🚨 CYBER INTELLIGENCE | СИГНАЛ
SHINYHUNTERS: ПРЕДПОЛАГАЕМЫЙ УЧАСТНИК ЗАДЕРЖАН — И МОЖЕТ ПОМОГАТЬ FBI ИСКАТЬ ОСТАЛЬНЫХ
Для ShinyHunters возникла угроза, которая потенциально опаснее блокировки сервера или изъятия криптовалюты.
ЧЕЛОВЕК ИЗНУТРИ СЕТИ МОГ НАЧАТЬ СОТРУДНИЧАТЬ СО СЛЕДСТВИЕМ.
По данным Reuters, власти Иордании задержали Saif al-Din Khader, известного в хакерской среде под псевдонимом Rey.
Три источника Reuters сообщили о задержании. Два утверждают, что Khader сейчас помогает FBI и международным правоохранительным органам устанавливать других предполагаемых участников ShinyHunters.
Один из источников утверждает, что Rey помогает следователям разбирать:
ЭЛЕКТРОННЫЕ УСТРОЙСТВА
ЦИФРОВЫЕ КОММУНИКАЦИИ
↓
чтобы установить и найти предполагаемых сообщников.
Если эта информация подтвердится, расследование ShinyHunters переходит в совершенно другую фазу.
🕵️ ОТ НИКА — К ЧЕЛОВЕКУ
Типичная распределённая кибергруппа существует под слоем псевдонимов:
REY
↕️
НИК №2
↕️
НИК №3
↕️
НИК №4.
Для внешнего наблюдателя это практически анонимный граф.
Но появляется один атрибутированный участник.
Следствие получает:
REY
↓
УСТРОЙСТВО
↓
АККАУНТЫ
↓
ПЕРЕПИСКА
↓
КОНТАКТЫ
↓
ПСЕВДОНИМЫ
↓
ИНФРАСТРУКТУРА
↓
ДРУГИЕ ЛЮДИ.
И неизвестные узлы начинают получать реальные атрибуты.
🔥 ПОЧЕМУ СОТРУДНИЧАЮЩИЙ УЧАСТНИК ТАК ОПАСЕН ДЛЯ СЕТИ
Обычный сервер может показать:
IP
ЛОГИ
АККАУНТЫ
СЕССИИ
ФАЙЛЫ.
Но человек способен объяснить контекст:
То есть появляется возможность соединить два мира:
ТЕХНИЧЕСКИЕ АРТЕФАКТЫ + ЧЕЛОВЕЧЕСКАЯ РАЗВЕДЫВАТЕЛЬНАЯ ИНФОРМАЦИЯ.
Именно такое соединение может резко ускорить деанонимизацию распределённой группы.
🧬 КАК МОЖЕТ РАЗВОРАЧИВАТЬСЯ РАССЛЕДОВАНИЕ
Представим найденный в переписке псевдоним:
USER_X
↓
контактировал с REY
↓
использовал Telegram/Matrix/Jabber/другой канал
↓
передал адрес сервера
↓
сервер связан с доменом
↓
домен связан с аккаунтом
↓
аккаунт связан с email
↓
email встречается в другом источнике
↓
появляется криптоадрес
↓
транзакции ведут к другому кошельку
↓
cash-out проходит через сервис с идентификационными данными.
Получаем:
ПСЕВДОНИМ → ИНФРАСТРУКТУРА → ФИНАНСЫ → ЛИЧНОСТЬ.
Но это лишь модель расследования. Публичных данных о том, какие конкретно аккаунты, кошельки или сервисы были обнаружены на устройствах Rey, сейчас нет.
🕸 ЗДЕСЬ НУЖЕН НЕ СПИСОК IOC — А ГРАФ
Расследование такой сети удобнее представлять как несколько связанных слоёв.
👤 ГРАФ ЛЮДЕЙ
REY → НИКИ → КОНТАКТЫ → ПРЕДПОЛАГАЕМЫЕ УЧАСТНИКИ
🌐 ГРАФ ИНФРАСТРУКТУРЫ
ДОМЕН → IP → VPS → СЕРВЕР → АККАУНТ
💰 ФИНАНСОВЫЙ ГРАФ
КОШЕЛЁК → ТРАНЗАКЦИЯ → КЛАСТЕР → СЕРВИС → CASH-OUT
💬 ГРАФ КОММУНИКАЦИЙ
АККАУНТ → ЧАТ → СОБЕСЕДНИК → ВРЕМЯ → СОБЫТИЕ.
А затем эти графы накладываются друг на друга.
Один и тот же псевдоним начинает появляться:
В ЧАТЕ
НА СЕРВЕРЕ
В ПЛАТЕЖЕ
В ИНФРАСТРУКТУРЕ.
Вот тогда атрибуция становится значительно сильнее.
🇳🇱 ИОРДАНИЯ — НЕ ПЕРВОЕ ЗАДЕРЖАНИЕ
Эта история особенно интересна в контексте событий последних недель.
15 СЕНТЯБРЯ
в Нидерландах был задержан 24-летний мужчина, которого FBI впоследствии назвал одним из предполагаемых лидеров ShinyHunters. Нидерландское расследование продолжается.
По данным FBI, ShinyHunters и связанные с группой лица с прошлого года предположительно:
скомпрометировали более 140 организаций
и получили как минимум
$70 МЛН ВЫМОГАТЕЛЬСКИХ ПЛАТЕЖЕЙ.
Это именно утверждения FBI в рамках расследования, а не окончательно установленные судом факты.
