Pla偶e, karnawa艂y i cyberprzest臋pczo艣膰: brazylijskie cyberpodziemie od kuchni
Wprowadzenie
Brazylijskie podziemie cyberprzest臋pcze skupia jednych z najbardziej aktywnych i tw贸rczych sprawc贸w cyberprzest臋pczo艣ci na 艣wiecie. Podobnie jak w przypadku ich koleg贸w z Chin oraz Rosji, ich cyberataki charakteryzuj膮 si臋 silnym akcentem lokalnym. Aby mo偶na by艂o je w pe艂ni zrozumie膰, trzeba sp臋dzi膰 troch臋 czasu w tym pa艅stwie i zrozumie膰 jego j臋zyk oraz kultur臋.
Brazylijskie podziemie generuje sporo cyberzagro偶e艅 - g艂贸wnie trojan贸w bankowych oraz kampanii phishingowych. Tego rodzaju ataki mog膮 by膰 do艣膰 kreatywne i maj膮 odzwierciedla膰 lokalny krajobraz zagro偶e艅. W 2014 r. Brazylia zosta艂a uznana za najbardziej niebezpieczne pa艅stwo pod wzgl臋dem atak贸w finansowych, a brazylijski trojan bankowy, rodzina ChePro, uplasowa艂 si臋 na drugim miejscu w艣r贸d najbardziej rozpowszechnionych trojan贸w, zaraz po trojanie ZeuS.
Pa艅stwa najbardziej dotkni臋te zagro偶eniami ze strony trojan贸w bankowych w 2014 r.
Podobnie wygl膮da sytuacja dotycz膮ca atak贸w phishingowych - r贸wnie偶 pod tym wzgl臋dem Brazylia plasuje si臋 na pierwszym miejscu na 艣wiecie. Nie jest to 偶adn膮 niespodziank膮, poniewa偶 do艣膰 du偶o marek i firm figuruj膮cych na li艣cie tych najcz臋艣ciej atakowanych pochodzi z Brazylii.
Pa艅stwa najcz臋艣ciej atakowane w kampaniach phishingowych w 2014 r.
Brazylijscy cyberprzest臋pcy przejmuj膮 techniki, kt贸re zaimportowali z Europy Wschodniej, wykorzystuj膮c je w lokalnym szkodliwym oprogramowaniu w celu przeprowadzania serii rozproszonych geograficznie atak贸w. Obejmuj膮 one masowe ataki na dostawc贸w us艂ug internetowych oraz modemy i urz膮dzenia sieciowe lub na popularne, krajowe systemy p艂atnicze, takie jak Boletos.
Aby wyja艣ni膰, co si臋 dzieje w brazylijskim podziemiu cyberprzest臋pczym, chcemy zabra膰 was w podr贸偶 do ich 艣wiata, aby zbada膰 ich strategi臋 atak贸w oraz stan umys艂u. Przyjrzymy si臋 czarnemu rynkowi kradzionych kart kredytowych oraz danych osobistych, nowym technologiom wykorzystywanym w lokalnym szkodliwym oprogramowaniu oraz sposobom wsp贸艂pracy z przest臋pcami w innych pa艅stwach.
Dla wielu os贸b Brazylia to kraj s艂yn膮cy ze swojej kultury, pla偶, samby oraz karnawa艂贸w. Dla ekspert贸w ds. bezpiecze艅stwa jest to r贸wnie偶 znacz膮ce 藕r贸d艂o trojan贸w bankowych.
Jak Bonnie i Clyde: wie艣膰 szalone 偶ycie
Pierwszym wra偶eniem, jakie mo偶emy odnie艣膰, jest to, 偶e brazylijscy przest臋pcy lubi膮 przechwala膰 si臋, jak du偶o pieni臋dzy ukradli i jak wysoka jest dzi臋ki temu ich stopa 偶yciowa. Por贸wnuj膮 si臋 do Robina Hooda: okradaj膮 "bogatych" (w ich oczach s膮 to banki, systemy finansowe oraz rz膮d) na rzecz "biednych" (ich samych). Jest to powszechnie panuj膮cy pogl膮d: przest臋pcy ci wierz膮, 偶e okradaj膮 nie zwyk艂ych ludzi, kt贸rzy korzystaj膮 z bankowo艣ci online, ale banki, poniewa偶, wed艂ug prawa lokalnego, instytucje finansowe s膮 zobowi膮zane zwr贸ci膰 ofierze wszelkie pieni膮dze, kt贸re utraci艂a na skutek kradzie偶y.
W Brazylii istnieje powszechne poczucie bezkarno艣ci, zw艂aszcza 偶e do niedawna cyberprzest臋pczo艣膰 nie by艂a definiowana w prawie brazylijskim jako dzia艂alno艣膰 przest臋pcza. Ustawa Caroliny Dieckman (od s艂ynnej aktorki, kt贸rej zdj臋cia w negli偶u zosta艂y skradzione z jej komputera) zosta艂a zatwierdzona w 2013 r., jednak nie jest szczeg贸lnie skuteczna je艣li chodzi o karanie cyberprzest臋pc贸w, poniewa偶 kary s膮 zbyt 艂agodne, a system s膮dowy dzia艂a bardzo opieszale. Bardzo cz臋sto zdarza si臋, 偶e osoby atakuj膮ce s膮 aresztowane trzy lub czterokrotnie, a nast臋pnie zostaj膮 wypuszczone na wolno艣膰 bez wniesienia oskar偶enia. Spraw臋 dodatkowo pogarsza brak skutecznej legislacji umo偶liwiaj膮cej zwalczanie cyberprzest臋pczo艣ci w po艂膮czeniu z du偶膮 korupcj膮 w艣r贸d policji.
