Как стать автором
Обновить

Как вычислить того, кто взломал Bybit? Или что такое Crypto Forensics

Время на прочтение9 мин
Количество просмотров1.4K

21 февраля 2025 года произошла самая громкая хакерская атака в криптоиндустрии, и целью стала довольно популярная централизованная биржа Bybit. Хакеры получили доступ к одному из холодных кошельков платформы, с которого вывели Ethereum на сумму ~$1,4 млрд. 

И спустя несколько дней криптодетектив ZachXBT связал эту атаку с известной северокорейской группировкой Lazarus. Масштабы их атак поражают, и, учитывая, что многие считают транзакции в блокчейне анонимными, может возникнуть ощущение, что вычислить их невозможно. Однако такие криптодетективы, как ZachXBT, сумели это сделать. И получилось это благодаря развивающемуся направлению цифровой криминалистики Crypto Forensics, или криптовалютной криминалистики.

В этой статье я расскажу, что из себя представляет криптофорензика, каковы её методы и инструменты. А также разберу и покажу на практике реальный кейс с вычислением группировки Lazarus на примере их атаки на Harmony Bridge в 2022 году.

Читать далее

Открыт доступ к электронным письмам сотрудников Enron

Время на прочтение1 мин
Количество просмотров1.2K
На сайте, посвящённом расследованию мошеннической деятельности американской корпорации Enron, открыт доступ к архивам электронной почты её сотрудников. Все желающие могут ознакомиться как с содержанием ящиков ключевых менеджеров корпорации, так и с «картой взаимоотношений», сгенерированной на основе их контактов.

В блоге Boing Boing приводится занимательное письмо Джефри Скиллинга, основного фигуранта «дела Enron», до 2001 года руководившего корпорацией.

Fuck you, you piece of shit. I can't wait to see you go down with the ship like all the other vermin. Smug, paranoid, unhappy mother fucker. Eat shit.

Плохая «Весна» или как причины задержек искали

Время на прочтение5 мин
Количество просмотров26K
Мы привыкли видеть истории проектов с миллионами клиентов и целым парком серверов, но разные интересные и курьезные ситуации могут встречаются и на относительно небольших проектах. Одна из них произошла недавно. Однажды работающий нормально сервер вдруг начал случайным образом тормозить…


А ведь ничего не предвещало беды...

Опубликован полицейский справочник по хайтек-сыску

Время на прочтение2 мин
Количество просмотров759
Справочник “Investigations Involving the Internet and Computer Networks” (PDF) на 137 страницах подробно рассказывает о том, как можно использовать интернет во время следственных мероприятий. В его составлении принимали участие десятки лучших американских экспертов по компьютерной безопасности и интернет-сыску, как из государственных ведомств, так и из коммерческих компаний, в том числе Hewlett-Packard, Computer Forensics и даже eBay. Предполагается, что этот мануал будет роздан следователям во всех штатах, а те внимательно его изучат и начнут применять на практике методы высокотехнологичного сыска.
Читать дальше →

Как Amazon тратил по $500 млн на разработку провальных игр и почему ничего не вышло

Время на прочтение4 мин
Количество просмотров40K


В 2012 году в структуре Amazon возникла собственная студия по производству компьютерных игр. По замыслу Джеффа Безоса, Amazon Game Studios должна была стать успешной и эффективной частью корпоративной экосистемы. Однако за прошедшие восемь лет добиться этого, увы, так и не удалось. Как же так вышло, что богатейшая компания, у которой получалось практически всё, не сумела завоевать рынок геймдева?

Ответы на этот вопрос нашел журналист Джейсон Шрайер (автор книги “Кровь, пот и пиксели”). Публикуем главные тезисы расследования.
Читать дальше →

Искусство кибервойны: как китайские группы TaskMasters и TA428 атакуют Россию

Время на прочтение19 мин
Количество просмотров7.4K

В середине мая 2021 года эксперты из SOLAR JSOC вместе с Национальным координационным центром по компьютерным инцидентам (НКЦКИ) выпустили отчет о серии целенаправленных атак, выявленных в 2020 году. Согласно исследованию, главной целью атакующих в России были федеральные органы исполнительной власти (ФОИВы).

