistes techniques, bien formés et très motivés. Cela est dû à la taille des salaires et des charges. Par conséquent, dans des affaires complexes et résonnantes, une entreprise privée ne peut pas le faire.

Sergey Nikitin

- Dans quelle mesure le Groupe-IB interagit-il avec la police lors des enquêtes? Y a-t-il des frais d'examen et de participation?

- Ce n'est pas toujours pareil.L'enquête dispose d'un certain budget pour les examens lorsqu'elle doit s'adresser à des experts indépendants. Il arrive que nous ayons mené une enquête pour un client, puis que notre rapport ait été remis aux forces de l'ordre. L'enquêteur vérifie s'il y a des raisons de faire confiance à notre rapport. Cela peut conduire à un examen informatique médico-légal.

- Quelles investigations intéressantes de la pratique pouvez-vous nommer?

- Il y en avait beaucoup. Tous les groupes de pirates informatiques qui travaillaient sur les services bancaires à distance continuent de travailler. Auparavant, ils volaient de l'argent auprès de particuliers dans des banques clientes. Maintenant, ils volent de l'argent via les banques mobiles. 80% des cas très connus de tels vols ont eu lieu avec notre participation. Nous avons été attirés par les victimes, l'enquête a été attirée pour examen.

En 2016, le ministère de l'Intérieur a arrêté 16 participantsle groupe criminel de pirates CRON, Groupe-IB a aidé à l'enquête policière. Les fraudeurs ont infecté les smartphones avec des logiciels malveillants - un cheval de Troie bancaire. Cette application, après avoir été installée sur un smartphone, a automatiquement transféré l'argent de l'utilisateur vers des comptes de pirate. Les victimes ont installé le cheval de Troie sur l'appareil, en suivant les liens des SMS comme «Vos photos sont publiées ici». Une autre façon consiste à déguiser le virus en une application mobile pour les banques. Le total des dégâts causés par les actions du groupe CRON atteint 50 millions de roubles.

Les cybercriminels de Carberp kidnappés plus250 millions de dollars sur les comptes bancaires des Russes en 2010-2011. Les fraudeurs ont piraté des sites et des services populaires, puis ont installé des programmes pour un accès distant caché. Après cela, certains participants à Carberp ont transféré des fonds des clients des services bancaires à distance des utilisateurs, tandis que d'autres les ont encaissés. En outre, des pirates informatiques ont été impliqués dans des attaques DDoS.

Une enquête conjointe du Groupe IB et du Ministère des affaires intérieures a permis de tenir les huit membres du groupe criminel responsables.

— En 2011, la secrétaire d'État américaine Hillary Clintondéclarésur le succès des pirates informatiques du gouvernement dans la lutte contre l'Iran. Avez-vous peur d'aller dans un certain sens dans vos enquêtes et de répéter le sort de Snowden, par exemple ?

- Des groupes de hackers gouvernementaux existent,ce n'est pas un secret. Mais la chance de les révéler dans l'enquête n'est pas très grande. Ces groupes travaillent principalement dans des pays étrangers. Peut-être que certains employés des services répressifs existants devraient craindre cela. Si cela est fait par un cabinet de conseil international indépendant qui fournit un rapport indépendant, et si quelqu'un a laissé des traces, cela est plus susceptible d'indiquer une mauvaise qualité de son travail. Ils sont eux-mêmes à blâmer. Par conséquent, cela ne devrait poser aucun problème ni problème. S'en inquiéter ne vaut pas la peine.

Edward snowden- Ancien officier technique de la CIA et de la NSA.En 2013, il a transmis des informations classifiées de la National Security Agency des États-Unis aux journaux The Guardian et The Washington Post. Snowden a motivé son action par les principes de justice, puisque les informations concernaient également des questions de surveillance de la correspondance personnelle des citoyens.

Protection papier uniquement

- À quel point le manque de personnel se fait-il sentir maintenant et où les trouver? Est-il possible pour un jeune spécialiste qui vient de sortir de l'université de confier la protection de l'entreprise?

— La question est complexe. Il y a très peu de spécialistes.Les diplômés universitaires ne sont pas prêts à enquêter sur de véritables incidents et menaces. Je suis moi-même diplômé du MEPhI, Faculté de sécurité de l'information. Les universités préparent leurs études avec compétence, mais les informations qui y sont disponibles sont obsolètes. Aujourd'hui, les informations changent tous les six mois. Aucune université au monde ne peut modifier son programme universitaire approuvé aussi rapidement. C'est bon. Les spécialistes que nous engageons apprennent toujours sur place. Le salarié doit être formé pendant un an ou un an et demi.

Sergey Nikitin

En Russie, 2 044 crimes ont été enregistrésdans le domaine de la sécurité informatique pour la période janvier-septembre 2019, découle du rapport du ministère de l'Intérieur "L'état de la criminalité en Russie". Il s'agit d'actions illégales au titre des articles du chapitre 28 du Code pénal de la Fédération de Russie. La croissance du nombre de délits par rapport à l'année dernière s'est élevée à 11,4%. À la date de publication du rapport, 1 416 d'entre eux n'avaient pas été divulgués.