O tym, jak bardzo cyberprzest臋pcy czuj膮 si臋 bezkarni wobec w艂adz, 艣wiadczy fakt, 偶e w sieci bardzo 艂atwo mo偶na znale藕膰 ich filmy i zdj臋cia lub wej艣膰 na ich profile na portalach internetowych. Wci膮偶 mo偶na zobaczy膰, jak przechwalaj膮 si臋 skradzionymi pieni臋dzmi, 偶yj膮c rozrzutnie, p艂ac膮c za prostytutki w Rio podczas karnawa艂u itd.
Brazylia zyska艂a sobie 艣wiatow膮 s艂aw臋 miejsca, w kt贸rym dekadenckie 偶ycie wiedzie wiele typ贸w pokroju Bonnie i Clyde'a. Jak du偶o pieni臋dzy kradn膮? Do艣膰 sporo. Wed艂ug Brazylijskiej Federacji Bank贸w (FEBRABAN), w 2012 r. banki lokalne straci艂y 1,4 miliarda reali brazylijskich (oko艂o 500 milion贸w dolar贸w ameryka艅skich), p艂ac膮c za oszustwa pope艂nione za po艣rednictwem bankowo艣ci online, przez telefon, lub poprzez klonowanie kart kredytowych.
Potencjalna liczba ofiar cyberprzest臋pczo艣ci w Brazylii jest spora: pa艅stwo to posiada ponad 100 milion贸w u偶ytkownik贸w internetu, 141 milion贸w obywateli uprawnionych do korzystania z brazylijskiego systemu g艂osowania elektronicznego oraz ponad 50 milion贸w os贸b, kt贸re codzienne korzystaj膮 z us艂ug bankowo艣ci internetowej.
Pojawiaj膮 si臋 filmy online, w kt贸rych wys艂awiane jest 偶ycie przest臋pcze, np. piosenka pt. "Hacker's Rap". Jej s艂owa opiewaj膮 偶ycie cyberprzest臋pc贸w, kt贸rzy wykorzystuj膮 swoj膮 wiedz臋 do kradzie偶y kont bankowych oraz hase艂. Odsy艂acz do filmu: https://youtu.be/ID2GUCqUhH0.
S艂owa brzmi膮 mniej wi臋cej tak: "Jestem wirtualnym terroryst膮, przest臋pc膮; w Internecie szerz臋 terror, mam nerwowe palce; zaatakuj臋 tw贸j komputer, a wi臋c uwa偶aj; "lekkoduchu", teraz twoje has艂a s膮 moje".
Podobnie skimmerzy (osoby podrabiaj膮ce karty kredytowe) opiewaj膮 i obnosz膮 si臋 ze swoimi zyskami w utworze "Cloned credit card rap", kt贸ry r贸wnie偶 jest dost臋pny w kanale Youtube: https://www.youtube.com/watch?v=Em8WXhVgi0U.
S艂owa utworu zawieraj膮 fragment: "Pracujesz czy kradniesz, sklonowali艣my karty, Jestem 171, profesjonalny oszust, kt贸ry r贸wnie偶 klonuje karty, okradamy bogatych, jak Robin Hood, jestem Raul..."
Niedawno Brazylijska policja federalna aresztowa艂a w艂a艣ciciela wartej trzy miliony [$R] luksusowej rezydencji zakupionej ze 艣rodk贸w skradzionych przy u偶yciu szkodliwego oprogramowania Boleto. W Brazylii cyberprzest臋pczo艣膰 op艂aca si臋 i to bardzo.
C2C: Cybercrime to Cybercrime
Jak w przypadku innych ugrupowa艅 podziemia, brazylijscy cyberprzest臋pcy s膮 zorganizowani w ma艂e lub 艣rednie grupy, z kt贸rych ka偶da posiada wiedz臋 eksperck膮, sprzedaj膮c sobie nawzajem swoje us艂ugi lub wsp贸艂pracuj膮c ze sob膮. Powszechnie wyst臋puj膮 r贸wnie偶 "niezale偶ni" przest臋pcy, og贸lnie jednak wi臋kszo艣膰 musi wsp贸艂pracowa膰, aby dzia艂a膰 w tym biznesie.
Najpopularniejsze kana艂y wykorzystywane przez brazylijski p贸艂艣wiatek w celu negocjowania, kupowania i sprzeda偶y us艂ug lub szkodliwego oprogramowania to kana艂y IRC (Internet Relay Chat). Niekt贸rzy z nich wykorzystuj膮 r贸wnie偶 portale spo艂eczno艣ciowe, takie jak Twitter oraz Facebook, jednak wi臋kszo艣膰 najwa偶niejszych tre艣ci jest ukrytych wewn膮trz kana艂贸w IRC oraz na zamkni臋tych forach, do kt贸rych dost臋p wymaga zaproszenia lub poparcia ze strony aktualnego cz艂onka. Za po艣rednictwem takich czat贸w IRC przest臋pcy wymieniaj膮 dane dotycz膮ce atak贸w, wynajmuj膮 swoje us艂ugi oraz sprzedaj膮 dane osobiste ze zhakowanych stron internetowych, podczas gdy programi艣ci koduj膮cy sprzedaj膮 swoje szkodliwe oprogramowanie, a spamerzy swoje bazy danych i us艂ugi. S膮 to faktyczne operacje C2C (Cybercrime to Cybercrime). Dwie najpopularniejsze sieci IRC wykorzystywane do takiej aktywno艣ci to FullNetwork i SilverLords.
