Ущерб от киберпреступлений в мире уже исчисляется сотнями миллиардов долларов. По данным отечественного департамента киберполиции, за 8 месяцев 2016-го кибермошенники выманили у пострадавших украинцев порядка 27 млн грн.
Проанализировав прошлогоднюю активность, киберполиция предупреждает, что в 2017-м хакеры станут наиболее активно пытаться заработать, совершенствуя ряд направлений.
Вирусы шифровальщики-вымогатели (Ransomware)

Это вредоносное программное обеспечение используется мошенниками для вымогательства денег за расшифровку. Киберполиция сообщает, что в 2016 году специалисты сферы информационной безопасности наблюдали прирост инноваций на рынке этого ПО. И приводят пример: недавний вариант ransomware под названием Popcorn Time. Он позволяет злоумышленникам работать с файлами жертвы таким образом, чтобы расшифровывать их бесплатно при условии, если потерпевший поможет поразить вредоносным ПО двух других лиц.
По мнению специалистов киберполиции, в 2017-м модификацииransomware будут чаще использоваться для шифрования содержимого баз данных сайта и вымогательства денег за возвращение доступа к ним. Преступники станут разрабатывать дополнительные функциональные возможности, чтобы не только шифровать, но и угрожать опубликовать конфиденциальные данные.

Выманивание персональных данных, банковских реквизитов также будет совершенствоваться. «Отошли в прошлое мошеннические письма от адвоката умершего в Швейцарии дядюшки, который оставил в наследство миллионы, с просьбой уплатить налог в несколько тысяч евро, — полагают в киберполиции. — В 2017 году, скорее всего, киберпреступники будут уделять больше времени изучению потенциальных жертв, подготовки более изысканных фишинговых сообщений с вредными приложениями для доступа к системе жертвы либо установления «трояна» для похищения информации о банковских реквизитах и персональной информации».
DDoS-атаки при помощи Интернета вещей

По данным Cisco, в мире 25 млрд. подключенных умных устройств. Через 5 лет их станет 50 биллионов, а общий оборот рынка Интернета вещей составит 14,4 млрд долларов. У украинских мобильных операторов уже не менее 2 млн M2M-подключений.
«На протяжении прошлого года в мире отмечено многочисленное количество кибератак на отказ в обслуживании серверного оборудования, совершенных в отношении телекоммуникационных компаний и интернет-провайдеров, — рассказывают в киберполиции. — Причиной атак были сети ботов из числа уязвимых, подключенных к интернету "умных" вещей. В основном эти устройства используются владельцами без изменения учетных данных по умолчанию, то есть владельцы устройств не вносят никаких изменений в конфигурации после приобретения. Это позволяет удаленным злоумышленникам получать доступ и контролировать «умные» вещи, в частности, для проведения DDoS-атак или для маскировки своей либо чужой преступной деятельности». В связи со стремительным распространением количества «умных» вещей в быту рост количества таких атак в 2017 году — логично ожидаемое явление, полагают специалисты.
Утром — деньги, вечером — нет стульев

Не исключено, что в 2017-м продолжит процветать древняя и банальнейшая схема развода: размещение на онлайн-площадках красочных фото товара с привлекательной ценой, требованием внести предоплату и последующим исчезновением «продавца». В 2016 году киберполиция десятки раз сообщала о задержании таких мошенников. Тем не менее, доверчивые граждане все равно находятся. Недавно одному умельцу даже удалось получить полную предоплату за автомобиль «ВАЗ-2108».
Мошенники совершенствуются и в этом направлении. К примеру, в конце года задержана группа злоумышленников, которые зарегистрировали 2 онлайн-магазина, указав чужие персональные данные. «Для обслуживания платежей и контроля заказов они использовали процессинг-платформу. Систематически меняли оформленные на других лиц карточные счета и телефонные номера. А для безопасной работы с заказчиками использовали системы анонимизации (TOR-браузер, VPN)», — сообщают в киберполиции. За время деятельности группы мошенникам удалось выманить около 700 тыс грн у более 50 человек.
Правила "гигиены"
Конечно, волшебной палочки от постоянно совершенствующихся киберугроз – нет. Тем не менее, есть несложные правила, позволяющие снизить риск «заглатывания удочек» мошенников. Эксперты проанализировали прошлогоднюю деятельность злоумышленников и пояснили, что не помешает использовать компаниям и простым гражданам, чтобы не стать жертвами преступников.
Николай Коваль, руководитель команды реагирования на компьютерные инциденты CyS-CERT:

