Trace Id is missing
Преминаване към основното съдържание
Участник в Insider за защита

Прекъсване на порталните услуги за киберпрестъпления

Човек пише на компютър с приложение за телефон на екрана.
В Microsoft продължаваме да търсим креативни начини за защита на хората онлайн и това включва нетърпимост към онези, които създават фалшиви копия на нашите продукти, за да навредят на другите. Фалшивите онлайн акаунти служат като входна врата за множество киберпрестъпления, включително масов фишинг, кражба на самоличност и измами, както и разпределени атаки за отказ на услуга (DDoS). Ето защо днес, с помощта на ценни разузнавателни данни за заплахите от Arkose Labs, водещ доставчик на защита във връзка с киберсигурността и управление на ботове, преследваме продавач номер едно и създател на фалшиви акаунти на Microsoft - група, която наричаме Storm-1152. Изпращаме силно послание на онези, които се опитват да създават, продават или разпространяват измамни продукти на Microsoft за киберпрестъпления: ние наблюдаваме, забелязваме и ще действаме, за да защитим нашите клиенти.   Storm-1152 управлява незаконни уебсайтове и страници в социалните медии, като продава фалшиви акаунти на Microsoft и инструменти за заобикаляне на софтуера за проверка на самоличността в добре познати технологични платформи. Тези услуги намаляват времето и усилията, необходими на престъпниците за извършване на множество престъпни действия и злоупотреби онлайн. Към днешна дата Storm-1152 е създала за продажба приблизително 750 милиона фалшиви акаунта на Microsoft, което носи на групата милиони долари незаконни приходи и струва на Microsoft и други компании още повече за борба с престъпната им дейност.   С днешното си действие целим да възпрем престъпното поведение. Като се опитваме да забавим скоростта, с която киберпрестъпниците извършват своите атаки, ние се стремим да повишим разходите им за извършване на дейност, като същевременно продължаваме разследването и защитаваме нашите клиенти и други онлайн потребители.

Storm-1152 играе значителна роля във високоспециализираната екосистема „киберпрестъпления като услуга“. Киберпрестъпниците се нуждаят от измамни акаунти, за да поддържат своите до голяма степен автоматизирани престъпни дейности. Тъй като компаниите са в състояние бързо да идентифицират и закриват измамнически акаунти, престъпниците се нуждаят от по-голямо количество акаунти, за да заобиколят усилията за смекчаване на последиците. Вместо да прекарват време в опити да създадат хиляди измамнически акаунти, киберпрестъпниците могат просто да ги закупят от Storm-1152 и други групи. Това позволява на престъпниците да съсредоточат усилията си върху крайните си цели - фишинг, спам, рансъмуер и други видове измами и злоупотреби. Storm-1152 и подобни на тях групи дават възможност на десетки киберпрестъпници да извършват своите злонамерени дейности по-ефективно и ефикасно.

 

Набор от ресурси на Microsoft срещу заплахи е идентифицирала множество групи, занимаващи се с изнудване, кражба на данни и изнудване, които са използвали акаунти на Storm-1152. Например Octo Tempest, известна също като Scattered Spider, е получила измамни акаунти на Microsoft от Storm-1152. Octo Tempest е финансово мотивирана киберпрестъпна група, която използва широки кампании за социално инженерство, за да компрометира организации в цял свят с цел финансово изнудване. Microsoft продължава да проследява множество други заплахи, свързани с рансъмуер или изнудване, които са закупили фалшиви акаунти от Storm-1152, за да подсилят атаките си, включително Storm-0252 и Storm-0455.

В четвъртък, 7 декември, Майкрософт получи съдебна заповед от Южния окръг на Ню Йорк за изземване на базираната в САЩ инфраструктура и извеждане от мрежата на уебсайтове, използвани от Storm-1152 за нанасяне на вреди на клиентите на Майкрософт. Макар че нашето дело се фокусира върху измамни акаунти в Microsoft, засегнатите уебсайтове продават услуги за заобикаляне на мерките за сигурност и на други добре познати технологични платформи. Следователно днешното действие има по-широко въздействие и е от полза за потребителите извън Microsoft. По-конкретно, звеното за цифрови престъпления на Microsoft наруши:

  • Hotmailbox.me, уебсайт, продаващ фалшиви акаунти в Microsoft Outlook.
  • 1stCAPTCHA, AnyCAPTCHA и NoneCAPTCHA, уебсайтове, които улесняват инструментариума, инфраструктурата и продажбата на услугата за решаване на CAPTCHA, за да се заобиколи потвърждаването на използването и създаването на акаунт от реално лице. Тези сайтове продават инструменти за заобикаляне на проверката на самоличността за други технологични платформи.
  • Сайтовете на социалните медии активно се използват за продажба на тези услуги.
Информационно табло, показващо изкуствения интелект за разпознаване на captcha
Изображения на незаконните уебсайтове на Storm-1152.