Jednak bardzo powszechnym problemem dotykaj膮cym ugrupowanie przest臋pcze s膮 tzw. "calote", czyli d艂u偶nicy - osoby, kt贸re okradaj膮 z艂odziei, nabywaj膮 us艂ugi przest臋pcze lub oprogramowanie na czarnym rynku, nie p艂ac膮c za nie sprzedaj膮cemu. Zemsta nast臋puje szybko i przybiera jedn膮 z dw贸ch postaci. Pierwsza polega na upublicznieniu prawdziwej to偶samo艣ci takiej osoby w celu zwr贸cenia na ni膮 uwagi organ贸w 艣cigania. Druga polega na dodaniu jej nazwiska do du偶ej bazy reputacji obejmuj膮cej dobrych i z艂ych d艂u偶nik贸w. "Czarna" i "bia艂a" lista pozwala "spo艂eczno艣ci" zabezpieczy膰 si臋 poprzez sprawdzenie reputacji klienta, zanim zacznie robi膰 z nim interesy.
System sprawdzania reputacji z Fullnetwork.org: ochrona przed nieuczciwymi d艂u偶nikami
Ujawnienie to偶samo艣ci cyberprzest臋pc贸w oraz inne ataki na konkurencyjne gangi to powszechne praktyki w brazylijskim podziemiu - niekt贸re grupy 艣wi臋tuj膮 nawet aresztowanie innych cyberoszust贸w. Tak by艂o w przypadku Alexandre'a Pereira Barrosa, odpowiedzialnego za sie膰 SilverLords. On, jak r贸wnie偶 trzech innych cyberprzest臋pc贸w, zosta艂 aresztowany przez Brazylijsk膮 policj臋 federaln膮 w kwietniu 2013 r. po serii oszustw, kt贸rych celem by艂y systemy finansowe, klonowanie kart kredytowych, ataki haktywist贸w itp. Ugrupowanie to posiada艂o punkt loteryjnej sprzeda偶y detalicznej w stanie Goias, kt贸ry odpowiada艂 za kradzie偶 250 000 dolar贸w. W ramach "艣wi臋towania" ich aresztowania inni przest臋pcy opublikowali filmik w serwisie Youtube w odwecie za niezap艂acone d艂ugi:
Brazylijscy cyberprzest臋pcy aresztowani w 2013 r. - niestety, ostatecznie nie trafili do wi臋zienia
Typowe brazylijskie ugrupowanie cyberprzest臋pcze sk艂ada si臋 z czterech lub pi臋ciu cz艂onk贸w, jednak niekt贸re grupy mog膮 by膰 wi臋ksze. Ka偶dy cz艂onek posiada w艂asn膮 rol臋. G艂贸wnym bohaterem w tym scenariuszu jest "programista koduj膮cy", czyli osoba odpowiedzialna za rozw贸j szkodliwego oprogramowania, zakup exploit贸w, tworzenie systemu zapewnienia jako艣ci szkodliwego oprogramowania oraz rozw贸j systemu statystycznego, kt贸ry zostanie wykorzystany przez grup臋 do zliczania ofiar. Niekt贸rzy programi艣ci nie ograniczaj膮 si臋 do jednej grupy i mog膮 wsp贸艂pracowa膰 nawet z kilkoma, a wi臋kszo艣膰 woli nie brudzi膰 sobie r膮k skradzionymi pieni臋dzmi. Ich dochody pochodz膮 ze sprzeda偶y swoich "dzie艂" innym przest臋pcom. Programista koduj膮cy mo偶e by膰 przyw贸dc膮 grupy, ale nie jest to cz臋sty przypadek. Rzadko zostaj膮 aresztowani.
Ka偶da grupa posiada jednego lub dw贸ch spamer贸w, odpowiedzialnych za zakup list mailingowych, hostowanie VPS oraz wymy艣lanie "engenharia" (socjotechniki stosowanej w wysy艂anych do ofiar wiadomo艣ciach e-mail). Ich rola polega r贸wnie偶 na mo偶liwie jak najszerszym rozprzestrzenianiu infekcji. Do艣膰 cz臋sto mo偶na spotka膰 spamer贸w posiadaj膮cych do艣wiadczenie w modyfikowaniu serwer贸w sieciowych, w efekcie czego mog膮 nast臋pnie umie艣ci膰 szkodliw膮 ramk臋 "iframe" na zainfekowanych stronach internetowych. Spamerzy nie posiadaj膮 sta艂ego wynagrodzenia: ich dochody zale偶膮 od liczby zainfekowanych os贸b. Programista koduj膮cy musi zatem wbudowa膰 w szkodliwe oprogramowanie licznik ofiar, poniewa偶 takie informacje s膮 wykorzystywane do obliczenia, jak膮 kwot臋 otrzyma spamer.
Ugrupowanie posiada r贸wnie偶 rekrutera, kt贸ry jest odpowiedzialny za anga偶owanie s艂up贸w pieni臋偶nych (nazywanych r贸wnie偶 "laranjas"). Jest to bardzo wa偶ne zadanie, poniewa偶 osoba ta b臋dzie mia艂a bezpo艣redni kontakt z lud藕mi lub b臋dzie ponosi艂a odpowiedzialno艣膰 za dzia艂ania zewn臋trzne, takie jak koordynowanie dzia艂a艅 umo偶liwiaj膮cych przelanie pieni臋dzy lub pobranie ich z bankomat贸w, op艂acenie rachunk贸w (zwykle w siedzibie loterii) lub odbi贸r produkt贸w zakupionych online przy pomocy skradzionych kart kredytowych. Osoby pe艂ni膮ce t臋 rol臋 do艣膰 cz臋sto rekrutuj膮 s艂upy spo艣r贸d w艂asnych cz艂onk贸w rodziny, poniewa偶 za tak膮 prac臋 mo偶na zarobi膰 do 30% sumy, kt贸ra zosta艂a skradziona i rozdzielona na konta s艂up贸w pieni臋偶nych. Og贸lnie, s艂upy pieni臋偶ne zostaj膮 jako pierwsi aresztowani w wyniku operacji policyjnych, nast臋pny w kolejno艣ci jest rekruter.
