Южная Америка

В Аликанте задержан подросток, обвиняемый в руководстве группой, совершившей тысячу кибератак

В Аликанте задержан подросток, обвиняемый в руководстве группой, совершившей тысячу кибератак
Гражданская гвардия и Mossos d’Esquadra приняли участие в международной полицейской операции, которая позволила ликвидировать KillSec — группу хакеров, которая за последние два года совершила сотни кибератак на компании и государственные учреждения, от которых впоследствии требовала выкуп в обмен на возможность восстановить заблокированную или похищенную информацию. В Испании зарегистрировано лишь одно заявление о преступлении от государственной строительной компании правительства Каталонии «Infraestructuras de la Generalitat», от которой требовали 15 миллионов долларов (13,3 миллиона евро) в криптовалюте в качестве выкупа. По данным обоих ведомств, следователи считают главным администратором группы 16-летнего подростка румынского происхождения, проживавшего в Ла-Романе (Аликанте, 2 700 жителей), который был задержан в минувшую среду по обвинению в разглашении секретов и нанесении ущерба компьютерным системам. Его матери предъявлено обвинение в предполагаемой причастности к деятельности несовершеннолетнего. «Он был главным администратором сайта, который находился в дарквебе [скрытой части Интернета, недоступной для традиционных поисковых систем], а разработчик контролировал ИТ-инфраструктуру. Помимо собственных атак, они также сдавали платформу в аренду третьим лицам», — поясняют источники в Управлении уголовных расследований (DIC) полиции Mossos d’Esquadra. Небольшая ошибка, допущенная при атаке на каталонскую государственную компанию, позволила следователям выйти на IP-адрес, который привел их к месту проживания несовершеннолетнего в Аликанте, где он жил со своей матерью. Параллельно с этим Центральное оперативное управление (UCO) Гражданской гвардии также подтвердило личность предполагаемого лидера группы по фотографии мотоцикла ярких цветов, которая фигурировала в одном из профилей и которую удалось связать с испанским телефонным номером, привязанным к аккаунту в WhatsApp. Наводку на фотографию предоставило ФБР, которое следило за группой киберпреступников в связи с атаками, совершенными ими в Пуэрто-Рико. Следователи считают, что 16-летний подросток является главным руководителем этой хакерской организации. «Он полностью самоучка», — подчеркивают источники в следствии. Полицейские источники сходятся во мнении, что он начал заниматься киберпреступностью уже в 12 лет; к 16 годам он уже стал настоящим экспертом, добавляют они. Не посещая школу, из дома, где он жил с матерью в глубине провинции Аликанте, он управлял платформой, с помощью которой совершались атаки по всему миру. Хотя она проводила большую часть дня за компьютером, в своей социальной жизни она демонстрировала уровень благосостояния, значительно превышающий обычный для девушки её возраста. «Она хвасталась перед друзьями мобильными телефонами, часами и, прежде всего, мотоциклами», — добавляют источники в следствии. Группа KillSec считается автором более тысячи кибератак по всему миру, из которых по крайней мере половина увенчалась успехом, а число жертв превысило 280 человек. Предположительно, в состав группы входили трое задержанных в ходе международной операции; их специализацией было выявление уязвимостей в компьютерных системах организаций с целью похищения данных, хранящихся в облаке. В случае с каталонской государственной компанией подозреваемые осуществили атаку с помощью созданного ими самими вредоносного программного обеспечения типа «вымогатель», с помощью которого они заблокировали доступ к системе, чтобы впоследствии потребовать выкуп. Блокировка длилась два дня, и правительство Каталонии подсчитало, что это привело к убыткам в размере около одного миллиона евро. Кроме того, у них были похищены данные, которые впоследствии были обнаружены немецкими полицейскими на серверах, в отношении которых велось расследование, хотя они так и не были распространены. Государственная компания правительства Каталонии не заплатила за восстановление своих данных, несмотря на угрозы киберпреступников. В Бельгии, напротив, одна компания передала им 800 000 евро в криптовалюте, поясняют источники в полиции. «Ни в коем случае не следует платить, тем более что это не гарантирует разблокировку системы», — настаивают источники в каталонской полиции. Помимо подростка, задержанного в Аликанте, арестованы ещё двое — один в Великобритании, а второй в Румынии — и проведено восемь обысков в Греции, Румынии, Великобритании и Испании, где сотрудники Гражданской гвардии и «Моссос» проникли в жилое помещение и в офисы одного из гостиничных комплексов. В операции также приняли участие полицейские эксперты из пяти других европейских стран и США, а также Агентство Европейского союза по полицейскому сотрудничеству (Европол), Агентство по сотрудничеству в области уголовного правосудия (Евроюст) и две частные компании, специализирующиеся на кибербезопасности. Операцию возглавило Управление уголовной полиции земли Гамбург (Германия). Согласно результатам расследования, группа, действующая по крайней мере с 2024 года, использовала искусственный интеллект (ИИ) для выявления потенциальных жертв и совершенствования своих вредоносных программ. Получив доступ к хранилищам данных компаний и государственных органов, преступники копировали данные и переносили их на инфраструктуру, находящуюся под их контролем. Затем через зашифрованные системы обмена сообщениями они связывались с жертвами и угрожали обнародовать эти данные на контролируемых ими веб-сайтах, если те не выплатят значительные суммы денег. В ходе расследования под контроль полиции были взяты пять серверов, с помощью которых KillSec управляла деятельностью группы и хранила около 110 терабайт похищенных данных. Также были заблокированы веб-сайты, управляемые этой группировкой, на которых они публиковали данные компаний, не вносивших оплату, или хвастались своими атаками перед другими хакерами. Теперь те, кто пытается зайти на эти страницы, автоматически перенаправляются на страницу с уведомлением о том, что сайты были конфискованы по решению суда. В ходе обысков было изъято большое количество компьютерного оборудования, мобильных телефонов и криптовалютных кошельков, а также систем анонимизации и шифрования информации, которые преступная группировка использовала в своей преступной деятельности. Силовые структуры настаивают на необходимости всегда обновлять программное обеспечение, поскольку обновления, как правило, устраняют уязвимости в системе безопасности. Они также подчеркивают важность создания резервных копий важных данных и хранения их вне системы — именно на тот случай, если вы станете жертвой кибератаки.