— Предполагаю, что тенденции 2016-го сохранятся и в текущем году. Если проанализировать ситуацию с киберугрозами за прошедший год, то получается следующее.
Уже почти пять лет, начиная с 2013 года и по текущее время, украинские предприятия продолжает атаковать группировка лиц, использующих вредоносное программное обеспечение — банковский троян Zeus. Угроза заключается в получении несанкционированного доступа к компьютеру бухгалтера/директора (предназначенного для работы с системами дистанционного банковского обслуживания), краже логина, пароля, сертификата и проведении несанкционированного платежа (НСП) с целью списания денег со счёта жертвы. Только за 2016 год таких случаев было более 40. Суммы НСП варьируются от нескольких десятков тысяч гривен до нескольких миллионов.
Рекордно высоким в 2016 году было количество атак, направленных непосредственно на активы банков, а не на их клиентов. С начала прошлого года и до весны активно орудовала группа злоумышленников, проводящая оффлайн-атаки на банкоматы, заставляя с помощью вредоносной программы выдавать деньги. Это так называемый «прямой» диспенс или jack-potting. С одного банкомата преступники могли «унести» в среднем 250 000 грн. Примерно с марта и до конца лета 2016-го еще одна группировка злоумышленников, использующая целый набор вредоносных программ, проводила атаки непосредственно на компьютерные сети банков, ставя целью добраться до системы SWIFT и осуществить несанкционированную транзакцию. В нашей стране известно о 6 потенциальных жертвах. У одного банка деньги (в особо крупном размере) были-таки украдены. После определенного момента эта группа переключилась с Украины на банки России, Грузии, Азербайджана, Беларуси, Венгрии, Румынии, Казахстана, Кыргызстана, Таджикистана, Молдовы, Армении, а объектом атаки стали сети банкоматов. Деятельность этой группы в некоторых странах принесла злоумышленникам прибыль от нескольких сотен тысяч до миллионов долларов.
По сравнению со странами-соседями, в Украине пока в десятки раз меньше инцидентов, связанных с «шифровальшиками-вымогателями». Это отчетливо видно по результатам мониторинга попыток «заразить» конкретную жертву, доставив ей вредоносный файл. В Европе и США разновидностей «шифровальщиков-вымогателей» намного больше, чем где-либо. Нас они пока обходят стороной. Вместе с тем, уже были случаи, когда злоумышленники, покупая или обмениваясь информацией, получали доступ к серверам с бухгалтерской программой 1С, шифровали их содержимое и требовали выкуп за расшифровку.
Также в 2016 году был был произведен ряд целенаправленных атак на пользователей украинского сегмента Интернет. По нашему мнению, подобные вспышки можно объяснить желанием преступников протестировать новые образцы вредоносных программ. Это может свидетельствовать о том, что в скором будущем доработанные вредоносные программы будут применены на практике.
Начиная с 5 декабря 2016-го, в результате кибератак в нашей стране последовательно были выведены из строя важнейшие для функционирования финансовой системы государства организации – Казначейство и Минфин. Вскоре аналогичная участь постигла стратегически важные предприятия «Укрзализныцю» и «Киевэнерго». Почти во всех инцидентах применялись разные наборы вредоносных программ, а также разные тактики и техники атак. Повторившийся «блэкаут», произошедший в результате атаки на подстанцию «Северная», мягко говоря, насторожил западные страны и еще раз напомнил об опасности, которую несет сфера «кибер». Атака на подстанцию, исходя из уровня подготовки к ней, превзошла саму себя. Всё это говорит о том, что атаки на элементы критической инфраструктуры нашей страны – это не тенденция, а свершившийся факт, при чем, с каждым разом уровень их организации улучшается.
Увеличилась и активность, направленная на кибершпионаж за государственным органами, стратегическими предприятиями и силовыми ведомствами. Более того, для этих целей начали использовать и вредоносные программы «общего» назначения (например, банковские трояны). Учитывая факты задержания киберпреступников правоохранительными органами других стран, активность, направленная на шпионаж, саботаж и тому подобные акции в нашей стране, имеет все шансы возрасти.
Уровень мобильных угроз со времени инцидента «Привет:) Тебе фото» был минимален. Однако в связи распространенностью мобильных электронных устройств, очень вероятно, что следует ожидать заполнения и этой ниши.
— Как защититься от вероятных угроз?
