• РЕГИСТРАЦИЯ

Что не так в истории с Colonial Pipeline и прочий «хакинг»

2 392

Ч.1  По поводу сообщения Bloomberg о выплате Colonial Pipeline $5 млн. хакерам биткоинами.

Bloomberg пишет, что выкуп был заплачен оператором трубопровода через несколько часов после «инцидента» 07.05.21г. и после получения средств хакеры сразу же передали Colonial Pipeline ключ для расшифровки данных. Но в своём заявлении после «взлома», пресс-служба Colonial Pipeline сообщила, что выкуп компания решила не платить и по этой причине САМА остановила трубопровод.

Какой в этом смысл, если трубопровод работал и без того, чтобы его останавливать не выплачивая выкуп? Если верить пресс-службе. Опять же, инцидент произошёл в прошлый четверг, а заявление компании-оператора вышло в субботу, через день. С дополнением о ведущихся работах по восстановлению функционирования системы. Которую, всё-таки, вчера, почти через неделю, восстановили.

Кто врёт? Или, пытаясь сохранить «лицо», компания лгала о самостоятельной остановке трубопровода заблокированного хакерами, якобы с целью не поддаваться на шантаж, пытаясь решить проблему самостоятельно или с помощью американских киберспецслужб. Или врёт Bloomberg в своём сообщении о быстрой выплате Colonial Pipeline выкупа хакерам. Или нечто другое?

Допустим, часть выкупа компания-оператор заплатила, или не заплатила, в дело вмешалось Агентство по обеспечению инфраструктурной и кибербезопасности США и со словами «это не наш метод» (в смысле не платить или не платить дальше) взяло «всё на себя» вместе с компаньонами из FBI. В смысле, «мы круты, как рождественские яйца-хакеров найдём, гамбургер из них сделаем, трубопроводную систему восстановим». Получилось как-то не очень, за исключением выпущенных 11.05.21г. CSIA и FBI рекомендаций по кибербезопасности, в которых описывается программа-вымогатель DarkSide и связанные с ней стратегии снижения рисков.

Другой вариант. СР выкуп честно заплатила, но далее что-то пошло не так. Вплоть до вчерашнего дня. Вопрос, что могло пойти «не так» и по каким причинам?

В среду, после очередного восстановления сайта, СР сообщила, что «возобновлена

работа системы МНПП в штатном режиме после почти недели простоя из-за кибератаки». Типа, технологические запасы топлива в трубопроводе были израсходованы и на их пополнение, поскольку без них топливо для потребителей качать по трубе нельзя, нужно время.

На вечер 12.05.21г. обстановка с закрытием АЗС в разных восточных штатах по причине отсутствия на них топлива была такой:

Джорджия – 46%

Алабама – 8%

Теннеси – 19%

Южная Каролина – 48%

Северная Каролина – 69%

Флорида – 16%

Вирджиния – 52%

Мэрилэнд – 15%

Миссисипи – 6%

Западная Вирджиния – 6%

Кентукки – 3%

округ Колумбия(Вашингтон) – 15%

Нью-Джерси – 1%

Делавэр – 3%

Ещё больше непонимания. Если СР заплатила выкуп сразу 07.05.21г., получила ключи для расшифровки и запустила систему (ну, пусть на это ушли сутки), как за это короткое время могло быть выкачано из ВСЕЙ системы не только «потребительское» топливо, но и техническое?

При этом, та же Касперская давеча объяснила РИА, что обычно «установить происхождение хакера практически невозможно», если он сам «не захочет оставить о себе какую-то информацию», напомнив, что WikiLeaks в 2017г. сообщила о подразделении ЦРУ UMBRAGE, которое занимается мимикрией под различные виды мировых хакерских групп, в частности, из России, Северной Кореи, Китая, Ирана. В связи с этим, по ее мнению, нельзя сказать с уверенностью, что атаку на Colonial Pipeline «произвела хакерская группа из России, или это не было спровоцировано ими самими там, или это не было сделано из какой-то другой страны».

Почему-то, напомнило искусственно созданный дефицит продовольствия в Петрограде зимой 1917г.