Prawdziwy lider grupy jest odpowiedzialny za koordynowanie innych cz艂onk贸w oraz wszystkich dzia艂a艅, negocjowanie nowych keylogger贸w z programist膮 koduj膮cym, zamawianiem nowego "engenharia" u spamer贸w oraz wykonywanie "correria" z rekruterami. Odpowiada r贸wnie偶 za rekrutowanie nowych cz艂onk贸w grupy oraz negocjowanie ich towar贸w z innymi grupami przest臋pczymi. Role nie s膮 sta艂e; niekt贸rzy cz艂onkowie mog膮 pe艂ni膰 wiele funkcji i wsp贸艂pracowa膰 z wi臋cej ni偶 jedn膮 grup膮, a ich dochody r贸偶ni膮 si臋. Niekt贸rzy przest臋pcy wol膮 pracowa膰 niezale偶nie, sprzedaj膮c swoje us艂ugi i towary kilku grupom.
Niekt贸rzy przest臋pcy otworzyli sklepy internetowe, aby sprzedawa膰 swoje towary i promowa膰 us艂ugi w lepszy i bardziej przyjazny dla u偶ytkownika spos贸b. W takich sklepach mo偶na kupi膰 programy szyfruj膮ce, us艂ugi hostingowe, us艂ugi kodowania dla nowych trojan贸w itd. Taki by艂 cel sklepu "BlackStore" (obecnie jest ju偶 nieaktywny). Sprawd藕my ceny ich "towar贸w":
|
Program "szyfruj膮cy" w 100% niewykrywalny, cena R$ 100 (U$ 30 00) - Kompatybilny z Delphi i VB - W 100% niewykrywalny przed 30 program贸w antywirusowych - Kompatybilny z ponad 98 narz臋dziami RAT - 30 dni us艂ug programu szyfruj膮cego |
|
Hosting: US$17 Doskona艂e miejsce na hostowanie ataku phishingowego lub szkodliwego oprogramowania, a nawet szkodliwego skryptu. - Szybki hosting - Nieograniczony MySQL - Zawiera ju偶 domen臋 - Konta pocztowe - Wsparcie w systemie 24/7 |
|
Us艂ugi kodowania: US$170 Przekszta艂cimy Tw贸j pomys艂 w co艣 konkretnego. Przedstaw nam swoj膮 koncepcj臋, sw贸j projekt lub aplikacj臋, a my zaprogramujemy to! Pracujemy w obszarze: kodowanie z desktopu programowanie sieciowe kompatybilne z wszystkimi systemami operacyjnymi kompatybilne z wszystkimi przegl膮darkami system wolny od b艂臋d贸w system licencjonowany |
|
Tester skradzionych kart kredytowych: US$130
"Wypr贸buj najnowszy i uaktualniony tester kart kredytowych, stworzony do testu CCS, bez danych CVV" - Testuj karty Visa, Master, Diners, Elo - Czysty i pi臋kny projekt - Czysty kod 藕r贸d艂owy, nie zawiera b艂臋d贸w Sprawd藕 zdj臋cia aplikacji w naszej bazie danych!? |
|
Sie膰 DNS US$1500
Najbardziej zaawansowany system. Zmiana DNS umo偶liwia zmiany w czasie rzeczywistym na komputerze ofiary - Podczas uzyskiwania dost臋pu do strony internetowej otwiera si臋 popup - Podczas odwiedzania okre艣lonej witryny otwiera si臋 fa艂szywa strona - Nads艂uchiwanie ca艂ej komunikacji pomi臋dzy serwerem a klientem - Umieszczanie ramek iframe przy u偶yciu Adsense - Umieszczanie baner贸w promuj膮cych karty kredytowe - Pe艂ny panel administracyjny |
|
Szkodliwy aplet Javy: US$25
System wykorzystywany g艂贸wnie do infekowania. Przy u偶yciu aplet贸w Javy mo偶esz z 艂atwo艣ci膮 zainfekowa膰 dziesi膮tki os贸b. - Panel sterowania - Statystyki - Ponad 10 domen z bezpo艣rednim po艂膮czeniem - W 100% niewykrywalny |
|
Wirusowy Facebook: US$20
Nowy wirus na Facebooku, najbardziej wszechstronny system do publikowania "polubie艅" i "udost臋pnie艅". Mo偶liwo艣膰 szybkiego rozprzestrzeniania szkodliwego odsy艂acza przy u偶yciu kilku klikni臋膰 przycisku "udost臋pnij". Oferujemy pe艂ny pakiet + domen臋 + hosting
|
|
Wysy艂anie spamu VPS: US$20
"Aktualnie najbardziej wydajny system wysy艂ania spamu. Wysy艂a 30 000 wiadomo艣ci w ci膮gu 30 minut" - mo偶liwe wszelkie konfiguracje - opcje ponownego uruchomienia, formatowania i wy艂膮czania - zawiera skrypty wysy艂ania spamu |
|
System spamowy PHP system: US$10
System dla tych, kt贸rzy chc膮 poczyni膰 niewielk膮 inwestycj臋, 艣wietne narz臋dzie dla tych, kt贸rzy chc膮 podstawowy system spamerski, dla pocz膮tkuj膮cych. - 20 000 wiadomo艣ci spamowych na godzin臋 - 30-dniowa gwarancja - 80% dostarczonych wiadomo艣ci |
|
KL (Keylogger): US$ 300
"Keylogger dla tych, kt贸rzy szukaj膮 jako艣ci w skradzionych informacjach bankowych. Zawiera panel administracyjny umo偶liwiaj膮cy sprawdzanie wszystkich infekcji, zapisywanie informacji w twojej poczcie"