— Я не зря перечислил такое множество примеров. Все атаки начинаются с этапа доставки жертве вредоносной нагрузки. Отправка письма с вредоносным вложением или ссылкой – наиболее распространенный способ начала проникновения. Поэтому особое внимание необходимо уделять «обезопашиванию» этого процесса на всех этапах.
Конечно, «заразиться» также можно, просто посетив абсолютно легитимный сайт или установив программу с доверенного веб-сайта (всё это уже было). Чтобы минимизировать этот риск, необходимо повышать уровень осведомленности в области информационной безопасности, следить за актуальностью используемых операционных систем и программ. Организациям необходимо позаботиться о внедрении всевозможных контролей, а также интересоваться таким направлением как «разведка киберугроз», обеспечивая себя потоком данных об актуальных угрозах.
— Далеко не все расследования киберпреступлений удается довести до конца. В чем сложность?
— Компьютерные преступления происходят в сфере «кибер». Тут проблем уйма: от несовершенства законодательства — до невозможности установления того, откуда и кем была произведена атака. Кроме того, исследование инцидента требует наличия узкоспециализированных знаний. В общем — это очень кропотливый труд.
Так как не всегда возможно ликвидировать угрозу (идентифицировать исполнителей, заблокировать сервер и т.п.), мы считаем, что необходимо заранее их отслеживать, чтобы понимать, как и когда атака может быть реализована и предотвратить её. Вот для этого и применяется разведка киберугроз. В некоторых случаях удается отследить угрозу, установить исполнителя и довести дело до суда, доказав вину преступников. У нас в практике были примеры успешного сотрудничества с правоохранительными органами в этом направлении.
Как правило, это исключительные случаи, а комплекс принимаемых мер, направленных на достижение результата, может растянуться больше чем на год.
Дмитрий Овчаренко, вице-президент по правовым вопросам ассоциации "IТ Украины", управляющий директор компании SBT Systems Ukraine:
— В мире кибербезопасность уверенно становится одним из приоритетных вызовов для поддержания знакомого всем нам миропорядка в стабильности. Не нужно напоминать о наиболее значимых кибератаках – на сервера во время выборной компании в США, получение “секретных” Панамских документов и пр. Несет огромные убытки и частный бизнес: Anthem ($78 млн), Premera ($11 млн), Excellus ($10 млн).
Самое обидное, что защититься на 100% — невозможно. Ведь злоумышленники также ежедневно оттачивают свои инструменты. Простыми рекомендациями является хотя бы дополнительно не помогать хакерам: не открывать сомнительные письма, не переходить по подозрительным ссылкам, не скачивать и не устанавливать непроверенный софт и пр.
Если компанией определен массив наиболее чувствительных данных – самой лучшей рекомендацией остается ее криптографическое шифрование. Также важным является утверждение инструкции действий боевой команды компании, если секьюрный инцидент все же произошел – ведь в 90% случаев хакера можно идентифицировать по «горячим» следам. Это и остановка «кровотечения» (утери данных), привлечение внешних экспертов (контакты должны быть заранее), сохранение доказательств противоправной деятельности и пр.
Максим Тульев, собственник компании NetAssist:
— Считаю, главное правило, чтобы с достаточной вероятностью не попасться на все это, — не пользоваться линейкой операционных систем Windows. Потому что именно под Windows пишутся почти все вирусы, трояны и те же Ransomware. Под Mac и Linux (при условии своевременного обновления системы) можно считать, что их нет вообще. А фишинг — вечная тема. Конечно же, он будет развиваться дальше. Советовать что-то — реально бесполезно, так как фишинг работает только с теми людьми, которым советовать что-либо бессмысленно. А их много.
Киберполиция в том виде, в котором я с ними сталкивался, ничем не отличается от милиции и СБУ прошлых периодов. Уже научились базовым вещам в расследованиях, но поймать злодея хотя бы со средним уровнем профессионализма – удается разве что при большой удаче. Но MS DOS с DDoS не путают, запросы пишут правильно — и на том спасибо!
На мой взгляд, основная проблема в работе киберполиции (не только нашей, а и мировой) — СКОРОСТЬ работы. Для эффективного расследования — дни, а иногда и часы с момента инцидента. Но не месяцы и годы, как сейчас приходят запросы.
В отечественной киберполиции сообщают, что удается раскрыть около 50% преступлений. Надеемся, что в новом году наши читатели не станут жертвами «второй» половины.