Улыбнуло в сообщении «Россия 1»: «Правительство США ищет возможности для аренды перевозки топлива между портами США танкеров принадлежащих другим государствам или с экипажами других государств».

Т.е. «Закон Джонса» существует, и даже работает, но не всегда, и не на территории всех штатов, и не сейчас. НАМ НАДО!!!

Ч.2  ВИШЕНКА НА ТОРТЕ!

Хакерская группировка DarkSide известила о взломе французского отделения Toshiba.

«Ломщики» утверждают, что похитили 740 конфиденциальных данных, включая информацию об управлении, новых предприятиях и личные данные сотрудников. Компания подтвердила, что в ночь на 4 мая подверглась хакерской атаке со стороны DarkSide. В заявлении Toshiba говорится, что был украден лишь минимальный объем рабочих данных.

При этом, по сведениям приведенным на сайте кибергруппы в даркнете, речь идет и о недавних «взломах» итальянской компании Valvitalia, французском вертолетном операторе Heli-Union, крупных американских производителях Irving Materials (стройматериалы) и All American Asphalt. Среди украденной информации адреса корпоративной электронной почты, внутренние документы и личные данные сотрудников, в частности, фотокопии их паспортов.

О суммах назначенной жертвам дани «ломщики» не сообщают. Блюдут конфиденциальность отношений с «клиентами».

Наиболее серьёзные компании занимающиеся киберзащитой делят «хакеров» на несколько специализаций, поскольку видимой частью операций являются именно «операторы»/ «партнёры». Существуют разногласия в иерархии и строении хакерских «пирамид», но в общем и целом система(-ы) выбора ролей в хакерских атаках понятна.

Ролевая система 1:

1. Разработчики ПО: занимаются обеспечением необходимых условий для атаки и площадки для переговоров с «клиентами». Занимаются или продажей копий своего ПО операторам «операций» или сдачей в аренду по подписке за долю от выкупа

2. Бот-мастеры: спецы имеющие большие Базы Данных Сети по уже заражённым устройствам от компьютеров до смартфонов, роутеров и т.д. Они могут предложить операторам наилучшее устройство для «входа»

3. Продавцы доступа: работают уже более прицельно и ищут наиболее уязвимые и «лёгкие» устройства, получают к ним доступ и перепродают/сдают в аренду по подписке свои инструменты/ПО для индивидуального входа четвёртой группе-

4. -Операторам. Которые и являются видимой «широкой публике» верхушкой хакерского айсберга. Операторы занимаются непосредственно организацией атак: например, выбирают точку входа в организацию и запускают вирусные/вредоносные ПО

При этом, даже внутри какой-либо из этих операционных групп может происходить (чаще и происходит) более узкоспециализированное «разделение труда». Например, конвейерный метод написания ПО у разработчиков (написание различных частей ПО разными шифровальщиками) или отдельные спецы по выводу/перемещению/оплате партнёрам заработанных финансов у операторов и т.д. При этом, «пропесочивание» «жертвенной» базы данных в поисках и выбора наиболее доступного и «жирного» клиента лежит на операторах.

Ролевая система 2:

1. Операторы: именно они и есть разработчики ПО

2. Партнёры: эти занимаются поиском и отбором «ломщиков» с нужной для операции специализацией, занимаются организацией атаки, обеспечивают переговорные площадки, ведут переговоры, занимаются выводом денег

3. «Ломщики»: добывают наиболее удобный, быстрый и гарантированный доступ в сетевой инфраструктуре жертвы

4. Продавцы доступов: см. п. 3 в системе 1

В данной системе, видимой частью команды выступают «партнёры». Но не важно кого как называют. В общем и целом, групповая «специализация труда» понятна.

Оплата труда в командах, также разная.

«Операторы», «партнёры» и «ломщики» получают по 30% от выплаченного результата, продавцы доступов-по 10%. Доля «партнеров»-операторов может быть увеличена до 50% за счет сокращения доли до 10% «оператора»-разработчика ПО и покупки доступа в сеть за фиксированную цену.

