Утечка американских водительских удостоверений — национальная катастрофа безопасности
На прошлой неделе портал Krebs on Security опубликовал информацию о новом даркнет-сервисе Nexus, который торговал доступом к удостоверяющим личность документам. В его базе находились 3 млн документов на путешествия и 153 млн водительских удостоверений граждан США и Канады. Это массовая утечка, которая будет использована не только для рядовой кибепреступности, но и будет питать разведывательные машины противников Америки.
Nexus заявлял, что получил несанкционированный доступ к крупной компании по верификации личности и более года «постоянно» извлекал новые данные в приватную базу. Krebs on Security отметил, что в течение одного дня количество удостоверений в базе увеличилось почти на 400 000, что указывает на регулярное добавление новых данных.
Krebs on Security удалось проверить подлинность водительских удостоверений в сервисе. Помимо собственного, там оказались удостоверения девяти его друзей и родственников. В списке также были удостоверения помощника директора ФБР, министра обороны Пита Хегсета и других высокопоставленных чиновников США.
Основываясь на различных косвенных свидетельствах, Krebs связал инцидент со службой верификации личности IDScan. На сайте сервиса указано, что он помогает предотвращать мошенничество, подтверждая подлинность документа и то, что его предъявляет законный владелец, а также выявляя поддельные документы.
ФБР расследует инцидент, а IDScan подтвердил, что проводит расследование утечки данных. Сервис Nexus вскоре после публикации Krebs исчез с даркнета, но люди, ответственные за взлом, не заявляли об удалении данных. Видимо, они просто переждут, пока внимание общественности утихнет.
Водительские удостоверения и документы удостоверяющие личность можно использовать для совершения кражи личных данных и фишинг-атак. Но поскольку эти данные могут быть использованы для информационных операций, такой инцидент имеет последствия для национальной безопасности.
Для разведывательного сообщества удостоверения особенно ценны, потому что это ключевые документы, удостоверяющие личность, а номера удостоверений часто используются в других базах данных. Эти базы, независимо от того, были ли они взломаны или куплены, становятся намного более ценными, когда записи можно напрямую связать с конкретным человеком, включая домашний адрес и фотографию.
И это не теоретическая угроза.
В середине 2010-х годов китайские киберпрести-ционеры украли дополнительные данные из различных источников, которые вместе были бы полезны для анализа американского разведывательного аппарата. Различные китайские группировки APT украли информацию из компании медицинского страхования Anthem, кредитного бюро Equifax, сетей отелей Marriott, авиакомпании United Airlines и, что наиболее значительно, информацию о допусках к государственной тайне из Управления персонала.
Американское разведсообщество уверено, что украденные данные использовались для противодействия американским разведывательным операциям против Китая, как описано в этой серии статей Foreign Policy Зака Дорфмана.
Конечно, сам Китай не известен публикацией подробных отчетов о том, как он использует украденные данные, но исследовательская группа Bellingcat продемонстрировала, как можно использовать подобные данные для выявления тайных государственных операций.
В 2022 году взломанная база данных предоставила ключевую информацию о путешествиях, которая помогла Bellingcat идентифицировать глубокого агента ГРУ (военной разведки России), который пытался проникнуть на командный пост НАТО в Неаполе, Италия. И в другом ярком примере эти три отчета Bellingcat 2018 года выявили подозреваемых в попытке убийства Сергея Скрипаля с помощью нервно-паралитического вещества Новичок.
Очевидно, утекшие и взломанные базы данных невероятно полезны для расследований Bellingcat, связанных с Россией. В 2020 году организация заявила, что она «приобрела десятки утекших баз данных за прошлые несколько лет, что дает нам большое количество точек данных для перекрестной ссылки и проверки любых новых данных, которые мы получаем».
Если небольшая исследовательская организация собирает русские данные при их утечке, то можно поручиться, что китайские разведслужбы делают то же самое с любыми американскими данными, которые появляются на черном рынке.
Утечка IDScan масштабна. Количество американских удостоверений в базе составляет примерно 63 процента от общего количества удостоверений в стране. Но утечки из компаний по верификации личности происходят с удручающей регулярностью. За последние два года утечки произошли в AU10TIX, в сервисе проверки возраста Discord 5CA и в National Public Data.
Сервисы верификации личности необходимы для предотвращения мошенничества, но также являются точкой уязвимости при плохой защите. Огромный объем конфиденциальных данных, которыми оперируют эти сервисы, означает, что они должны быть предметом строгого нормативно-правового регулирования и надзора.