Atakowane banki: - HSBC - Itau - Caixa |
Jako "profesjonalny" sklep, wydaje r贸wnie偶 paragony przy zakupie:
Uczciwi z艂odzieje: dow贸d zakupu dokonanego na czarnym rynku
Profesjonalizacja cyberprzest臋pczo艣ci zorganizowanej, kt贸r膮 obserwujemy w Europie Wschodniej, przyj臋艂a si臋 teraz w brazylijskim podziemiu przest臋pczym. Inwestycje w technologie i marketing maj膮 na celu zwi臋kszenie zysk贸w. Na niekt贸rych zamkni臋tych forach przest臋pcy zacz臋li nawet reklamowa膰 swoje us艂ugi, pr贸buj膮c przyci膮gn膮膰 nowych u偶ytkownik贸w, nieprzywyk艂ych do rozwijania w艂asnych narz臋dzi:
Tekst brzmi: "Przy zakupie zestawu narz臋dzi socjotechnicznych otrzymujesz r贸wnie偶 zestawy do tworzenia bankera, [klonowania] kart kredytowych oraz mile lotnicze. 1 milion darmowych wiadomo艣ci spamowych od inteligentnych rozwi膮za艅 Bruno". Inne coraz cz臋艣ciej oferowane us艂ugi obejmuj膮 strony internetowe dostarczaj膮ce "szkodliwe oprogramowanie jako us艂ug臋", programy szyfruj膮ce, tzw. FUD (ca艂kowicie niewykrywalne szkodliwe oprogramowanie) oraz pe艂ny system do zarz膮dzania informacjami dotycz膮cymi skradzionych kont bankowych:
"FUD jako us艂uga", us艂uga szyfrowania dla wykrytych ju偶 trojan贸w
"Panel administracyjny" zarz膮dza kompletnym systemem, kt贸ry pozwala osobom atakuj膮cym kontrolowa膰 zainfekowane maszyny, zbiera膰 dane bankowe oraz obchodzi膰 uwierzytelnienie dwusk艂adnikowe (2FA) w dowolnej formie (SMS, token, jednorazowe karty hase艂 i wi臋cej). Niekt贸re systemy umo偶liwiaj膮 r贸wnie偶 kontrol臋 stron internetowych oraz domen wykorzystywanych do rozprzestrzeniania szkodliwego oprogramowania oraz do rozsy艂ania spamu i zarz膮dzania listami mailingowymi - a wszystko to w jednym rozwi膮zaniu.
Zdalne narz臋dzie dost臋pu sprzedawane na czarnym rynku, jego celem jest obej艣cie uwierzytelniania 2FA brazylijskich bank贸w
Oferowane towary obejmuj膮 r贸wnie偶 ataki DDoS. Wykorzystuj膮c moc tysi臋cy zainfekowanych komputer贸w inni przest臋pcy mog膮 bez trudu przeprowadzi膰 atak DDoS. Ceny s膮 nast臋puj膮ce: 300 sekund: 8,3 dol.; 450 sekund: 13 dol.; 1000 sekund: 28 dol.; 3600 sekund: 40 dol.
DDoS na wynajem: zaatakuj sw贸j cel p艂ac膮c za czas trwania ataku (w sekundach)
Ile kosztuje Twoja karta kredytowa?
Zrzuty informacji z kart kredytowych nale偶膮 do najcenniejszych danych, jakimi wymieniaj膮 si臋 przest臋pcy. Karty kredytowe cz臋sto s膮 klonowane przy u偶yciu r贸偶nych sposob贸w, kt贸re obejmuj膮 chupa cabras (skimmery) na bankomatach oraz terminalach punkt贸w sprzeda偶y, strony phishingowe, keyloggery zainstalowane na zainfekowanych komputerach PC i wiele wi臋cej.
Brazylia jest jednym z pa艅stw, w kt贸rych, wed艂ug 艢wiatowego Banku, znajduje si臋 najwi臋cej terminali ATM. Istnieje ponad 160 000 mo偶liwo艣ci zainstalowania przez oszust贸w skimmera (znanego r贸wnie偶 jako "urz膮dzenie Chupa Cabra"), kt贸re s膮 skrz臋tnie wykorzystywane. Cyberprzest臋pc贸w mo偶na spotka膰 nawet w ci膮gu dnia, ubranych w klapki i str贸j pla偶owy, przechadzaj膮cych si臋 w zrelaksowanym nastroju, instaluj膮c skimmery w zat艂oczonym banku: https://www.youtube.com/watch?v=-iCs3dEHCyQ.
Je艣li chodzi o klonowanie kart kredytowych, Brazylia posiada jednych z najbardziej tw贸rczych i aktywnych przest臋pc贸w. Na szcz臋艣cie, wi臋kszo艣膰 wykorzystywanych kart posiada wbudowan膮 technologi臋 CHIP i PIN. Mimo ostatnich doniesie艅 informuj膮cych o lukach w zabezpieczeniach tego protoko艂u, karty CHIP oraz PIN nadal s膮 bezpieczniejsze i trudniejsze do sklonowania ni偶 karty z paskiem magnetycznym. Poniewa偶 takie chipy EMV s膮 wykorzystywane w ca艂ym kraju, wi臋kszo艣膰 dzia艂a艅 zwi膮zanych z klonowaniem jest wykonywanych online, przy u偶yciu atak贸w phishingowych, fa艂szywych stron bankowych oraz zainfekowanych portali handlu elektronicznego, oferuj膮cych drogi produkt po bardzo atrakcyjnej cenie. Je艣li prowadzisz jakikolwiek rodzaj dzia艂alno艣ci online, pr臋dzej czy p贸藕niej Twoja karta zostanie zaatakowana: za po艣rednictwem phishingu lub infekcji portalu handle elektronicznego.