Но и внутри групп есть спецы получающие максимальные ставки за «работу»: пентестеры (тестирующие системы/сети жертв на уязвимости и описывающие «путь продвижения» для выкачивания данных из «жертвенной» БД и закачки в неё вирусного/вымогательского ПО) и создатели криптоалгоритмов, непосредственно шифрующих файлы в компьютерных сетях/системах «дорогих клиентов».

На данный момент, самой дорогой атакой по запрошенному выкупу 2021г. является атака команды REvil объявившей 20.04.21г. о своей успешной атаке на одного из подрядчиков Apple-компанию Quanta Сomputer (Тайвань). Хакеры шантажировали не Quanta Сomputer, а именно Apple возможностью публикации/продажи чертежей не анонсированных устройств корпорации. За неразглашение данных REvil изначально требовали заплатить $50 млн. до 01.05.21г. Но 27.04.21г. вся информация по этой операции была ими удалена.

Получили ли они выкуп, получили ли весь (ходила информация, что группа могла снизить свои запросы до $10 млн.), продали ли чертежи конкурентам, дабы долго не разговаривать, или просто решили «закрасить» информационный фон по сделке- истории пока не известно.

Так что, пацаны из команды DarkSide явно продешевили с запрошенной суммой выкупа от Colonial Pipeline. Учитывая все последствия для Восточного побережья США 

P.S.: если вам понравилась статья- не забывайте её рекомендовать.

Заранее спасибо :)

    Только посмотрите на этот документ, подписанный ЧВК Вагнер 1 мая 2014-го
    • Andreas
    • Вчера 20:03
    • В топе

    Сегодня, 1 мая - день рождение ЧВК "Вагнер". Юбилей, 10 лет. Многие сейчас продолжают спорить о том самом походе Пригожина 24 июня 2023 года. Дошел бы он тогда до Кремля? Или не дошел...

    «Москва подала нам пример»: Китай аплодирует тому, как Россия арестовала активы американского банка JPMorgan
    • amurweb
    • Сегодня 09:23
    • В топе

    Валентин Катасонов: США больше не будут трогать «русские доллары»Арест в России активов и недвижимости американского финансового конгломерата JPMorgan Chase вызвал на Западе такой шок, ...

    Ваш комментарий сохранен и будет опубликован сразу после вашей авторизации.

    0 новых комментариев

      Реплика о "маленьких" переменах

      Кстати, никто не заметил очень характерную перемену терминологии у главы нашего дипломатического ведомства?Впервые, "для всей широкой общественности", она прозвучала в его интервью перед отлётом на ГА ООН, затем, на его же выступлении на заседании СБ ООН по Ближнему Востоку-​ для всего политического мирового истеблишмента.Первым было "пока не уберём англосаксов из Евр...
      156

      Когда в Штатах началась Гражданская война?

      В «холодном» периоде- 20.01.2017 г., в день инаугурации Президента СГА Дональда Трампа.Всё остальное, происходившее после этого дня (боевые действия «северян»- «демов» и «южан»-«респов»)- «холодный» период начавшейся в тот день войны, которая не имеет шансов на прекращение «миром, по-добру». По той простой причине, по которой началась прошлая Гражданская война в СГА 1...
      105

      Очаровательный жабогадюкинг

      Foreign Policy  "Фальшивый флаг"("False Flag", 2012)Ещё в конце президентства Буша-мл. ему на стол положили несколько служебных записок ЦРУ, в которых агенты возмущались действиями своих "друзей" из Моссад, вербовавших боевиков в ряды белуджской антииранской терорганизации "Джундалла", базирующейся на территории Пакистанского Белуджистана, а также разрабатывали ...
      180

      Сколько лет длится Третья Мировая?

      Случайно напал в одной соцсети на обсуждение этой фотки. Варианты обсуждения "горячились" между 2022, 2014 и 2013 гг.Абсолютный бред.Если уж точно определять начало Третьей Мировой Войны- это 2011 г., начало Сирийского конфликта. Хотя бы потому, что все Мировые войны-это не Великие по размерам, а по Сути-за мировое господство строго определёнными сторон...
      1306
      Вячеслав Селиванов 21 октября 2023 г. 21:10

