Документальный фильм о кибератаке Lockbit, методах вымогательства и борьбе с хакерами на примере компании Босфарбен.
Ask about this video. Answers come from its transcript only — with the timestamp, so you can check them.
Generated from the transcript and can be wrong — check the timestamp.
Key Takeaways
- Кибератаки с использованием программ-вымогателей представляют серьёзную угрозу для бизнеса и экономики.
- Двойное вымогательство усиливает давление на жертв, сочетая шифрование данных и угрозу их публикации.
- Надёжные резервные копии и подготовленные планы реагирования критически важны для восстановления после атаки.
- Психологическая поддержка и сплочённость команды помогают справиться со стрессом в кризисной ситуации.
- Государственная поддержка и международное сотрудничество необходимы для эффективной борьбы с киберпреступностью.
What the video covers
- Описание кибератаки на компанию Босфарбен, остановка производства и угроза для 200 сотрудников.
- Объяснение принципов работы программ-вымогателей и методов проникновения в сеть – социальная инженерия и поиск уязвимостей.
- Двойное вымогательство: кража данных перед их шифрованием и угроза публикации украденной информации.
- Переговоры с хакерами, требования выкупа в биткоинах и моральная дилемма платить или закрывать бизнес.
- История внедрения специалиста Джона Димаджо в группировку Lockbit и сбор информации о работе хакеров.
- Психологическое давление и стресс, вызванный кибератакой, на сотрудников и руководство компании.
- Восстановление данных из резервных копий и важность надежных бэкапов для спасения бизнеса.
- Влияние атаки на семейный бизнес и социальную ответственность перед сотрудниками и их семьями.
- Роль государственных мер и поддержки для жертв кибератак и необходимость борьбы с киберпреступностью.
- Заключение о важности осознания угроз и уроках, которые можно извлечь из подобных инцидентов.
Chapters
- 00:00Начало кибератаки и остановка производства
- 01:19Введение и первые контакты с жертвами
- 02:25Методы проникновения и повышение прав доступа
- 03:31Чувства жертв и первые шаги восстановления
- 04:49Переговоры с хакерами и требования выкупа
- 07:22Внедрение Джона Димаджо в группировку Lockbit
- 08:35Раскрытие лидера группы и последствия
- 10:05Восстановление данных и значение резервных копий
- 11:43Психологический аспект и поддержка сотрудников
- 14:06Выводы и необходимость государственной поддержки
Full Transcript — Download SRT & Markdown
Speaker A
День, когда это случилось, начался как обычно. Я, как всегда, пришёл в офис. И тут кто-то из эти отдела подходит и говорит: "Эй, Филип, у нас проблема".
Speaker A
Когда мы осознали весь масштаб, мы прошлись по заводу и увидели, всё остановилось полностью. Ни одна машина не работала, стояла просто гробовая тишина.
Speaker A
Тогда я понял, если мы с этим не разберёмся, под угрозой окажется вся компания. Все 200 рабочих мест. Вообще всё.
Speaker A
Если всё подключено к сети, всё может быть взломано. Кибербезопасность становится всё более важной. Это называется программа Вымогатель. И это огромная проблема для всех нас. Эти программы наносят ущерб на миллиарды [откашливается] долларов.
Speaker A
Для себя я чётко решил: "Я готов заплатить довольно высокую цену за восстановление, но если есть хоть малейший шанс, я хотел бы избежать выплаты выкупа".
Speaker A
Выпуск переведён и озвучен по заказу RG. Здравствуйте, мистер Босхарт. Это не рекламный звонок. Помогите, нас взломали.
Speaker A
Фильм Романа Ходела. Для меня честь представить моего друга Джона Димаджо, который под прикрытием внедрился в группировку бит.
Speaker A
Он один из лучших специалистов по кибершпионажу на планете. Итак, как это работает? Чтобы провести атаку с использованием программы вымогателя, первый шаг — проникнуть в сеть. И есть два основных способа это сделать. Первый — социальная инженерия.
Speaker A
Это значит, что я ищу информацию о сотрудниках компании или просто делаю массовую рассылку на их адреса в надежде, что кто-то кликнет по ссылке. И если это произойдёт, для нас открывается путь внутрь системы.
Speaker A
Второй способ. Они сканируют инфраструктуру компании или сервера, имеющие выход в интернет. Все компьютеры с активным подключением.
Speaker A
и ищут уязвимости. Независимо от того, как вы попали в сеть, оказавшись внутри, вам всё ещё предстоит поработать. Им нужно найти способ повысить свои права доступа, чтобы получить ключи, открывающие все двери изнутри.
Speaker A
Если вы проникаете в эти системы, вы можете распространить программу вымогатель повсюду одновременно. Но у таких атак есть и вторая часть, которая развилась за последние пару лет. Это кража данных.
Speaker A
Это называется двойным вымогательством. Прежде чем зашифровать ваши данные, они их воруют. И вот когда данные у них, наступает время заблокировать всё в вашей системе. Так что теперь я не только могу пригрозить слить всю информацию ваших клиентов, но вы ещё и
Speaker A
ничего не можете с этим поделать. У них есть вся ваша конфиденциальная информация, и они полностью заблокировали вам доступ ко всему.
