Найти статью
Операция Shady RAT
Операция Shady RAT — название серии хакерских атак, в ходе которых с примерно 2006 по 2011 год по всему миру были систематически взломаны и подвергнуты шпионажу не менее 72 компаний, организаций и правительств. Термин был введён Дмитрием Алперовичем, сотрудником американской компании в сфере компьютерной безопасности McAfee, и связан с английским понятием Remote Access Tool (программа для удалённого доступа).
Раскрытие
2 августа 2011 года, перед началом конференции Black Hat в Лас-Вегасе[1], Дмитрий Алперович опубликовал в официальном блоге McAfee четырнадцатистраничный доклад[2], в котором он суммировал известные с марта 2011 года[1] в McAfee факты, перечислил 72 цели атак и представил графическое описание атак начиная с 2006 года. Он квалифицировал эти инциденты, а также операцию Aurora и «Операция Night Dragon», которые также исходили из Китая[3], как Устойчивая продвинутая угроза (АРТ)[4] — угрозу в киберпространстве, истоки которой, как правило, связывают с государством, и которая отличается от действий обычных киберпреступников. Он отмечал, что эта угроза представляет большую опасность для государств и бизнеса, чем атаки группировок вроде Anonymous или LulzSec[2][5]. Алперович сообщил о своём открытии правительству США, Конгрессу и правоохранительным органам[6].
Оценки
В то время как Алперович называл описанные в «Операции Shady RAT» атаки «беспрецедентными», оценивая утечку данных как экономическую угрозу для компаний и целых государств, и ставил вопросы национальной безопасности[2], эксперты других компаний — таких как Symantec, «Лаборатория Касперского» и Dell SecureWorks — были более сдержанны. По их словам, детали масштабов потерь данных неизвестны, а технический уровень злоумышленников ниже, чем предполагалось. Исследователь Symantec Хон Лау охарактеризовал «Операцию Shady RAT» как «значимую», но подчеркнул, что это «одна из многих атак, происходящих ежедневно»[7][8]. Евгений Касперский отметил, что атака была чрезмерно раздутой и не заслуживает особого внимания, поскольку могла быть проведена не государством, а преступниками с помощью недорогого программного обеспечения[9][10].
Методы злоумышленников
В 2009 году компания McAfee выявила центральный управляющий сервер, на котором были обнаружены журналы атак[1] и который позволял отследить события до середины 2006 года. Возможно, атаки начались раньше и продолжались вплоть до лета 2011 года[6]. Доступ к целевым системам осуществлялся с помощью выраженно-целенаправленных spear-phishing-рассылок[2]. Такие письма, отличающиеся правдоподобным внешним видом, отправлялись непосредственным пользователям атакуемых сетей и содержали вредоносное ПО, позволявшее злоумышленнику дистанционно управлять заражённым компьютером[11]. По анализу компании Symantec, в рассылках использовались вложения в популярных форматах, вызывающие интерес пользователя. Эти вложения содержали трояны, которые заставляли заражённые системы скачивать картинки, внутри которых с помощью стеганографии прятались команды для удалённого доступа[12].
Взломанные организации
По меньшей мере 72 организации подверглись атакам; для многих других McAfee предполагает взлом, но не может их точно идентифицировать. Среди жертв — государственные органы США, Канады, Индии, других азиатских государств, Ассоциации государств Юго-Восточной Азии (АСЕАН), Организация Объединённых Наций, Международный олимпийский комитет, а также различные компании, в том числе одна из Германии. Большинство атакованных целей (49 случаев) расположены в США[2][13]. Основной акцент был на предприятиях электроники и оборонной промышленности[14]. Взломщики могли находиться в скомпрометированных системах от одного до 28 месяцев[15].
Среди похищенных или незаконно скопированных данных, по словам Алперовича, присутствовали государственные секреты, исходный код ПО, планы по добыче нефти и газа, тексты контрактов и электронные письма. Объём утраченных данных оценивается в петабайты[2]. Один петабайт приблизительно равен объёму хранения 250 жёстких дисков по четыре терабайта каждый.
Возможные организаторы
В McAfee предполагали, что атаки исходили от государственных структур, но конкретных утверждений не делали[15]. По Алперовичу, эти действия отличались от обычных киберпреступников, заинтересованных только в быстрой финансовой выгоде, — целью было получение секретов и интеллектуальной собственности. Интерес к информации о западных и азиатских олимпийских комитетах и Всемирном антидопинговом агентстве накануне Олимпийских игр 2008 года также указывал на деятельность государства, поскольку подобные сведения трудно монетизировать[2] Джим Льюис из вашингтонского предполагал, что за атаками стоял Китай, организатор Олимпиады-2008[1][16]. Исследователь вредоносного ПО Джо Стюарт из Dell SecureWorks подтвердил китайский след: злоумышленники использовали десятилетнюю программу HTran (HUC Packet Transmit Tool), разработанную китайским хакером для сокрытия источника атак, ведущих из Китая. Однако доказательств участия властей Китая представлено не было[8][17][18].
Реакция
Официальный комментарий правительства Китая отсутствовал, однако близкие к нему СМИ, такие как газета Жэньминь жибао, категорически опровергали причастность страны[19][20]. Спустя неделю после раскрытия атак китайские власти сообщили, что сами в 2010 году стали жертвами полумиллиона подобных вторжений, 15 % которых исходили с IP-адресов в США, но по IP невозможно точно определить источник[21].
Министр государственных сооружений и общественных работ Канады Рона Амброуз через три дня после первой публикации о «Shady RAT» заявила о намерении сократить количество государственных e-mail-систем со 100 до 20 и объединить 3000 сетей — ради повышения безопасности и сокращения расходов[6]. Глава Министерства внутренней безопасности США Джанет Наполитано также поручила проверить доклад McAfee[22]. Европейское отделение ООН в Женеве и Всемирное антидопинговое агентство также начали внутренние проверки, но последнее отметило, что не имеет оснований считать, что хакерам удалось получить доступ к секретным данным[23][24].
В Германии Федеральное ведомство по информационной безопасности сообщило о проверке доклада Алперовича. Президент отраслевой ассоциации Bitkom Дитер Кемпф призвал к развитию Национального центра по кибербезопасности, созданного в июне 2011 года, и тесному сотрудничеству между частным и государственным секторами[25][15]. Компания DATEV отрицала, что была среди жертв[26].
Примечания
Ссылки
- Кибератака Shady RAT — методы мегахакеров (Spiegel Online, 3 августа 2011)