      Закулисье: Газа/Израиль

      Открытие гуманитарного коридора ООН в Газу из Египта, ради которого генсек ООН Гуттериш прибыл в Египет, было сорвано ЦАХАЛ обстрелом пограничного перехода и трёх авто египтян, которые подвозили воду и медикаменты в Газу на личных автомобилях.Более того, Нетаньяху заявил Гуттеришу, что Израиль не позволит провести открытие гуманитарного коридора на Палестину под эгидо...
      163
      Вячеслав Селиванов 21 октября 2023 г. 21:06

      Кто ударил по Аль-Ахле? Ошибка или саботаж? Закулисье

      "Al-Jazeera" провела посекундное исследование с видеокамер в Газе и прилегающих к ней территорий Израиля на предмет запущенных с территории Газы трубо-ракет перед бомбардировкой 17.10.23 г. в Газе больницы Аль-Ахла.В результате исследования команда телеканала пришла к выводу, что госпиталь НЕ БЫЛ подвергнут случайному удару трубо-ракет ХАМАС.Все выпущенные в течение 1...
      254
      Вячеслав Селиванов 14 октября 2023 г. 06:14

      Газовый "джихад"

      Судя по всему, позавчерашняя поездка эмира Катара Аль-Тани в Германию и его разговор с Шольцем "по душам" нужного эффекта для эмира не дал.И не мог дать, ибо Олух- фигура полностью подчинённая посольству СГА в Берлине.Исходя из чего, Аль-Тани начал "газовый шантаж" Запада, угрожая прекращением поставок СПГ.И это хорошо, потому как ситуация в Палестине лучше становитьс...
      265
      Вячеслав Селиванов 13 октября 2023 г. 22:06

      Шпионский "джихад" ЛондОна

      Пока на континентальной части райских кущей клоповника развлекаются антиеврейским "джихадом", на его островной территории продолжают национальное игрище "Поймай русского шпиона".Но это продолжение.Начало здесь: https://aftershock.news/?q=node/1182248Продолжено тут: https://aftershock.news/?q=node/1190620Поймали ещё в феврале этого года. Целых пять. Граждан Болгарии, п...
      134
      Вячеслав Селиванов 1 сентября 2023 г. 11:21

      Польша: Укрополия на марше

      В польских сми, в преддверие грядущих через полтора месяца выборов, начинает разгоняться тема превращения Польши в Укрополию: двунациональное государство, в котором окраинские "бешенцы", получая определённые права гарантированные не только законами Польши, но и ЕС, начнут требовать своего политического присутствия в госуправлении страной пребывания.Тему начала разгоня...
      110
      Вячеслав Селиванов 31 августа 2023 г. 23:18

      "Гибридный кошмар" англосаксов

      Давеча, в преддверие визита главы Foreign Office Джеймса Клеверли в Пекин, британский парламент в своём официальном документе, нарушив политическое табу в отношениях с Китаем, впервые назвал Тайвань "независимым государством".А за неделю до этого, Foreign Office запретил госслужащим использовать термин "враждебное государство" в отношение Китая, поскольку этот термин ...
      173
      Вячеслав Селиванов 11 августа 2023 г. 20:20

      А Вена- против: "письмецо в конверте..."

      Предисловие""Железная дорога Молдовы" сообщила, что сегодня, 05.08.2023 г., в 16:02, на участке железной дороги Кулма-​ Чадыр-​Лунга (направление на порты Дуная-​ Рени (окраина), Джурджулешты (Молдавия)) произошло железнодорожное происшествие, в результате которого 12 вагонов с зерном, состава состоявшего из 61-го вагона (!!!), сошли с рельсов. Пре...
      235
      Вячеслав Селиванов 10 августа 2023 г. 09:25

      "Стрелковые" выборы в Эквадоре

      В Кито, за 11 дней до президентских выборов 20.08.2023 г., убит претендент на пост президента- Фернандо Вильявинсенсио.Он был застрелен тремя выстрелами в голову при посадке в свою машину, возвращаясь с предвыборного митинга в колледже Андерсона, на территории которого, позже, было найдено взрывное устройство, ликвидированное управлямым взрывом. Стрелок убит службой б...
      201
      Вячеслав Селиванов 1 августа 2023 г. 09:28

