#ransomware #ColonialPipelineCo #DarkSide
Colonial Pipeline рассчиталась с вымогателями
🎯И ты, Брут: компания
Colonial Pipeline Co., управляющая крупнейшим в США трубопроводом, оказывается по-тихому выплатила около $5 млн в криптовалюте операторам
DarkSide, чтобы восстановить свои данные и компьютерную сеть после атаки программы-вымогателя,
сообщило агентство
Bloomberg.
🎯Печальная новость, если разобраться. И дело не только в том, что киберпреступники легко и непринужденно прогнули еще одного бизнес-гиганта — в скорбном списке тех, кто платил выкуп вымогателям есть, например,
Garmin или
Brenntag. Проблема в том, что никто не делает выводов.
🔹Критическая инфраструктура большинства предприятий и корпораций не готова к атакам шифровальщиков — от слова совсем.
🔹Бэкапы есть не у всех, а восстановление даже после выплаты выкупа может затянуться на месяцы.
🔹Да и, если разобраться, сама выплата выкупа — это финансирование киберпреступности. Мало того, что атаки на жертву могут повториться, их будет больше — цели еще жирнее, а сумма выкупа солиднее.
🔹И в конечном счете на ошибках — преимущественно, чужих никто не учится, а их уже набралось на целый
отчет.
🎯К сожалению, вместо того, чтобы тщательнее изучать ландшафт киберугроз, предотвращать кибератаки с помощью специально заточенных под ransomware технологий, вести совместные международные расследования, страны снова скатились в политическую перебранку: ФБР, а затем и Джо Байден заявили, что хакеры, атаковавшие трубопровод, связаны с группировкой DarkSide, которая, предположительно, базируется в России или одной из стран Восточной Европы.
🎯"Вообще Dark Side — это не группа в традиционном понимании, — комментирует ситуацию
Олег Скулкин, ведущий специалист Лаборатории компьютерной криминалистики Group-IB. — Многие шифровальщики распространяются по модели "вымогатель-как-услуга" (ransomware-as-a-service), поэтому одной и той же программой может пользоваться большое количество групп. DarkSide как раз распространяется по такой программе. Согласно объявлениям, публикуемым представителями DarkSide на киберпреступных форумах, в партнерскую программу принимаются только русскоговорящие пользователи, запрещена работа по России и странам СНГ, а сами объявления опубликованы на русском языке. Подчеркну, что пока ни один из обнародованных фактов прямо не указывает на географическое местоположение операторов партнерской программы и их партнеров. Не исключено, что это может быть сделано для того, чтобы запутать следы. Что очевидно — правоохранительным органам явно не хватает практики взаимодействия на международном уровне и инженерного нейтралитета — без этого задержание киберпреступников едва ли представляется возможным".