Мы прагматики, и понимаем, что быстрого государственного вмешательства не будет. В краткосрочной перспективе остается только надеяться, что значительные финансовые последствия помогут этим компаниям повысить уровень безопасности. Адвокатские конторы уже подают коллективные иски против IDScan, но и внимание Федеральной торговой комиссии было бы нелишним.
Система защиты от отслеживания — листик инжира американской армии
В июне Reuters сообщил, что коммерческие данные о геолокации использовались для того, чтобы атаковать американских военных в Средний Восток. На тот момент мы писали, что действующая политика Министерства обороны по этой проблеме, в которую уже входило отключение идентификаторов рекламы на устройствах, принадлежащих военным, «не вселяет нам уверенности». Она просто недостаточно всеобъемлюща.
Оказалось, что даже эта политика не очень хорошо соблюдалась.
На этой неделе Reuters сообщил, что некоторые ветви американской армии наконец-то начали отключать некоторые идентификаторы рекламы на устройствах, принадлежащих военным.
Военно-воздушные силы США отключили идентификаторы рекламы Windows и Android в конце июля, хотя они уже были отключены на устройствах Apple. Армия США рассказала Reuters, что отключила идентификаторы рекламы на устройствах Android и Apple по умолчанию в феврале. А Командование специальных операций США заявило, что идентификаторы на компьютерах Windows были отключены «недавно».
Отключение этих идентификаторов рекламы — фундаментальное средство защиты, которое должно было быть реализовано годы назад. Американские военные впервые получили информацию в 2016 году о потенциале коммерческих данных о геолокации для отслеживания людей в чувствительные места. В ярком примере 2018 года австралийский пользователь Twitter указал, что глобальная тепловая карта Strava может использоваться для выявления военных баз США и даже маршрутов пробежек военнослужащих.
Отключение идентификаторов рекламы на военных устройствах — неполное решение. Это затрудняет отслеживание, но не делает его невозможным. Более того, многие американские военнослужащие также используют личные устройства. Защищенный служебный телефон — это шаг первый, но хорошая политика для личных устройств столь же важна.
Отключение идентификаторов рекламы по умолчанию — это самая простая краткосрочная мера, которая может улучшить операционную безопасность (OPSEC), но невозможно узнать, будет ли она эффективна, не проведя комплексную оценку OPSEC позиции американских военных. Снижает ли отключение идентификаторов рекламы на государственных устройствах риск до приемлемого уровня? Вероятно, нет.
Хорошо, что американские военные наконец-то отключают идентификаторы рекламы по умолчанию. Но мы обеспокоены тем, что военные не представляют, насколько это будет эффективно.
«Белые шляпы» обманывают сами себя
На выходных самозванные белые шляпы украли 320 млн долларов в биткоинах с криптовалютной платформы Liquid Network. К среде хакеры вернули 85 процентов средств, но оставили около 47 млн.
В последние годы регулярно происходят взломы по схеме «сначала украдем, потом требуем награду». Мы с неохотой квалифицируем несколько из них как успешные, так как их авторы (пока) не были арестованы или посажены в тюрьму.
В 2021 году хакер украл 610 млн долларов в криптовалюте у Poly Network. Это было в итоге полностью возвращено, за вычетом предложения компанией вознаграждения в 500 000 долларов для злоумышленника, которого она называла Mr White Hat.
Взломы Multichain (2022), Huobi (2023) и Tender.fi (2023) имели похожие исходы: были украдены миллионы, возвращены, а злоумышленники присвоили десятки или сотни тысяч долларов в криптовалюте в качестве «награды» или «вознаграждения за обнаружение уязвимости».
Ярким примером является взлом децентрализованной биржи Mango Markets в 2022 году, когда хакер извлек 110 млн долларов. Авраам Эйзенберг, ответственный за это, описал свои действия на тот момент как «чрезвычайно прибыльную торговую стратегию». Он утверждал, что все его действия были законными и он использовал протокол так, как он был разработан, «даже если команда разработчиков не полностью предусмотрела все последствия установки параметров таким образом».
Эйзенберг вернул 67 млн долларов в Mango Markets для его рекапитализации, а сообщество Mango проголосовало за то, чтобы дать ему круглую сумму в 47 млн долларов за его усилия. Эйзенберг был признан виновным в мошенничестве в судебном процессе с участием присяжных в 2024 году, но эти обвинения были отменены американским судьей в прошлом году.
