На канале
Russian OSINT на
YouTube вышло прелюбопытнейшее интервью с владельцами ransomware
Sodinokibi (
REvil). У него всего несколько тысяч просмотров, что, по нашему мнению, очень мало для такого материала (нет, это не реклама канала
Russian OSINT).
А все потому, что интервью выглядит очень правдоподобно, а значит выводы, которые в силу его правдоподобности можно сделать, приобретают большое значение. Там и политика, и правоохранительные органы, и, само собой, вопросы информационной безопасности.
Мы выделим только самое основное, что бросилось нам в глаза. Начнем с информационной безопасности.
1. Один из подписчиков спрашивал нас, насколько вероятно пересечение ransomware в одной сети, на что мы ответили, что маловероятно. Но
REvil говорят, что такое бывает достаточно часто, по причине чего они поддерживают партнерские контакты с другими группами, например с
Maze.
2. Вымогатели анонсировали информацию о громкой атаке на производителя игр, которая уже произошла.
3. Доход только владельца
REvil - больше 100 млн. долларов в год. Учитывая, что владельцу достается приблизительно 30% от выкупа, общая сумма выплат за атаки
Sodinokibi за год - приблизительно 450 млн. долларов. Если ориентироваться на
отчет IBM X-Force, которые посчитали, что на долю
Sodinokibi приходится 29% атак ransomware, то получается, что в качестве выплат операторам вымогателей за год компании заплатили более 1,5 млрд. долларов. Подсчет очень грубый, но дает представление о порядке чисел.
4. Самые крупные атаки
REvil на
нью-йоркскую юридическую контору Grubman Shire Meiselas & Sacks (про этот взлом еще напишем отдельно) и
компанию Travelex были осуществлены через непропатченные
Citrix и
Pulsar (так сказано в ролике, видимо имеется в виду
Pulse VPN). Еще один распространенный способ компрометации сети - брутфорс или эксплойт уязвимостей
RDP.
5. Около одной трети взломов остается в тени, поскольку пострадавшие компании оперативно выплачивают выкуп с целью нераспространения информации об инциденте.
6. Самые жирные цели для операторов ransomware - IT-компании, страховые и юридические фирмы, а также производственные компании, особенно агропромышленные.
Это основные, на наш взгляд, моменты. А про политические аспекты интервью мы напишем в следующем посте.