Объявление

Свернуть
Пока нет объявлений.

sendspace на зарплате у ФБР или как вычислили разработчика ботнета CItadel

Свернуть
X
 
  • Фильтр
  • Время
  • Показать
Очистить всё
новые сообщения

  • sendspace на зарплате у ФБР или как вычислили разработчика ботнета CItadel

    Судья окружного суда США в Атланте на прошлой неделе вынес пятилетний тюремный срок марку Вартаняну, российскому хакеру, который помог развить и продать некогда печально известного и широко распространенного трояна Citadel. Об этом сообщают бесчисленные СМИ, но гораздо менее известный - это захватывающая предыстория о том, как попался Вартанян.

    В течение нескольких лет Citadel управляла сценой вредоносного ПО для преступников, занимающихся кражей онлайн-банковских паролей и опорожнением банковских счетов. Прокуроры США говорят, что Citadel заразил более 11 миллионов компьютеров по всему миру, в результате чего финансовые потери составили не менее полумиллиарда долларов.

    Как и большинство сложных банковских троянов, Citadel продавалась и продавалась на анегрундных рынках киберпреступности. Часто самый трудоемкий и дорогостоящий аспект продаж и разработки вредоносных программ помогает клиентам в любых проблемах с технической поддержкой, которые могут возникнуть при использовании криминалистики.

    В свете этого одним из нововведений, которые Citadel привнес, было то, что он использовал некоторые из этих вспомогательных работ, облегчая нагрузку на разработчиков вредоносных программ и освобождая их, чтобы тратить больше времени на улучшение своих творений и добавление новых функций.



    Пользователи Citadel обсуждают преимущества включения модуля для удаления других багов с хост-компьютеров.

    Citadel похвастался онлайн-технической поддержкой для клиентов, которые позволяли им записывать отчеты об ошибках, предлагать и голосовать за новые функции в предстоящих версиях вредоносных программ, а также отслеживать билеты на проблемы, которые могут быть обработаны разработчиками вредоносных программ и другими пользователями Citadel. Клиенты Citadel также могли использовать систему для чата и сравнения заметок с другими пользователями вредоносного ПО.

    Именно этот интерактивный характер инфраструктуры поддержки Citadel, которую агенты ФБР в конечном счете использовали, чтобы найти и идентифицировать Вартаняна, который прошел по прозвищу «Kolypto». Прозвище основного продавца Citadel было «Aquabox», и ФБР стремилось идентифицировать Aquabox и любых программистов, которых он нанял, чтобы помочь в развитии Цитадели.

    В июне 2012 года агенты ФБР купили несколько лицензий Citadel от Aquabox, и вскоре агенты предлагали хитрости к вредоносному ПО, которое они могли использовать в своих интересах. Представляя себя активным пользователем вредоносного ПО, агенты FBI сообщили разработчикам Citadel, что они обнаружили уязвимость в веб-интерфейсе, который клиенты Citadel использовали для отслеживания и сбора паролей из зараженных систем



    Аквабокс повелся на приманку и попросил агентов ФБР загрузить снимок с найденной ошибкой. Как отмечалось в отчете от сентября 2015 года, агенты ФБР загрузили изображение на файлообменник ** Sendspace.com **, а затем сверили вызовы журналов из Sendspace, чтобы узнать интернет-адрес пользователя, который позже просмотрел и загрузил файл.

    IP-адрес вернулся как тот же, который они ранее привязали к Aquabox. Другой адрес, который обратился к файлу, был в Украине и привязан к Вартаняну. Прокуроры сказали, что вскоре в адрес Вартаняна было замечено, что он отправил в Sendspace исправленную версию Citadel, которая предположительно исправила уязвимость, идентифицированную агентами, представляющими пользователей Citadel.



    «В период с августа 2012 года по январь 2013 года было всего 48 файлов, загруженных с IP Марка в Sendspace», - говорится в норвежской ежедневной версии VG. «Эти файлы были загружены« Aquabox »с двумя IP-адресами (193.105.134.50 и 149.154.155.81)».

    Следователи узнали, что Вартанян был гражданином России, выросшим в Украине. Во время его ареста Марк жил в Норвегии, которая впоследствии выдала его в Соединенные Штаты для преследования. В марте 2017 года Вартанян признал себя виновным в одном факте компьютерного мошенничества и был приговорен 19 июля до пяти лет в федеральной тюрьме.

    Другой разработчик Citadel, Дмитрий Белоросов (a.k.a. «Rainerfox»), был арестован и приговорен в 2015 году к четырем годам и шести месяцам тюрьмы после признания вины в распространении Цитадели.

    (с)Блог Кребса
    Последний раз редактировалось Тренер; 26-07-2017, 19:12.
    Телега - @trener_dm
    Ссылка https://t.me/trener_dm

  • #2
    филморр вернулся!

    Где был?
    Нарушитель номер один.

    Вооружён, и на дороге

    По всем вопросам-
    Телеграмм-@CoolPlastik(обучаю взлому ВКонтакте)
    Канал в телеге-@bdfnews(раздачи халявы, тем, схем, etc)

    Комментарий


    • #3
      Сообщение от CoolPlastik Посмотреть сообщение
      филморр вернулся!