Майкрософт се ангажира да осигури безопасно цифрово изживяване за всеки човек и организация на планетата. Работим в тясно сътрудничество с Arkose Labs, за да внедрим решение за защита на CAPTCHA от следващо поколение. Решението изисква от всеки бъдещ потребител, който иска да открие акаунт в Microsoft, да представи, че е човек (а не бот), и да провери точността на това представяне чрез решаване на различни видове предизвикателства.

Както казва Кевин Гошалк, основател и главен изпълнителен директор на Arkose Labs: „Storm-1152 е страховит враг, създаден с единствената цел да печели пари, като дава възможност на противниците да извършват сложни атаки. Групата се отличава с това, че е изградила своя CaaS бизнес на светло, а не в тъмната мрежа. Storm-1152 работи като типичен интернет концерн, като осигурява обучение за своите инструменти и дори предлага пълна поддръжка на клиентите. В действителност Storm-1152 беше отключен портал за сериозни измами.“

Дейността на Storm-1152 не само нарушава условията за ползване на услугите на Microsoft, като продава измамни акаунти, но и целенасочено се стреми да навреди на клиентите на Arkose Labs и да измами жертвите, представяйки се за легитимни потребители, в опит да заобиколи мерките за сигурност.

Този домейн е бил продаден от Microsoft.
Снимка на екрана на изземване на домейн, инициирано от Microsoft поради факта, че този уебсайт се опитва да продава измамно получени акаунти на Microsoft

Нашият анализ на дейността на Storm-1152 включваше откриване, анализ, телеметрия, тестови покупки под прикритие и обратен инженеринг, за да определим злонамерената инфраструктура, хоствана в Съединените щати. Набор от ресурси на Microsoft срещу заплахи и Изследователско звено за разузнаване на киберзаплахите Arkose   (ACTIR) предоставиха допълнителни данни и прозрения, за да подсилят нашата правна аргументация.

В рамките на нашето разследване успяхме да потвърдим самоличността на участниците, ръководещи операциите на Storm-1152 - Duong Dinh Tu, Linh Van Nguyễn (известен също като Nguyễn Van Linh) и Tai Van Nguyen - базирани във Виетнам. Нашите констатации показват, че тези лица са управлявали и писали кода на незаконните уебсайтове, публикували са подробни инструкции стъпка по стъпка за това как да се използват техните продукти чрез видеоуроци и са предоставяли чат услуги, за да помагат на тези, които използват техните измамнически услуги.

Оттогава Microsoft е подала сигнал за престъпление до американските правоприлагащи органи. Благодарни сме за партньорството си с правоприлагащите органи, които могат да изправят пред правосъдието тези, които искат да навредят на нашите клиенти.
 

Канал на Duong Dinh Tu в YouTube
Канал на Duong Dinh Tu в YouTube с видеоклипове „как да“ за заобикаляне на мерките за сигурност.

Днешното действие е продължение на стратегията на Microsoft да се прицели в по-широката екосистема на киберпрестъпността и да се насочи към инструментите, които киберпрестъпниците използват, за да извършват своите атаки. То се основава на нашето разширяване на правен метод, използван успешно за прекъсване на зловреден софтуер и операции на национални държави. Също така си партнираме с други организации в бранша, за да увеличим обмена на разузнавателна информация за измамите и да подобрим допълнително нашите алгоритми за изкуствен интелект и машинно обучение, които бързо откриват и маркират измамни сметки.

Както сме казвали и преди, нито едно прекъсване не е завършено за един ден. Преследването на киберпрестъпленията изисква постоянство и непрекъсната бдителност, за да се прекъсне работата на новата злонамерена инфраструктура. Въпреки че днешните правни действия ще повлияят на операциите на Storm-1152, очакваме, че в резултат на това други участници в заплахи ще адаптират своите техники. Продължаващото сътрудничество между публичния и частния сектор, като това с Arkose Labs и американските правоприлагащи органи, остава от съществено значение, ако искаме да намалим значително въздействието на киберпрестъпността.

Свързани статии

Майкрософт, Amazon и международни правоприлагащи органи се обединяват в борбата с измамите в областта на техническата поддръжка

Вижте как Microsoft и Amazon обединиха усилията си за първи път в историята, за да унищожат незаконни кол центрове за техническа поддръжка в Индия.

Отвътре в борбата срещу хакерите, които нарушиха работата на болниците и застрашиха живота на хората

Надникнете зад кулисите на съвместната операция на Microsoft, производителя на софтуер Fortra и Health-ISAC за разрушаване на разбитите сървъри на Cobalt Strike и затрудняване на работата на киберпрестъпниците.

Основната киберхигиена предотвратява 99% от атаките

Основната киберхигиена остава най-добрият начин за защита на идентичността, устройствата, данните, приложенията, инфраструктурата и мрежите на организацията срещу 98% от всички киберзаплахи. Открийте практически съвети в изчерпателно ръководство.

Следвайте Microsoft