Sergey Nikitin, Grupo-IB - sobre o futuro do crime cibernético e formas de combatê-lo

Sergey Nikitin— importante especialista em segurança cibernética, vice-chefe do Laboratório

computação forense e pesquisaCódigo malicioso do Grupo-IB. A empresa coopera com o Ministério de Assuntos Internos da Rússia nas investigações de crimes cibernéticos. Segundo Nikitin, 80% dos casos de grande repercussão na área de segurança da informação são resolvidos com a participação do laboratório Grupo-IB.

A experiência privada em TI é indispensável

— Os crimes cibernéticos já são puníveis pelas leis atuais. Por que as empresas privadas estão fazendo o que a polícia deveria fazer?

- Existem dois aspectos. O primeiro são artigos e leis criminais que determinam as atividades de busca operacional. Somente a polícia pode fazer isso. É impossível tirar essa função deles. Mas quando falamos de crime cibernético, a principal fonte de evidência é a evidência digital. Separadamente, eles ainda não estão registrados, mas se enquadram na definição de "outros". A principal evidência, e geralmente a única, é a opinião do especialista em algum tipo de disco rígido, telefone celular, ou seja, em seu conteúdo. É no estágio da coleta qualitativa, análise e fornecimento de evidências no formato de conclusões às quais as empresas privadas podem se unir. Depois, tudo é transferido para os agentes da lei que têm o direito de fazer solicitações, incluindo aquelas que contêm algum tipo de segredo. Por exemplo, solicite dados de cobrança, correspondência, saques ou fornecedores.

O cibercrime é regulamentado pelo Código Penal da Federação Russa. O capítulo 28 “Crimes no campo da informação computacional” nesta edição inclui 4 artigos:

  • Artigo 272. Acesso ilegal à segurança de computadores.

Sob este artigo, você pode obter uma multa, trabalho forçado ou prisão por um período de 2 a 7 anos.

  • Artigo 273. Criação, uso e distribuição de programas de computador mal-intencionados.

Dependendo da gravidade das consequências, o prazo real previsto no artigo 273 será de 4 a 7 anos de prisão.

  • Artigo 274. Violação das regras para operação de meios de armazenamento, processamento ou transmissão de informações e redes de informações e telecomunicações de computadores.

Por copiar, danificar ou destruir informações protegidas, você pode receber uma multa de até 500.000 rublos e prisão por um período de 2 a 5 anos.

  • Seção 274.1. Impacto ilegal na infraestrutura de informações críticas da Federação Russa.

De acordo com o artigo 277.1 do Código Penal, você pode ir para a prisão por até 10 anos, dependendo da gravidade do dano causado.

Os policiais não podem levar todo o trabalhoprincipalmente porque esses crimes são muito complexos. Não há muitos especialistas técnicos, bem treinados e altamente motivados. Isto é devido ao tamanho dos salários e cargas. Portanto, em assuntos complexos e ressonantes, uma empresa privada não pode fazê-lo.

Sergey Nikitin

- Qual a proximidade do Grupo-IB com a polícia durante as investigações? Existem taxas para exame e participação?

- Nem sempre é o mesmo.A investigação dispõe de um determinado orçamento para exames quando tem que recorrer a peritos independentes. Acontece que conduzimos uma investigação para um cliente e então nosso relatório foi entregue às autoridades policiais. O investigador está verificando se há motivos para confiar em nosso relatório. Isso pode levar a um exame forense de computador.

- Que investigações interessantes da prática você pode citar?

- Havia muitos deles. Todos os grupos de hackers criminosos que trabalhavam em serviços bancários remotos continuam funcionando. Anteriormente, eles roubavam dinheiro de bancos de clientes. Agora eles roubam dinheiro através de bancos móveis. 80% dos casos de destaque de tais roubos ocorreram com a nossa participação. Fomos atraídos pelas vítimas, a investigação foi atraída para exame.