На наш взгляд, авторы этих взломов обманывают сами себя. Возвращая большую часть денег, они убеждают себя, что действуют ответственно. Относительно последствий: закон не будет преследовать меня, если я верну большую часть и жертва скажет, что это в порядке… верно?
В случае Эйзенберга это действительно оказалось верным. Но ФБР ясно дало понять, что жертвы не могут гарантировать, что преступников не будут преследовать в судебном порядке.
Одной особенностью случая Liquid Network является то, что, насколько нам известно, компания никогда не согласилась разрешить хакеру оставить себе 15 процентов.
Возможно, этот самозванный хороший парень будет вынужден потратить часть этих 47 млн долларов на хорошего адвоката.
Три причины для оптимизма на этой неделе
- Больше возможностей для надежных защитников: На прошлой неделе Google запустил программу Fairwind, его версию эквивалента Project Glasswing от Anthropic и Trusted Access от OpenAI, инициатив по ограничению более продвинутых киберспособностей ИИ для проверенных защитников от киберугроз. В тот же день она запустила Gemini 3.8 Flash Cyber, киберспециализированную версию своей последней модели, которая будет доступна через его программу Fairwind. Google говорит, что модель обеспечивает «пограничный» уровень производительности в обнаружении уязвимостей и их исправлении, но стоит намного дешевле, чем конкурирующие модели.
- Разрушение ботнета Sality: На прошлой неделе Министерство юстиции США и Европол объявили, что международная операция разрушила ботнет Sality. Ботнет был впервые обнаружен еще в 2003 году, а его архитектура на основе peer-to-peer означала, что не было единой точки отказа, которую могли бы атаковать власти. Блог CrowdStrike про разрушение говорит, что в течение последних восьми лет основной код ботнета, известный как EggJagger, отслеживал буфер обмена скомпрометированного хоста на предмет адресов криптовалютных кошельков и заменял их адресами, контролируемыми оператором вредоноса.
- США и Великобритания будут сотрудничать в борьбе со скам-сетями: Британские и американские органы власти подписали меморандум о взаимопонимании для сотрудничества в борьбе со скам-центрами.
Risky Biz Talks
В нашем последнем обсуждении «Between Two Nerds» Том Урен и The Grugq обсуждают, поможет ли ИИ киберзащите критической инфраструктуры и организациям, которые находятся ниже линии кибербедности.
Из Risky Bulletin
Генеральный прокурор Украины ушел в отставку из-за скандала со скам-центрами
Генеральный прокурор Украины Руслан Кравченко подал в отставку в понедельник после того, как всплыли доказательства того, что сотрудники его офиса брали взятки для защиты скам-центров, работающих по всей стране.
Его отставка произошла после того, как следователи из главного антикоррупционного органа Украины, Национального антикоррупционного бюро (НАБУ), арестовали Сергея Кропыву, заместителя руководителя Департамента международного сотрудничества, одного из ближайших помощников Кравченко.
В отчете на прошлой неделе НАБУ утверждал, что выявил масштабную схему в офисе Кравченко, где один из руководителей отделения брал взятки, чтобы закрывать глаза на сеть колл-центров, которая звонила украинцам и иностранцам и втягивала их в поддельные инвестиционные платформы, крадущие их деньги.
Кампания BEC украла 35 млн евро у французских нотариусов
Хакеры украли более 35 млн евро у французских нотариусов в масштабной кампании компрометирования корпоративной электронной почты за последние четыре года.
Злоумышленники взломали компании через фишинг, получили контроль над их сетями и медленно и тихо изменяли детали транзакций для перехвата электронных переводов.
По данным французской газеты Le Monde, кампания поразила более 500 жертв, или около 7 процентов всех французских нотариальных контор.
Россия приказала центрам обработки данных развертывать противодронные системы
Российское правительство приказало операторам центров обработки данных развернуть защиту от дронов и другие угрозы физического характера в рамках национальных усилий по повышению уровня защиты объектов критической инфраструктуры.
Компании, не подчинившиеся приказам Кремля, рискуют тем, что их деятельность будет поставлена под государственное управление.
Президент России Владимир Путин подписал президентский указ в прошлом месяце, позволяющий государству временно взять под свой контроль операции операторов критической инфраструктуры, которые не защищаются от украинских взломов и дронов, или которым требуется слишком много времени для восстановления после повреждений.