Kansainvälinen operaatio horjutti kyberrikollisuuden työkaluketjua
Kansainväliset viranomaiset ja useat yksityiset teknologiayhtiöt kertovat häirinneensä kyberrikollisuuden työkaluketjua, jonka avulla rikolliset ovat keränneet miljoonia kirjautumistunnuksia ja anastaneet yli 47 miljoonaa dollaria kiristysmaksuina ja muilla petoksilla. Operaation ytimessä oli kahden erillisen mutta usein rinnakkain käytetyn työkalun, Amadeyn ja StealC:n, samanaikainen kohdistaminen.
Kaksi eri työkalua samassa rikosketjussa
Amadey on haittaohjelmapalvelu, jota käytetään laitteiden murtautumiseen ja muiden haitallisten ohjelmien toimittamiseen. Sitä on havaittu aktiivisessa käytössä ainakin vuodesta 2018 lähtien. Viime vuonna sen kerrottiin käyttäneen väärin GitHubia, kun se keräsi tietoja saastuneista laitteista ja asensi räätälöityjä haittaohjelmia.
StealC puolestaan on niin sanottu tietoja varastava palvelu. Sen tarkoituksena on kerätä esimerkiksi käyttäjätunnuksia, todennusevästeitä, kryptovaluuttalompakoita, selainlaajennuksia ja tiedostoja, joiden nimet vastaavat asiakkaan määrittelemiä ehtoja.
Työkalut toimivat erillään toisistaan, mutta niitä käytetään usein samojen rikollisten toiminnassa. Microsoftin mukaan Amadey auttaa hyökkääjiä pääsemään laitteisiin, kun taas StealC varastaa salasanoja ja muita arkaluonteisia tietoja. Yhtiö kuvasi kaksikkoa kriittiseksi osaksi ketjua, joka tukee kiristysohjelmia, talouspetoksia ja julkisten palvelujen häiriöitä.
Yhteinen infrastruktuuri mahdollisti laajemman iskun
Microsoft kertoi havainneensa tekoälyanalyysin avulla, että Amadey ja StealC nojasivat osin samaan taustalla olevaan infrastruktuuriin. Tämän perusteella yhtiön juristit hakivat määräystä, jonka avulla molempiin voitiin puuttua samaan aikaan. Oikeudellisessa toimessa vedottiin järjestäytynyttä rikollisuutta koskeviin RICO-säädöksiin, jolloin työkalut voitiin käsitellä osana yhtä salaliittoa.
Microsoftin mukaan operaatiossa häirittiin yli 200 komentopalvelinta ja katkaistiin rikollisten hallintayhteys yli 18 000 saastuneeseen tietokoneeseen. Europol, joka auttoi koordinoimaan lainvalvontaosuutta, kertoi palauttaneensa jopa 27 miljoonaa varastettua kirjautumistunnusta ja löytäneensä 47 miljoonan dollarin arvosta rikollista alkuperää olevia kryptovaroja.
Operaation yhteydessä viranomaiset ja yksityisen sektorin kumppanit kohdistivat toimia 326 palvelimeen ja 142 verkkotunnukseen. Tavoitteena oli heikentää haittaohjelmien toimintakykyä katkaisemalla niiden käyttämää infrastruktuuria sen sijaan, että puututtaisiin vain yksittäisiin käyttäjiin tai hyökkäyksiin.
Jatka aiheesta Teknologia.
Artikkeli on laadittu tekoälyavusteisesti. Lue toimitusperiaatteemme.