Изучая это исследование, Анастасия Тихонова, руководитель группы исследования сложных угроз Threat Intelligence Group-IB, и Дмитрий Купин, ведущий специалист по анализу вредоносного кода Threat Intelligence Group-IB, поймали себя на мысли, что уже видели похожие инструменты в более ранних APT-атаках из Китая.

Читать далее

Спам — как средство передачи шифровок?

Время на прочтение2 мин
Количество просмотров4.6K
Вчера пришло письмо, судя по всему — спам (гугловый фильтр, правда, не отловил его). Но спам не совсем обычный — нет ни рекламы, ни ссылок, ни аттачей.

При этом текст сообщения и ещё кое-какие детали заставили задуматься параноидальную часть моего мозга.
Вот что я увидел сначала...

Как я сократил время загрузки GTA Online на 70%

Время на прочтение7 мин
Количество просмотров83K
GTA Online. Многопользовательская игра, печально известная медленной загрузкой. Недавно я вернулся, чтобы завершить несколько ограблений — и был потрясён, что она загружается настолько же медленно, как и в день своего выпуска, 7 лет назад.

Пришло время докопаться до сути.

Разведка


Сначала я хотел проверить, вдруг кто-то уже решил проблему. Но нашёл только рассказы о великой сложности игры, из-за чего она так долго загружается, истории о том, что сетевая p2p-архитектура — мусор (хотя это не так), некоторые сложные способы загрузки в сюжетный режим, а потом в одиночную сессию, и ещё пару модов, чтобы скипнуть видео с логотипом R* во время загрузки. Ещё немного почитав форумы, я узнал, что можно сэкономить колоссальные 10-30 секунд, если использовать все эти способы вместе!
Читать дальше →

Проверьтесь на монополизм

Время на прочтение4 мин
Количество просмотров861
googlelogoЛюбому, кто будет всерьез утверждать, что Google еще не монополизировала рынок Интернет-поиска, я могу лишь рассмеяться в ответ. Подобные аргументы не выдерживают серьезной критики, а отчеты об объеме рынка и доходах, которые ежеквартально публикует Google, как и любая другая публичная компания, говорят лишь об одном — ни Bing, ни, прости Господи, Яндекс, ни даже новомодный Yelp (чьи функции пока несут хоть какую-то полезность только для жителей США и Великобритании) не в состоянии вести адекватную конкуренцию c компанией, в чьем названии есть две «о». В некотором смысле, успешность последних обеспечена популярностью первого, но это мое суждение, с которым можно не согласиться.

Но, как известно, то, что еще не написано пером, вдвойне невозможно вырубить топором. Поэтому любые подобные нападки на Google, в отсутствии официального заключения Антимонопольного Комитета США, могут, а скорее всего будут, считаться плодом чьей-то воспаленной фантазии. По курьезному стечению обстоятельств, вполне возможно, что в скором времени у конкурентов и ненавистников компании появится вполне обоснованный повод называть последнюю не иначе, как «монополия». Федеральная Торговая Комиссия США (FTC) уполномочена провести расследование в отношении главной статьи дохода компании — рекламного бизнеса, построенного вокруг поискового движка Google.

Что еще удивительнее, лично для меня, — это нежелание Брина и Пейджа появиться на августовских слушаниях в Вашингтонском Сенате, представители которого очень хотят услышать ответы на вопросы о позициях Google на рынке, политике компании, а так же, очевидно, на некоторые другие, более или менее щепетильные вопросы. Даже несмотря на «настойчивую рекомендацию» со стороны представителей исполнительной власти США прийти на слушание одному из двух, а лучше паре основателей компании — они посылают туда главу юридического отдела Дэвида Драммонда (David Drummond), чьей профессией является умение отвечать на вопросы представителей чего угодно. Кроме упомянутой позиции, на которой он числится аж с 2002 года, Драммонд так же является вице-президентом по корпоративному развитию и занимается, помимо всего прочего, отношениями с правительством — пишет Bloomberg.