      Где был?
      статью писал
      Телега - @trener_dm
      Ссылка https://t.me/trener_dm

      Комментарий


      • #4
        На фоне происходящего. Можно ли доверять privnote? Есть кто компетентен?

        Комментарий


        • #5
          Сообщение от FillMorr Посмотреть сообщение
          статью писал
          ты мой хороший)))

          Комментарий


          • #6
            Сообщение от Ziberty Посмотреть сообщение
            На фоне происходящего. Можно ли доверять privnote? Есть кто компетентен?
            я бы не стал. Аналог привноте secserv.me точно логирует ip и с какого ресурса переход был. Чем занимается привноте, одним разработчикам известно.
            Телега - @trener_dm
            Ссылка https://t.me/trener_dm

            Комментарий


            • #7
              Хорошо Кребс завуалировал в статье, что бедный сендспейс особо-то и не причём. Причина в том, что доверчивые разработчики скачали файлик от агентов. Собственно, попались на свою же удочку.

              Комментарий


              • #8
                Сообщение от Anton Chigurh Посмотреть сообщение
                Хорошо Кребс завуалировал в статье, что бедный сендспейс особо-то и не причём. Причина в том, что доверчивые разработчики скачали файлик от агентов. Собственно, попались на свою же удочку.
                Мораль, переходить на .onion




                '

                Продается бизнес на ДМе (профиль в топ10 и рабочая тема) - за подробностями писать в ПМ

                Комментарий


                • #9
                  Давайте что-то на замену сендспейсу. Хотя чего нам то бояться. Нечего!

                  Комментарий


                  • #10
                    Сообщение от sweetMika7 Посмотреть сообщение
                    Мораль, переходить на .onion
                    А причём тут onion?
                    Файлик заражённым был, иначе не отследили бы. Кстати, tor они на раз пробивают, silk road вон без проблем закрыли.

                    Комментарий


                    • #11
                      Сообщение от Anton Chigurh Посмотреть сообщение
                      А причём тут onion?
                      Файлик заражённым был, иначе не отследили бы. Кстати, tor они на раз пробивают, silk road вон без проблем закрыли.
                      Ни чем не был заражен ни какой файлик.
                      Там же четко в статье написано что отследили по журналам логирования сендспейс. А ещё указано что они мониторят скачивания, как минимум, с 2012 года.
                      В период с августа 2012 года по январь 2013 года было всего 48 файлов, загруженных с IP Марка в Sendspace
                      А Ульбрихта вычислили по старым постам о Silk Road на каком-то форуме.
                      Телега - @trener_dm
                      Ссылка https://t.me/trener_dm

                      Комментарий


                      • #12
                        Сообщение от FillMorr Посмотреть сообщение
                        Ни чем не был заражен ни какой файлик.
                        Там же четко в статье написано что отследили по журналам логирования сендспейс. А ещё указано что они мониторят скачивания, как минимум, с 2012 года.

                        А Ульбрихта вычислили по старым постам о Silk Road на каком-то форуме.
                        Неужели ты думаешь, что Кребсу кто-то позволит раскрывать какие-то секреты, даже если у него допуск есть, в чём я очень сомневаюсь? Кребсу сказали как у себя в блоге написать, он именно так и написал.
                        Надо быть редким идиотом, чтобы отказаться от возможности заразить комп разыскиваемого преступника.

                        Или всё-таки Вартанян сидел с родного айпи???

                        Комментарий


                        • #13
                          Типа, не ходите дети на сендспейс гулять, мы тут серьёзных преступников ловим, не отвлекайте нас

                          Комментарий


                          • #14
                            Сообщение от Anton Chigurh Посмотреть сообщение
                            Неужели ты думаешь, что Кребсу кто-то позволит раскрывать какие-то секреты, даже если у него допуск есть, в чём я очень сомневаюсь? Кребсу сказали как у себя в блоге написать, он именно так и написал.
                            Надо быть редким идиотом, чтобы отказаться от возможности заразить комп разыскиваемого преступника.

                            Или всё-таки Вартанян сидел с родного айпи???
                            Я тебе могу говорить лишь то, что написано в официальном норвежском отчете, который лег в основу уголовного дела. Тут он есть на англ. Можешь ознакомиться.
                            Если у тебя есть информация из более достоверных источников, тогда конечно.
                            Последний раз редактировалось Тренер; 26-07-2017, 21:37.
                            Телега - @trener_dm
                            Ссылка https://t.me/trener_dm

                            Комментарий


                            • #15
                              Сообщение от Anton Chigurh Посмотреть сообщение
                              А причём тут onion?
                              Файлик заражённым был, иначе не отследили бы. Кстати, tor они на раз пробивают, silk road вон без проблем закрыли.
                              Админа силка взяли не из-за проблем с тором, а потому что наследил во многих других местах, это из материалов дела.




                              '

                              Продается бизнес на ДМе (профиль в топ10 и рабочая тема) - за подробностями писать в ПМ

                              Комментарий

                              Обработка...
                              X