      Англосаксонско- польские планы

      "Россия пока не видит угроз своей нацбезопасности в планах Польши занять часть Украины, но к этому всё идёт"."Владимир Путин, говоря в ходе пресс-конференции о стремлении Польши осуществить вторжение на украину, со ссылкой на историков привел слова Иосифа Сталина, который в разговоре Уинстоном Черчиллем напомнил о принадлежности Варшавы к Российской империи: "Тот же Л...
      152
      Вячеслав Селиванов 27 июля 2023 г. 10:29

      Госпереворот в Нигере и кое-что интересное, но малоизвестное о саммите "Россия- Африка"

      Итак, в Нигере всё-таки произошёл госпереворот.Президентская гвардия задержала президента Мохаммеда Базума в его резиденции г. Ниамей. Также силовики заблокировали некоторые министерства и здание правительства вместе с депутатами. Никаких боестолкновений не происходит.Наблюдатели отмечают, что госпереворот в Нигере прошёл по сценариям произошедших ран...
      287
      Вячеслав Селиванов 19 июля 2023 г. 22:05

      Black Rock о геополитических рисках-​23

      Почитал сегодня новую статью от Black Rock о геополитических рисках "для рынков" с точки зрения биржевых брокеров и соответствия движняка на финспекулятивных рынках относительно этих рисков. Как видим, "рыночные" риски во время "пандемии" были гораздо более продолжительными по времени, пусть и немного ниже по опасности,чем кратковременный ...
      673
      Вячеслав Селиванов 14 июля 2023 г. 17:10

      Свино- человское. Новаторское...

      Как пишет один мой читатель:"Жги, Господь, там уже некого лечить!!" 14.06.2021 г. Сенат США одобрил законопроект "О бесконечных границах" (как "границы" могут "бесконечными"- известно только янки, в их "логике"), он же "Закон США об инновациях и конкуренции- USICA" с финансированием в $250 млрд., но перед этим, в мае, отвергнув поправку запрещающую ис...
      317
      Вячеслав Селиванов 11 июля 2023 г. 18:36

      "Отдамся. Задорого..." (дополнение)

      Вчера днём, до выступления Столтенберга:"Президент Турции Эрдоган заявил, что вступление Швеции в НАТО будет вероятным после  присоединения Турции к ЕС: "Турцию уже 50 лет заставляют ждать у дверей ЕС, поэтому мы требуем открыть Турции двери в ЕС, после чего Турция откроет путь Швеции в НАТО".Эрдоган заверил, что предупреждал о своем условии Джо Байдена."Вос...
      182
      Вячеслав Селиванов 11 июля 2023 г. 00:33

      "Отдамся. Задорого..."

      Генсек НАТО Йенс Столтенберг сообщил, что президент Турции Эрдоган дал согласие на снятие вето и прием Швеции в состав НАТО.Столтенберг сообщил, что решение принято по итогам переговоров Эрдогана с премьером Швеции Ульфом Кристерссоном и главой Евросовета Шарлем Мишелем. Также в разговоре участвовал сам генсек НАТО.По словам Столтенберга, Эрдоган пообещал как можно бы...
      627
      Вячеслав Селиванов 8 июля 2023 г. 21:04

      О тайнах Black Rock,а замолвите слово...

      Ежели кто не в курсе, есть в Штатах контора- Black Rock называется.Легенда гласит, что сей закрытый, самый мощный инвестфонд в мире, был создан в 1988 г. путём частичного сложения капиталов двух кланов: Рокфеллеров и Ротшильдов.Закрытый фонд институциональных, портфельных инвесторов управляющий активами примерно в $9 трлн. (точный объём, из непосвящённы...
      3877
      Вячеслав Селиванов 22 июня 2023 г. 10:05

      "У них снова получилось! Но это плохо!!!"

      Лично мне англосаксы интересны тем, что очень честны.То ли по глупости, то ли по объёму своей вселенской самовлюблённости...В очередной раз этим и порадовалнекий "Институт Мира США" (в смысле "миру-мир"), в лице одного из своих "институток", который разродился очаровательной статьёй под названием "Успешный запрет "Талибана" на опиум вреден для афганцев и всего мира".1...
      221
      Служба поддержи

      Яндекс.Метрика