SHINYHUNTERS: ПРЕДПОЛАГАЕМЫЙ УЧАСТНИК ЗАДЕРЖАН — И МОЖЕТ ПОМОГАТЬ FBI ИСКАТЬ ОСТАЛЬНЫХ
Для ShinyHunters возникла угроза, которая потенциально опаснее блокировки сервера или изъятия криптовалюты.
ЧЕЛОВЕК ИЗНУТРИ СЕТИ МОГ НАЧАТЬ СОТРУДНИЧАТЬ СО СЛЕДСТВИЕМ.
По данным Reuters, власти Иордании задержали Saif al-Din Khader, известного в хакерской среде под псевдонимом Rey.
Три источника Reuters сообщили о задержании. Два утверждают, что Khader сейчас помогает FBI и международным правоохранительным органам устанавливать других предполагаемых участников ShinyHunters.
Один из источников утверждает, что Rey помогает следователям разбирать:
ЭЛЕКТРОННЫЕ УСТРОЙСТВА
ЦИФРОВЫЕ КОММУНИКАЦИИ
↓
чтобы установить и найти предполагаемых сообщников.
Если эта информация подтвердится, расследование ShinyHunters переходит в совершенно другую фазу.
🕵️ ОТ НИКА — К ЧЕЛОВЕКУ
Типичная распределённая кибергруппа существует под слоем псевдонимов:
REY
↕️
НИК №2
↕️
НИК №3
↕️
НИК №4.
Для внешнего наблюдателя это практически анонимный граф.
Но появляется один атрибутированный участник.
Следствие получает:
REY
↓
УСТРОЙСТВО
↓
АККАУНТЫ
↓
ПЕРЕПИСКА
↓
КОНТАКТЫ
↓
ПСЕВДОНИМЫ
↓
ИНФРАСТРУКТУРА
↓
ДРУГИЕ ЛЮДИ.
И неизвестные узлы начинают получать реальные атрибуты.
🔥 ПОЧЕМУ СОТРУДНИЧАЮЩИЙ УЧАСТНИК ТАК ОПАСЕН ДЛЯ СЕТИ
Обычный сервер может показать:
IP
ЛОГИ
АККАУНТЫ
СЕССИИ
ФАЙЛЫ.
Но человек способен объяснить контекст:
«Этот ник принадлежит этому человеку».
«Вот этот аккаунт использовался для переговоров».
«Этот сервер контролировал другой участник».
«Этот кошелёк использовался для платежей».
«Вот через этот канал мы связывались».
То есть появляется возможность соединить два мира:
ТЕХНИЧЕСКИЕ АРТЕФАКТЫ + ЧЕЛОВЕЧЕСКАЯ РАЗВЕДЫВАТЕЛЬНАЯ ИНФОРМАЦИЯ.
Именно такое соединение может резко ускорить деанонимизацию распределённой группы.
🧬 КАК МОЖЕТ РАЗВОРАЧИВАТЬСЯ РАССЛЕДОВАНИЕ
Представим найденный в переписке псевдоним:
USER_X
↓
контактировал с REY
↓
использовал Telegram/Matrix/Jabber/другой канал
↓
передал адрес сервера
↓
сервер связан с доменом
↓
домен связан с аккаунтом
↓
аккаунт связан с email
↓
email встречается в другом источнике
↓
появляется криптоадрес
↓
транзакции ведут к другому кошельку
↓
cash-out проходит через сервис с идентификационными данными.
Получаем:
ПСЕВДОНИМ → ИНФРАСТРУКТУРА → ФИНАНСЫ → ЛИЧНОСТЬ.
Но это лишь модель расследования. Публичных данных о том, какие конкретно аккаунты, кошельки или сервисы были обнаружены на устройствах Rey, сейчас нет.
🕸 ЗДЕСЬ НУЖЕН НЕ СПИСОК IOC — А ГРАФ
Расследование такой сети удобнее представлять как несколько связанных слоёв.
👤 ГРАФ ЛЮДЕЙ
REY → НИКИ → КОНТАКТЫ → ПРЕДПОЛАГАЕМЫЕ УЧАСТНИКИ
🌐 ГРАФ ИНФРАСТРУКТУРЫ
ДОМЕН → IP → VPS → СЕРВЕР → АККАУНТ
💰 ФИНАНСОВЫЙ ГРАФ
КОШЕЛЁК → ТРАНЗАКЦИЯ → КЛАСТЕР → СЕРВИС → CASH-OUT
💬 ГРАФ КОММУНИКАЦИЙ
АККАУНТ → ЧАТ → СОБЕСЕДНИК → ВРЕМЯ → СОБЫТИЕ.
А затем эти графы накладываются друг на друга.
Один и тот же псевдоним начинает появляться:
В ЧАТЕ
НА СЕРВЕРЕ
В ПЛАТЕЖЕ
В ИНФРАСТРУКТУРЕ.
Вот тогда атрибуция становится значительно сильнее.
🇳🇱 ИОРДАНИЯ — НЕ ПЕРВОЕ ЗАДЕРЖАНИЕ
Эта история особенно интересна в контексте событий последних недель.
15 СЕНТЯБРЯ
в Нидерландах был задержан 24-летний мужчина, которого FBI впоследствии назвал одним из предполагаемых лидеров ShinyHunters. Нидерландское расследование продолжается.
По данным FBI, ShinyHunters и связанные с группой лица с прошлого года предположительно:
скомпрометировали более 140 организаций
и получили как минимум
$70 МЛН ВЫМОГАТЕЛЬСКИХ ПЛАТЕЖЕЙ.
Это именно утверждения FBI в рамках расследования, а не окончательно установленные судом факты.