Категория > Новости > Арестован лидер хакерской группы Cobalt (она же Carbanak) - «Новости»
Арестован лидер хакерской группы Cobalt (она же Carbanak) - «Новости»28-03-2018, 04:01. Автор: Dunce |
Представители Европола и испанских властей сообщили о задержании лидера хакерской группы Cobalt (также известной под названиями Carbanak и Anunak). Эта группировка похитила более миллиарда евро у 100 финансовых учреждений из 40 стран мира. Карта заражений за последние годы Главу хакерской группы задержали в испанском городе Аликанте в результате масштабной операции, проведенной испанской национальной полицией при поддержке Европола, ФБР, правоохранительных органов Румынии, Тайваня и Республики Беларусь. Киберполиция Украины так же сообщила о задержании одного из участников хак-группы — программиста. В официальном пресс-релизе представители Европола отмечают, что это была сложная и скоординированная операция, так как лидер группы, программисты и дропы находились в разных странах. Имя лидера Cobalt пока не разглашаются, по данным издания Bloomberg, это некий Денис К., украинец по национальности, другие СМИ скупятся на подобную конкретику и сообщают, что задержанный — выходец из Восточной Европы. По данным правоохранителей и ИБ-экспертов, хакерская группа активна как минимум с 2013 года. Все это время хакеры атаковали банкоматы и финансовые учреждения в разных странах мира, начав с малварь-кампании Anunak (2013-2-14 годы), после перейдя на ее улучшенную версию Carbanak (2014-2016 годы), а затем создав еще более сложного вредоноса, известного как Cobalt Strike (2016-2017 годы). Все атаки группы имели схожий «почерк». Злоумышленники рассылали сотрудникам банков таргетированные фишинговые письма с вредоносными вложениями. В таких посланиях хакеры выдавали себя за представителей реально существующих компаний. Как только жертва запускала малварь, преступники получали доступ к зараженной машине, а через нее проникали во внутреннюю сеть банка. Таким образом группировка добиралась, например, до серверов, работающих с банкоматами (также хакеры каждый раз старались получить доступ к платежным шлюзам и карточному процессингу), после чего взломщики могли начинать обналичивать деньги. Зачастую банкоматам удаленно, в определенное время отдавали команду на выдачу наличных, а возле банкомата уже поджидал специальный человек, «мул», принимавший купюры. Также порой злоумышленники переводили средства с легитимных аккаунтов на счета своих подельников, которые обналичивали их в банкоматах или покупали дорогие товары, которые затем можно было легко сбыть. Кроме того, иногда преступникам, глубоко проникшим в сеть финансового учреждения, удавалось искусственно «нарисовать» на счетах своих мулов крупные суммы, не переводя средства с других аккаунтов. Эти деньги тоже обналичивали как можно быстрее. Схема атак Напомню, что в конце 2017 года в России впервые была осуществлена успешная атака на банк с выводом денег за рубеж через международную систему передачи финансовой информации SWIFT. Тогда специалисты Group-IB сообщили, что за такой стояла именно группировка Cobalt. Позже стало известно, что жертвой злоумышленников стал банк «Глобэкс», принадлежащий Внешэкономбанку, и преступники похитили около миллиона долларов.
К сожалению, по мнению аналитиков Group-IB, арест лидера группы и нескольких ее участников не означает, что деятельность Cobalt прекращена. Так, утром 26 марта (ориентировочно в 11:00 по московскому времени) Центр реагирования на киберинциденты (CERT) Group-IB зафиксировал фишинговую рассылку Cobalt от имени SpamHaus, известной некоммерческой организации, которая борется со спамом и фишингом. В письме, отправленном с адреса j.stivens@spamhuas.com (реальный домен Spamhaus — spamhaus.org), утверждалось, что IP-адреса компании-получателя были заблокированы из-за подозрений в рассылке спама. Чтобы «решить проблему» авторы письма предлагали жертве перейти по ссылке, а та вела на загрузку документа Microsoft Office с вредоносным вложением. Изучив структуру атаки, специалисты отдела анализа вредоносного кода подтвердили, что за рассылкой стоит именно Cobalt.
Перейти обратно к новости |