Согласно Wall Street Journal: «Расследование пройдет вокруг фундаментальных вопросов, связанных с ядром рекламного бизнеса Google, построенного вокруг поиска, который приносит головокружительную прибыль компании. Это расследование будет включать в себя такие щепетильные для Google темы, как нечестное использование собственных каналов доставки информации пользователю, с целью увеличения собственной базы пользователей ценой притеснения конкурентов». О, как. На практике это означает, что по мнению представителей Торговой Комиссии, Google использует собственную силу и возможности для того, чтобы «проталкивать» в выдаче ссылки на свои собственные сервисы.
Читать дальше →

Интернет-мошенничество в регионе: почему раскрываемость низкая, а жертв все больше

Время на прочтение7 мин
Количество просмотров7.4K

Тайну переписки моего товарища нарушили, его пытались исключить из колледжа на основе содержания мессенджеров, которое передал ОПДН, его допрашивали в прокуратуре. И, возможно, не одному ему правоохранители устраивали такой ад из-за глупой пакости (а на деле крутого социального эксперимента).

Чтобы разобраться подробнее, почему дело героя велось так странно и грубо, почему он, не смотря на искренние старания правоохранителей не получил и штрафа, спустя 2 года я вновь разобрала хронологию событий, взяла интервью в МВД, подняла результаты "эксперимента" и попыталась решить проблему "99% осведомлены, но все еще ведутся".

Читать далее

Скрытые мобильные подписки на хостинге Мегафона

Время на прочтение6 мин
Количество просмотров44K

Привет, Хабр!

Хочу поделиться.

Как у всех, все началось с того, что дачный модем с симкой мегафона ушел в глухой минус. Вовремя об этом не узнал. Не ожидал, да и не так СМС-ки на модем не так просто прочитать.

Обнаружив минус, связался с поддержкой мегафона. Модемчик изволил развлекать себя и подписался на пару сервисов, чтобы не скучать.

Переговоры с поддержкой какие-то смутные подозрения навеяли. Вот тут вот полная версия (длинный файл). А вот то, что заставило идти копать дальше.

Читать далее

Чернобыль ч.13. Тернистый путь к истине

Время на прочтение18 мин
Количество просмотров21K

Автор: Александр Старостин

Как вполне можно было понять из прошлой части, официальная и общепринятая версия причин аварии на ЧАЭС - это несколько отличающиеся понятия. Но на первые несколько лет всё успокоилось, ведь приговор вынесен, а меры по улучшению реакторов РБМК уже начали предприниматься. И тем не менее, расследование ещё не было завершено.

В принципе, ничего сверх важного не было вплоть до 1990 года. Официальная версия стала главной, поэтому она и доминировала как в советских, так и и в заграничных СМИ.

А вот в 1990 году произошёл целый ряд важных событий. Во-первых, из тюрьмы вышел Дятлов. Ещё находясь в тюрьме, он старался выразить свою точку зрения на произошедшее в 1986 году. В частности, он через свою жену передал Щербаку письмо в ответ на интервью Трегуба и Казачкова, опубликованные в документальной повести “Чернобыль”, выпущенной в 1991 году.

Далее последовали два очень важных доклада: Госпроматомнадзора и от группы разработчиков реактора. А в довершение -- доклады МАГАТЭ -- INSAG-4 и INSAG-7. Выше уже некуда. Ознакомьтесь с материалами, пожалуйста.

Читать далее

Мобильные подписки и «Билайн», который от них отказался, но на самом деле нет

Время на прочтение8 мин
Количество просмотров20K

Привет, Хабр!

Продолжаю сериал «Сколько можно и скрытые мобильные подписки операторов связи». Первая серия была тут, про Мегафон, теперь вторая, про «Билайн», еще более захватывающая.    

Начну с того, что от мобильных подписок «Билайн» отказался в октябре 2020 года. Хотелось бы тут точку поставить, но нет. Оставайтесь с на линии. В тексте с отказом много формулировок, которые потом можно толковать иначе, из серии «на самом деле мы имели в виду».