Te niezwykle poszukiwane zrzuty informacji s膮 sprzedawane online za po艣rednictwem stron internetowych lub nawet kana艂贸w IRC. W ten przest臋pczy proceder zamieszani s膮 nie tylko carderzy oraz cyberprzest臋pcy, ale r贸wnie偶 wielu "tradycyjnych" przest臋pc贸w powi膮zanych z przemytem narkotyk贸w oraz innymi nielegalnymi dzia艂aniami.
Cena sklonowanej karty kredytowej zale偶y od banku, pa艅stwa pochodzenia itd.
- Infinity: produkty takie jak American Express czy karty mi臋dzynarodowe s膮 sprzedawane za 42 dolary za sztuk臋
- Platinum: karty wydawane przez banki mi臋dzynarodowe, 40 dol. za sztuk臋
- Black: karty po 30 dol. za sztuk臋
- Gold/ Premier: 25 dol. za sztuk臋
- Classic: karty wydawane przez banki narodowe, 22 dol. za sztuk臋
Og艂oszenie przest臋pcy sprzedaj膮cego zrzuty skradzionych kart kredytowych: mo偶esz zap艂aci膰 za nie nawet w艂asn膮 kart膮 kredytow膮
Incydenty naruszenia bezpiecze艅stwa danych nap臋dzaj膮 cyberataki
Brazylijskie podziemie przest臋pcze jest "g艂odne" danych osobistych - dzi臋ki temu cyberprzest臋pcy mog膮 zarabia膰 na kradzie偶y to偶samo艣ci, oferuj膮c mo偶liwo艣ci zakupu produkt贸w przy u偶yciu "laranjas" lub s艂up贸w pieni臋偶nych, a nawet przechwytywa膰 te dane w celu opr贸偶nienia konta bakowego, poniewa偶 kilka serwis贸w online prosi o dane osobowe w celu potwierdzenia to偶samo艣ci klienta.
Niestety, pa艅stwo to nie posiada jeszcze ustaw umo偶liwiaj膮cych ochron臋 danych osobowych - na razie politycy rozpatruj膮 jedynie istniej膮ce opcje. W efekcie, do艣膰 powszechne s膮 incydenty naruszenia bezpiecze艅stwa danych w organizacjach rz膮dowych oraz firmach prywatnych. Firmy dotkni臋te takimi incydentami nie s膮 zobligowane prawnie do skontaktowania si臋 z klientami, kt贸rzy ucierpieli w wyniku takiego incydentu.
Niedawno zaobserwowali艣my kilka bardzo powa偶nych incydent贸w naruszenia bezpiecze艅stwa danych, kt贸re dotkn臋艂y znane strony internetowe i obejmowa艂y bazy danych rz膮du, Urz臋du Podatkowego (Receita Federal) oraz innych instytucji. Do艣膰 cz臋sto zdarza si臋, 偶e bazy danych, kt贸re uleg艂y wyciekowi, s膮 sprzedawane na czarnym rynku, np. baza danych DETRAN (Dzia艂 Ruchu), a koszt danych dotycz膮cych pi臋ciu milion贸w obywateli wynosi jedynie 50 dolar贸w ameryka艅skich:
Istotne znaczenie maj膮 tu luki w rz膮dowych stronach internetowych. W 2011 r. z powodu dw贸ch, bardzo powa偶nych b艂臋d贸w w stronie internetowej Ministerstwa Pracy wyciek艂a ca艂a baza danych zawieraj膮ca pochodz膮ce z sze艣ciu miesi臋cy informacje dotycz膮ce ka偶dego obywatela pa艅stwa.
Luka w zabezpieczeniach strony internetowej spowodowa艂a upublicznienie poufnych danych, a do uzyskania dalszych informacji dotycz膮cych danej osoby wymagany by艂 jedynie numer CPF (brazylijski numer ubezpieczenia spo艂ecznego).
Numer CPF to jeden z najwa偶niejszych dokument贸w dla os贸b mieszkaj膮cych w Brazylii. Jest to niepowtarzalny numer wymagany przy wykonywaniu wielu czynno艣ci, takich jak otwieranie kont bankowych, uzyskanie lub odnowa prawa jazdy, zakup lub sprzeda偶 nieruchomo艣ci, uzyskanie kredyt贸w, ubieganie si臋 o prac臋 (zw艂aszcza w sektorze publicznym) oraz uzyskanie paszportu lub karty kredytowej. Dane, kt贸re wyciek艂y, pozwalaj膮 cyberprzest臋pcy podszy膰 si臋 pod osob臋, kt贸rej dotycz膮, kra艣膰 jej to偶samo艣膰 w celu, np. uzyskania kredytu w banku.