Em 2016, o Ministério da Administração Interna deteve 16 participanteso grupo criminoso de hackers CRON, o Grupo-IB ajudou a investigação policial. Os fraudadores infectaram os smartphones com malware - um trojan bancário. Este aplicativo, após a instalação em um smartphone, transferia automaticamente o dinheiro do usuário para as contas dos hackers. As vítimas instalaram o cavalo de Troia no dispositivo, seguindo os links das mensagens SMS como "Suas fotos são publicadas aqui". Outra maneira é disfarçar o vírus como um aplicativo móvel para bancos. O dano total das ações do grupo CRON atinge 50 milhões de rublos.

Cibercriminosos de Carberp sequestraram mais250 milhões de dólares das contas bancárias dos russos em 2010-2011. Os fraudadores invadiram sites e serviços populares e depois instalaram programas para acesso remoto oculto. Depois disso, alguns participantes do Carberp transferiram fundos dos clientes de bancos remotos dos usuários, enquanto outros os sacaram. Além disso, hackers estavam envolvidos em ataques DDoS.

Uma investigação conjunta do Grupo-IB e do Ministério da Administração Interna tornou possível responsabilizar todos os oito membros do grupo criminoso.

- Em 2011, a secretária de Estado dos EUA, Hillary Clintondeclaradosobre o sucesso dos hackers governamentais na luta contra o Irã. Você tem medo de ir a algum estado em suas investigações e repetir o destino de, por exemplo, Snowden?

- Existem grupos de hackers do governo,isso não é um segredo. Mas a chance de revelá-los na investigação não é muito grande. Esses grupos trabalham principalmente em países estrangeiros. Talvez isso deva ser temido por alguns funcionários das agências policiais existentes. Se isso for feito por uma empresa de consultoria internacional independente que forneça um relatório independente e se alguém deixar rastros, é mais provável que indique uma baixa qualidade de seu trabalho. Eles mesmos são os culpados. Portanto, não deve haver preocupações ou problemas com isso. Se preocupar com isso não vale a pena.

Edward snowden- Ex-oficial técnico da CIA e da NSA.Em 2013, ele forneceu informações confidenciais da Agência de Segurança Nacional dos EUA aos jornais The Guardian e The Washington Post. Snowden motivou a sua ação pelos princípios da justiça, uma vez que as informações também se relacionavam com questões de vigilância da correspondência pessoal dos cidadãos.

Proteção somente de papel

- Quanta falta de pessoal é sentida agora e onde consegui-los? É possível a um jovem especialista recém-formado confiar na proteção da empresa?

— A questão é complexa. Existem muito poucos especialistas.Os graduados universitários não estão preparados para investigar incidentes e ameaças reais. Eu mesmo me formei na MEPhI, Faculdade de Segurança da Informação. As universidades se preparam academicamente com competência, mas as informações estão desatualizadas. Hoje as informações mudam a cada seis meses. Nenhuma universidade no mundo pode mudar tão rapidamente o seu programa universitário aprovado. Isto é bom. Os especialistas que contratamos sempre aprendem na hora. O funcionário precisa ser treinado por um ano ou um ano e meio.

Sergey Nikitin

Na Rússia, 2.044 crimes foram registradosno campo da segurança informática, para o período de janeiro a setembro de 2019, decorre do relatório do Ministério da Administração Interna "O estado do crime na Rússia". Essas são ações ilegais nos termos do capítulo 28 do Código Penal da Federação Russa. O crescimento do número de crimes em relação ao ano passado foi de 11,4%. Até a data de publicação do relatório, 1.416 deles não foram divulgados.

O maior aumento do crime cibernéticoRegião de Kaliningrado. Aqui, o número de crimes nessa área aumentou uma vez e meia durante o período do relatório. No Okrug Autônomo de Yamal-Nenets, o crescimento do crime cibernético é o menor - 3,8% em relação ao ano anterior.