Кстати, это уже не первая попытка оператора сыграть в честность, в 2014 году они уже шумно и дерзко отказывались от мобильных подписок. Хабр все помнит: 

19 февраля 2014 года компания объявила о новой стратегии работы с клиентами и отдельно детально высказалась об отказе от подписок и прибыли, которую они приносят

Компания покаянно отказалась от «от существенной части прибыли в пользу честных отношений с абонентом» и пообещала клиентам Fair Play (в переводе с английского «честная игра»).

Увы...

Почти сразу — в том же 2014 году — компания снизила требования к оформлению рекламных баннеров, активирующих платные подписки от контент-провайдеров по технологии wap-клик: стало необязательно прямо на рекламной кнопке писать слово «подписаться» и указывать стоимость подписки. Эти элементы разрешили убирать чуть в стороны, но все равно оставлять заметными.

Обязательные СМС-уведомления о подключении платных услуг и вовсе стали фирменным стилем подписочного бизнеса «Билайна», но совсем не так, как планировалось. У львиной доли возмущенных абонентов история со скрытой подпиской начиналась именно с неожиданного СМС-сообщения о ее подключении, которое зачастую приходило в ночное время. Утром изумленный абонент обнаруживал себя обладателем платной услуги, начинал гневаться, разбираться и слать негатив в адрес компании и ее новаторского подхода к бизнесу.

Читать далее

Модель угроз: как и зачем мы поделили хакеров на категории

Время на прочтение9 мин
Количество просмотров6.3K

Долгое время мы делили киберпреступников на две группы: любителей и профессионалов. Первые бомбили доступным ВПО и баловались мелким хулиганством. Вторые разрабатывали собственные утилиты, целясь в крупный бизнес и госвласть. Подход понятный и простой. Проблема только в том, что сами хакеры уже вышли за пределы этого шаблона. А раз врага надо знать в лицо, то и мы в JSOC решили подойти к делению хакеров и определению их инструментов, методик и целей с другой стороны. В итоге у нас получилось 5 уровней злоумышленников. Каких именно, читайте под катом.

Кто стучится в сеть ко мне?

Лже-Microsoft, McAfee и Google: как мы обнаружили APT-группу, маскирующую сетевую инфраструктуру под легитимные сервисы

Время на прочтение11 мин
Количество просмотров4.4K

На киберарене появился новый участник: специалисты PT Expert Security Center обнаружили ранее неизвестную преступную группировку. В России она пока нацелена на организации топливно-энергетического комплекса и авиационной промышленности.  Злоумышленники используют на сегодняшний день достаточно редкий — в силу сложности исполнения — тип атак trusted relationship (атаки через доверительные отношения) и активно эксплуатируют цепочку уязвимостей ProxyShell, о которой впервые стало известно в августе этого года. Вдобавок хакеры стараются максимально маскировать свою активность под легитимную — для этого они используют особенности ОС и правдоподобные фишинговые домены, например таких компаний, как Microsoft, TrendMicro, McAfee, IBM и Google.

Интерес новой APT-группы направлен на хищение данных из скомпрометированных сетей жертв. После получения доступа в сеть целевого предприятия хакеры могут несколько месяцев оставаться незамеченными — изучать сеть компании для захвата контроля над критически важными серверами и узлами в разных сегментах.

В новой статье рассказываем, как расследовали атаку на топливно-энергетическую компанию и ее дочернюю организацию, выявили активность новой группировки, а также разбираем методы и инструменты, которые она применяла.

По ссылке представлен полный отчет о расследовании. В нем приведен детальный анализ вредоносного ПО, в том числе не встречавшихся ранее бэкдоров, и индикаторы компрометации, которые могут быть использованы для выявления следов атаки.

Подробности

Свидание, которого не было: как работает мошенническая схема Fake Date

Время на прочтение5 мин
Количество просмотров21K

Group-IB обнаружила более 700 доменов фейковых сайтов театров, стендап-шоу, ресторанов, кинотеатров, которые мошенники используют для кражи денег под видом приглашения на свидание. За последние три года схему Fake Date (фальшивое свидание — с англ.) взяли на вооружение два десятка преступных групп — выручка одной из них за год составила более 18 миллионов рублей.