La plus forte augmentation de la cybercriminalitéRégion de Kaliningrad. Ici, le nombre de délits dans ce domaine a augmenté une fois et demie au cours de la période considérée. Dans la zone autonome de Yamal-Nenets, la croissance de la cybercriminalité est la plus faible - 3,8% par rapport à l'année précédente.

Si nous parlons de protéger les entreprises, les choses sont pires. De nombreuses organisations ne sont protégées que sur papier. Les gens rapportent qu'ils sont protégés, puis des incidents se produisent, ils volent de l'argent.

Pour comprendre ce qui se passe dans l'industrie, dequelles menaces doivent être protégées, il existe un service distinct. Vous pouvez voir comment tout fonctionne. Les fournisseurs de ces services fournissent des données sur les menaces, leur mise en œuvre, leur propagation et les indicateurs à rechercher. Dans les entreprises où rien ne se passe, les gens se détendent et perdent leur vigilance.

Hygiène numérique

- Quelles sont les caractéristiques de la sécurité de l'information en termes de technologie?

- L'essence de la fraude repose sur les mêmes principes qu'au XIXe siècle. Les pyramides des années 90, les gitans zombies, les escrocs de rue utilisent les mêmes méthodes.

Si nous parlons du vol d'argent, maintenant populaireescroqueries téléphoniques. Il y a dix ans, un homme appelait souvent pour dire: votre fils a abattu quelqu'un, vous devez apporter de l'argent de toute urgence. Un fraudeur presse les gens avec les mots "de toute urgence, c'est nécessaire".

Sergey Nikitin

Ce scénario est valide maintenant. Les réceptions évoluent peu. Ils appellent de la banque: l'argent a été débité du compte, informe le robot des détails de la carte. Bien sûr, vous ne pouvez rien dire.

Peur, vitesse, escaladeils fonctionnent toujours et l'informatique n'est qu'un nouvel outil à leur service. Le crime a déménagé en ligne. Le voleur d'appartements ne semble pas être informatique. Mais eux aussi recherchent des appartements sur les réseaux sociaux.

- Comment te protéger?

- C'est aussi un problème. Les écoles n'enseignent pas l'hygiène numérique. Et les enfants modernes sont nés à l'ère d'Internet. Personne n'explique qu'une personne de naissance doit penser à son profil numérique, contrôler tous les comptes, mails, réseaux sociaux. L'homme a posté une photo d'une incroyable fête à l'âge de 14 ans, puis à 24 ans, il n'a pas été embauché. Rien ne peut être complètement supprimé.

L'hygiène numérique ne se limite pas à cela. Si quelqu'un envoie un e-mail avec une pièce jointe, vous devez vous méfier et ne pas ouvrir. Il est nécessaire de mettre à jour le système d'exploitation sur l'ordinateur et le téléphone. Vous êtes convaincu d'ouvrir quelque chose et d'être infecté par un virus. Par conséquent, l'hygiène numérique est globale, elle doit être respectée par les personnes afin de ne pas avoir de problèmes.

- À quel point pouvez-vous faire confiance aux antivirus? Ai-je besoin d'un antivirus d'un antivirus?

- En termes de protection pour 2019, l'antivirusnécessaire, mais pas suffisant. Malheureusement, l'antivirus répond à la menace passée. Pour qu'un virus apparaisse dans la base de données antivirus, il doit d'abord commencer à s'infecter. Étant donné le nombre de virus, et cela peut être des centaines de milliers par jour, l'efficacité des antivirus est considérablement réduite. Ils collectent beaucoup de données. Dans la plupart des cas, les utilisateurs conviennent eux-mêmes que presque tous les fichiers de l'ordinateur doivent être envoyés aux serveurs cloud antivirus et analysés. Et ils cochent même qu'ils sont prêts à tout partager. Même si vous ne cochez pas ces cases, une énorme quantité d'informations est collectée et envoyée. Cela est indiqué dans les accords de licence. Antivirus pour antivirus - un peu absurde. Tout dépend de ce que vous craignez le plus et du type de menace. Si vous avez plus peur des fuites de données que des virus, ne les utilisez pas du tout.

- Viendra-t-il un moment où la cybercriminalité sera finalement vaincue ou, inversement, elle ne fera que devenir plus sophistiquée?

- Ni l'un ni l'autre. Ils trouvent de nouveaux remèdes pour de nouvelles méthodes de déception et d'infection. Cela continuera indéfiniment. À l'avenir, on peut prédire la croissance des cybercriminels. Cela est dû au fait que l'informatique pénètre de plus en plus nos vies. Vous pouvez facilement comparer le volume des paiements non monétaires il y a 10 ans et maintenant. La cybercriminalité se développe avec ce chiffre. Victoire d'une des parties que je ne vois pas.