Se estamos falando em proteger empresas, as coisas estão piores. Muitas organizações são protegidas apenas no papel. As pessoas relatam que estão protegidas e, em seguida, acontecem incidentes, roubam dinheiro.

Para entender o que está acontecendo no setor, desdequais ameaças precisam ser protegidas, existe um serviço separado. Você pode ver como tudo funciona. Os fornecedores de tais serviços fornecem dados sobre o que são ameaças, como são implementadas, como são espalhadas e quais indicadores procurar. Nas empresas onde nada acontece, as pessoas relaxam e perdem a vigilância.

Higiene digital

- Quais são os recursos de segurança da informação em termos de tecnologia?

- A essência da fraude é baseada nos mesmos princípios do século XIX. Pirâmides dos anos 90, ciganos zumbis e golpistas de rua usam os mesmos métodos.

Se falamos sobre o roubo de dinheiro, agora popularfraudes telefônicas. Há dez anos, um homem costumava ligar dizendo: seu filho abateu alguém, você precisa trazer dinheiro com urgência. Um fraudador ataca as pessoas com as palavras "urgentemente, é necessário".

Sergey Nikitin

Este cenário é válido agora. As recepções evoluem apenas um pouco. Eles ligam do banco: o dinheiro é debitado da conta, informa os detalhes do cartão ao robô. Claro, você não pode dizer nada.

Medo, velocidade, escaladaeles ainda funcionam e a TI é apenas uma nova ferramenta em seus serviços. O crime mudou online. O ladrão de apartamentos não parece ser ele. Mas eles também estão procurando apartamentos nas redes sociais.

- Como se proteger?

- Isso também é um problema. As escolas não ensinam higiene digital. E as crianças modernas nasceram na era da Internet. Ninguém explica que uma pessoa desde o nascimento precisa pensar em seu perfil digital, controlar todas as contas, e-mails, redes sociais. O homem postou uma foto de uma festa incrível aos 14 anos e, aos 24, não foi contratado. Nada pode ser completamente removido.

A higiene digital não é apenas sobre isso. Se alguém enviar um email com um anexo, você deve ser cauteloso e não aberto. É necessário atualizar o sistema operacional no computador e telefone. Você está convencido de abrir algo e ser infectado por um vírus. Portanto, a higiene digital é abrangente, deve ser respeitada pelas pessoas para não causar problemas.

- Quanto você pode confiar em antivírus? Preciso de um antivírus de um antivírus?

- Em termos de proteção para 2019, o antivírusnecessário, mas não o suficiente. Infelizmente, o antivírus responde à ameaça passada. Para que um vírus apareça no banco de dados de antivírus, ele deve começar a infectar. Dado o número de vírus, e isso pode ser centenas de milhares por dia, a eficácia dos antivírus é bastante reduzida. Eles coletam muitos dados. Na maioria dos casos, os próprios usuários concordam que quase todos os arquivos do computador devem ser enviados para os servidores em nuvem antivírus e analisados. E eles até assinalam que estão prontos para compartilhar tudo. Mesmo se você não colocar essas marcas de verificação, ainda assim uma grande quantidade de informações será coletada e enviada. Isso é afirmado nos contratos de licença. Antivírus para antivírus - um pouco absurdo. Tudo depende do que você mais teme e que tipo de ameaça. Se você tem mais medo de vazamento de dados do que vírus, não o utilize.

- Chegará um momento em que o crime cibernético será finalmente derrotado ou, inversamente, se tornará mais sofisticado?

- Nem um nem o outro. Eles encontram novos remédios para novos métodos de fraude e infecção. Isso continuará indefinidamente. No futuro, pode-se prever o crescimento de cibercriminosos. Isso se deve ao fato de que a TI está cada vez mais penetrando em nossas vidas. Você pode comparar facilmente o volume de pagamentos que não em dinheiro há 10 anos e agora. O cibercrime está crescendo com esse número. Vitória de uma das partes que não vejo.