Читать далее

Расследование: как мы обнаружили новые следы группировки ChamelGang и помогли авиапромышленной компании пресечь ее атаку

Время на прочтение7 мин
Количество просмотров4.5K

Если помните, недавно мы рассказывали о том, как специалисты нашего экспертного центра безопасности (PT Expert Security Center, PT ESC) обнаружили новую, ранее неизвестную APT-группировку, получившую название ChamelGang (ее профайл смотрите здесь). Это произошло, когда нашу команду по реагированию на инциденты ИБ пригласили расследовать множественные срабатывания антивирусных средств защиты с вердиктом Cobalt Strike Beacon в российской топливно-энергетической компании.

Уже после расследования первого инцидента, в рамках мониторинга угроз информационной безопасности (threat intelligence) и анализа только что выявленной группировки, специалисты PT ESC обнаружили еще одну ее успешную атаку, идентифицировали и оповестили новую жертву — предприятие авиапрома России — и помогли оперативно устранить угрозу. Как и в первом случае, преступники были нацелены на похищение информации, однако быстрое обнаружение APT-группы и противодействие ей позволили предотвратить кражу.

Сегодня мы поделимся главными моментами этого расследования. Полный отчет с техническими подробностями обоих инцидентов читайте по ссылке.

Узнать больше о расследовании

Кого только не встретишь в инфраструктуре: с какими семействами ВПО мы чаще всего имели дело в этом году

Время на прочтение9 мин
Количество просмотров4.3K

Годы идут, а ВПО остается основной головной болью кибербезопасников. Мы недавно считали: почти 40% хакерских атак происходит именно с помощью вредоносного ПО. Одни вирусы даже не успевают попасть в ИТ-периметр – их ловят на подлете. Другим же удается сидеть в инфраструктуре год-два и больше. Появляются ранее неизвестные угрозы, а уже знакомые вредоносы эволюционируют, приобретая новые свойства и совершенствуя маскировку. В этом посте мы расскажем, какие семейства ВПО чаще всего попадались нам на глаза в различных инфраструктурах с начала этого года.

Вспомнить все

Последняя капля: Kickstarter впервые привлек журналиста для расследования провала краудфандинговой кампании

Время на прочтение2 мин
Количество просмотров10K
Краудфандинговая платформа Kickstarter впервые занялась расследованием громкого провала проекта. Разработчики мини-дрона Zano подняли через Kickstarter $3,5 миллиона (это крупнейшая сумма, собранная в Европе), а затем объявили о закрытии проекта.

Дрон ZANO позиционировался как «персональный папарацци». Управляя его полетом с помощью жестов со своего смартфона или планшета, можно снимать на камеру все, что попадает в поле его зрения. Однако дрон не оправдал коммерческих ожиданий его создателей.

Kickstarter наняла независимого журналиста Марка Харриса, который должен вывести разработчиков Zano на чистую воду.
Читать дальше →

Гендиректор РСП и РАО – о глобальной лицензии, о хищениях в Российском авторском обществе, о своей отставке

Время на прочтение5 мин
Количество просмотров4.1K

Источник: отчетность РАО

Российское авторское общество (РАО) получает отчисления от всех телеканалов, радиостанций, театров, кинотеатров, кафе, магазинов и вообще любых общественных заведений. С учетом большого числа плательщиков (их более 28 тысяч), в 2014 году была собрана значительная сумма — около 4,6 миллиардов рублей. Отсюда примерно 856 миллионов рублей было удержано «на покрытие расходов РАО по сбору, распределению и выплате авторского вознаграждения».

Летом 2015 года стало известно, что правоохранительные органы расследуют детали предполагаемого хищения активов РАО. Речь идет о сотнях миллионов рублей. Этим же летом РАО объявило о намерении объединиться с двумя другими аккредитованными организациями для более эффективного сбора средств.

И наконец 17 декабря стало известно, что Сергей Федотов уходит с поста гендиректора Российского союза правообладателей (РСП). Однако он продолжит возглавлять РАО.

О причинах своего ухода, о реформировании РАО, о следственной проверке и работе над проектами по защите авторских прав он рассказал изданию РБК.
Читать дальше →
1
23 ...