Tego rodzaju informacje mog膮 zosta膰 uzyskane jedynie w incydentach wycieku danych. Nie jest to 偶adn膮 niespodziank膮, brazylijskie media cz臋sto donosz膮 o przest臋pcach sprzedaj膮cych p艂yty CD zawieraj膮ce dane pochodz膮ce z brazylijskiego systemu urz臋du podatkowego, w kt贸rym znajduje si臋 mn贸stwo poufnych danych, w tym numery CPF. Cyberprzest臋pcy sprzedaj膮 p艂yty CD zawieraj膮ce bazy danych, kt贸re wyciek艂y z kilku 藕r贸de艂, za jedyne 100 dolar贸w. W wyniku takich incydent贸w naruszenia bezpiecze艅stwa danych brazylijscy phisherzy stworzyli ataki wykorzystuj膮ce wiadomo艣ci, w kt贸rych podawane jest imi臋 i nazwisko oraz numer CPF ofiary, aby w ten spos贸b przyda膰 wi臋kszej wiarygodno艣ci fa艂szywej wiadomo艣ci. Podobne ataki zdarza艂y si臋 regularnie od 2011 r.:
Wiadomo艣膰 phishingowa, w kt贸rej widoczne jest imi臋 i nazwisko ofiary oraz jej numer CPF
Du偶a ilo艣膰 danych osobistych, kt贸re wyciek艂y z kilku 藕r贸de艂, pozwoli艂a brazylijskim przest臋pcom za艂o偶y膰 serwisy online oferuj膮ce baz臋 danych zawieraj膮c膮 informacje osobowe milion贸w obywateli z mo偶liwo艣ci膮 przeszukiwania. Mimo dzia艂a艅 w艂adz zmierzaj膮cych do zamkni臋cia takich stron co miesi膮c powstaj膮 nowe serwisy.
Posiadaj膮c jedynie numer CPF mo偶na znale藕膰 wszystkie dane osobowe
Problem broker贸w danych
Innym problemem zwi膮zanym ze z艂ym zarz膮dzaniem danych osobowych s膮 "brokerzy danych", czyli firmy, kt贸re gromadz膮 informacje, a nast臋pnie sprzedaj膮 je firmom, kt贸re wykorzystuj膮 je do reklamy i marketingu ukierunkowanego na okre艣lone grupy, do zweryfikowania to偶samo艣ci osoby w celu wykrycia oszustwa lub sprzeda偶y osobom prywatnym i organizacjom, aby mog艂y przeprowadzi膰 rozpoznanie na temat konkretnej osoby.
Powszechnym celem phisher贸w i autor贸w szkodliwego oprogramowania s膮 lokalne firmy, takie jak Serasa (kt贸ra zosta艂a nabyta przez Experian). Oferuj膮 one najwi臋ksz膮 baz臋 danych w kraju dotycz膮ca ochrony przed oszustwami i wykonuj膮 pe艂ne profile danych osobowych dla ka偶dego obywatela, dlatego skradzione dane uwierzytelniaj膮ce dost臋p do takiej bazy danych s膮 niezwykle cenne w艣r贸d oszust贸w.
Nic zatem dziwnego, 偶e wielu oszust贸w odsprzedaje rezultaty swojego dost臋pu do serwis贸w broker贸w danych przy u偶yciu skradzionych danych uwierzytelniaj膮cych klient贸w w pakietach, kt贸re kosztuj膮 30 lub 50 dolar贸w ameryka艅skich za odpowiednio 15 lub 30 dni pe艂nego dost臋pu:
Inni przest臋pcy posuwaj膮 si臋 jeszcze dalej i tworz膮 w艂asne serwisy broker贸w danych. W艂a艣ciciele takich serwis贸w sprzedaj膮 je innym oszustom, oferuj膮c wszechstronny pakiet przeszukiwania baz danych, kt贸re wyciek艂y z rz膮du, jak r贸wnie偶 baz uzyskanych z prywatnych 藕r贸de艂. Tak rozpowszechniona aktywno艣膰 sugeruje, 偶e brazylijska przest臋pczo艣膰 zawsze ci臋 dosi臋gnie, w ten czy inny spos贸b.
Baza danych pochodz膮ca z rz膮du i od brokera danych w tym samym cyberprzest臋pczym serwisie
W celu reklamowania swoich serwis贸w oszu艣ci wykorzystuj膮 wszystkie kana艂y, nawet portale spo艂eczno艣ciowe, takie jak Facebook. W aktach opublikowanych przez Tecmundo znaleziono dow贸d na to, 偶e w spraw臋 zamieszani byli pracownicy, kt贸rzy sprzedawali bazy danych i dane uwierzytelniaj膮ce.
Reklamowany na Facebooku dost臋p do serwisu oferuj膮cego skradzione dane
W jaki spos贸b atak phishingowy zniszczy艂 las deszczowy w Amazonii
Czy mo偶esz sobie wyobrazi膰 atak phishingowy, kt贸ry zniszczy艂 najwi臋kszy las deszczowy na 艣wiecie? To w艂a艣nie mia艂o miejsce w przypadku IBAMA, Brazylijskiego instytutu ds. 艣rodowiska naturalnego i odnawialnych zasob贸w naturalnych. IMAMA odpowiada za ograniczenie wycinania drzew li艣ciastych w regionie Amazonii, pilnuj膮c, aby robi艂y to tylko upowa偶nione firmy.
W wyniku serii atak贸w na pracownik贸w IBAMA (prawdopodobnie przy u偶yciu wiadomo艣ci phishingowych takich jak ta poni偶ej) przest臋pcy brazylijscy zdo艂ali ukra艣膰 dane uwierzytelniaj膮ce i w艂ama膰 si臋 do systemu online IBAMA. Nast臋pnie odblokowali 23 firmy, kt贸re wcze艣niej zosta艂y zawieszone za przest臋pstwa 艣rodowiskowe, zezwalaj膮c im na wznowienie wycinania drzew z lasu. W ci膮gu zaledwie 10 dni firmy te wyci臋艂y drzewa o warto艣ci 11 milion贸w dolar贸w. Ilo艣膰 wyci臋tych nielegalnie drzew wype艂ni艂aby 1 400 ci臋偶ar贸wek.
Strona phishingowa IBAMA: jej celem by艂a kradzie偶 danych uwierzytelniaj膮cych i wycinanie drzew w lesie
Wsp贸艂praca cyberprzest臋pc贸w z Europ膮 Wschodni膮
Mamy wystarczaj膮co dowod贸w na potwierdzenie, 偶e przest臋pcy brazylijscy wsp贸艂pracuj膮 z gangami wschodnioeuropejskimi zamieszanymi w kampanie dotycz膮ce szkodnika ZeuS, SpyEye oraz innych trojan贸w bankowych stworzonych w tym regionie. Wsp贸艂praca ta bezpo艣rednio przek艂ada si臋 na jako艣膰 i poziom zagro偶enia brazylijskiego szkodliwego oprogramowania, poniewa偶 jego autorzy wzbogacaj膮 swoje twory o nowe techniki.
Nierzadko brazylijscy przest臋pcy odwiedzaj膮 rosyjskie fora przest臋pcze, gdzie szukaj膮 pr贸bek, kupuj膮 nowe oprogramowanie przest臋pcze oraz szkodliwe oprogramowanie ATM/PoS lub negocjuj膮 i oferuj膮 swoje us艂ugi. Pierwszym efektem tej wsp贸艂pracy mo偶e by膰 rozw贸j nowych technik atak贸w, takich jak ten, kt贸ry dotkn膮艂 systemy p艂atnicze boletos w Brazylii.
Wpis brazylijskich cyberprzest臋pc贸w pos艂uguj膮cych si臋 (bardzo s艂abym) rosyjskim, kt贸rzy sprzedaj膮 dost臋p do 400 zainfekowanych urz膮dze艅 PoS
Zacz臋li r贸wnie偶 wykorzystywa膰 infrastruktur臋 przest臋pc贸w wschodnioeuropejskich, kupuj膮c lub wynajmuj膮c bezpieczny hosting. Jednym z nich by艂 "Jo'o de Santo Cristo" (fikcyjna posta膰 wyst臋puj膮ca w popularnym utworze brazylijskim), kt贸ry kupi艂 i hostowa艂 14 domen szkodliwego oprogramowania boleto w Rosji:
Nie zdziwili艣my si臋 wcale, gdy zacz臋to si臋 w艂amywa膰 na rosyjskie strony internetowe oraz hostowa膰 fa艂szywe strony boleto:
To pokazuje, 偶e brazylijscy cyberprzest臋pcy przyswajaj膮 nowe techniki w wyniku wsp贸艂pracy ze swoimi europejskimi kolegami. Uwa偶amy, 偶e jest to jedynie wierzcho艂ek g贸ry lodowej, poniewa偶 tego rodzaju wymiana staje si臋 intensywniejsza z biegiem lat, a brazylijscy przest臋pcy rozwijaj膮 si臋 i szukaj膮 nowych sposob贸w atakowania firm i zwyk艂ych obywateli.
Udoskonalenia lokalnego szkodliwego oprogramowania
Kontakt ze wschodnioeuropejskimi cyberprzest臋pcami wp艂ywa na jako艣膰 brazylijskiego szkodliwego oprogramowania. Na przyk艂ad, w szkodliwym oprogramowaniu boleto zidentyfikowali艣my dok艂adnie ten sam schemat szyfrowania, kt贸ry jest wykorzystywany w funkcjach szkodliwych przez ZeuS Gameover.
Zaszyfrowana szkodliwa funkcja szkodnika Boleto: takie samo szyfrowanie wykorzystywa艂 ZeuS
Zauwa偶yli艣my r贸wnie偶, po raz pierwszy, brazylijskie szkodliwe oprogramowanie wykorzystuj膮ce DGA (Domain Generation Algorithm). Jednym z nich by艂 Trojan-Downloader.Win32.Crishi, rozprzestrzeniany w wiadomo艣ciach podobnych do tej poni偶ej:
Kolejnym dowodem udoskonale艅 brazylijskiego szkodliwego oprogramowania w wyniku wsp贸艂pracy ze wschodnioeuropejskimi cyberprzest臋pcami jest wykorzystanie domen fast flux w atakach na boleto.
Podsumowanie
Brazylia stanowi jeden z najbardziej dynamicznych i najtrudniejszych rynk贸w na 艣wiecie ze wzgl臋du na swoje cechy szczeg贸lne oraz znacz膮c膮 pozycj臋 w Ameryce 艁aci艅skiej. Nieustanne monitorowanie szkodliwych dzia艂a艅 brazylijskich cyberprzest臋pc贸w daje firmom z bran偶y bezpiecze艅stwa IT mo偶liwo艣膰 zidentyfikowania nowych atak贸w zwi膮zanych ze szkodliwym oprogramowaniem finansowym. W niekt贸rych przypadkach ataki te s膮 bardzo unikatowe, poniewa偶 s膮 przeprowadzane przy u偶yciu szkodliwych plik贸w PAC.
Wiadomo艣膰 od cyberprzest臋pc贸w w szkodliwym pliku PAC do autora tego artyku艂u
Aby w pe艂ni zrozumie膰 brazylijsk膮 scen臋 cyberprzest臋pcz膮, firmy antywirusowe musz膮 przyjrze膰 si臋 realiom tego pa艅stwa, gromadzi膰 pliki lokalnie, tworzy膰 lokalne pu艂apki "honeypot" oraz utrzymywa膰 lokalnych analityk贸w, kt贸rzy monitoruj膮 ataki, g艂贸wnie ze wzgl臋du na to, 偶e przest臋pcy zwykle ograniczaj膮 zasi臋g infekcji oraz dystrybucji swoich twor贸w na u偶ytkownik贸w brazylijskich. Podobnie jak w Rosji i Chinach, brazylijscy przest臋pcy stworzyli w艂asn膮, unikatow膮 rzeczywisto艣膰, kt贸r膮 osobom z zewn膮trz bardzo trudno zrozumie膰.
殴ród艂o: Kaspersky Lab