Speaker A
Когда я впервые услышал о программах вымогателях, я тут же начал представлять себе эту картину.
Speaker A
Если вам говорят, что вас взломали и ваши данные зашифрованы, в первую очередь вы чувствуете бессилие и беспомощность.
Speaker A
Именно так я себя и чувствовал. Компания Босфарбен обратилась к нам за помощью в марте двадцать пятого, мы оценили ситуацию и обнаружили картину полного разрушения.
Speaker A
Первым делом, конечно, возник вопрос: может ли Боссард Фарбен спастись, восстановив данные из резервной копии? В такие моменты на кону стоит всё будущее компании. Конечно, на нас давило время, ведь в нашем бизнесе так. Если клиент делает заказ сегодня, он хочет получить
Speaker A
товар уже завтра. И вот что происходит. Когда они блокируют все ваши файлы, они любезно оставляют записку прямо на рабочем столе вашего компьютера.
Speaker A
Внимание, ваша сеть взломана. Файлы зашифрованы. Все данные у нас, пока вы не заплатите. В документе на сервере были перечислены все их условия.
Speaker A
Там также говорилось, что у нас есть 12 дней на их выполнение. Мы собрались кризисной группой и вышли на связь с хакерами.
Speaker A
Тогда мы увидели, что было украдено 400 Гб данных. Они угрожали опубликовать их. Для общения у них есть что-то вроде чата, куда вы логинитесь, а затем вы ведёте эти переговоры и решаете, будете ли вы за это платить или нет.
Speaker A
В нашем случае они требовали четверть миллиона долларов в биткоинах. Хакеры хотят монетизировать свою атаку.
Speaker A
Мы вступаем в переговоры, чтобы потянуть время. Хуже всего, когда ты вынужден платить. Тогда встаёт выбор. Либо я плачу, либо закрываю компанию.
Speaker A
Конечно, если вы не можете восстановить резервную копию данных, в какой-то момент вам придётся решить, с какими последствиями вы готовы мириться.
Speaker A
Мы обсудим этот вопрос, но сумма, к сожалению, слишком высока. Вернёмся к вам в понедельник.
Speaker A
Хорошо. Тогда до связи в понедельник. Мой путь к теме программ вымогателей начался с того, что я был инженером и в качестве хобби писал в блог о плохих парнях, которых находил в интернете.
Speaker A
Потом меня завербовала разведка. Там меня научили выслеживать хакеров из других государств, которые занимались шпионажем против Соединённых Штатов.
Speaker A
Получив этот опыт, я ушёл в частный сектор. Я зашёл в Darknet и подумал: "Слушайте, если они общаются со своими жертвами, то может и со мной поговорят".
Speaker A
Перенесёмся в 2022. Я начал охоту на бит, одну из главных группировок в экосистеме программ вымогателей. КБИIT — это самый плодовитый вирус-вымогатель в мире. Или, по крайней мере, были ими.
Speaker A
Я попытался внедриться в их группу. До конца собеседования я не прошёл, но по окончании меня оставили в их приватном канале. КБИ Бит возглавлял человек под сетевым псевдонимом бит Саб.
Speaker A
Я просто притворился молодым перспективным хакером, который боготворил его. Я знал, что путь к нему лежит через его эго. Я просто продолжал задавать вопросы и делать вид, что пытаюсь учиться. Спустя примерно полгода у меня была вся информация о том, как
Speaker A
работает их группа, и я написал об этом семидесятистраничный отчёт. На следующий день после публикации отчёта об этом говорили в новостях. Мне звонили из правительственных спецслужб, и мне звонили не только из США, а со всего мира.
Speaker A
В тот момент я подумал: "Но теперь мне терять нечего. Можно попробовать поговорить с ним от своего имени". Я написал ему: "Привет, я Джон Димаджо. Я только что написал о тебе. Хочешь поговорить? Я ожидал угроз. Или что он просто пошлёт меня куда подальше. Но он
Speaker A
этого не сделал. Ответ был таким: "Люблю тебя. Ты лучший исследователь". Так завязалось общение, которое продлилось 3 года. Можешь прислать мне своё селфи, где ты с листом бумаги, на котором написано бит?
Speaker A
Спасибо, ты симпатичный. Похож на Брюса Виллиса и Чака Норриса". В итоге лидер группы оказался под следствием, и его имя прогремело повсюду.
Speaker A
Ко второму дню у нас появилась надежда, что мы сможем как-то использовать резервную копию. Мы дошли до того момента, когда не просто сдерживали хакеров, но и активно работали над восстановлением данных.
Speaker A
Понятно, что в эти отделе свет горел до поздна, до глубокой ночи, особенно в кабинете Вальтера Цимермана, нашего IT-менеджера.
Speaker A
Проверив данные, мы увидели, что резервные копии тоже повреждены, поэтому нам нужно было найти бэкап, который ещё работал.
Speaker A
Мы перебрали все старые копии и нашли одну семидневной давности. Конечно, сначала нужно было всё проверить, чистые ли там данные и сможем ли мы с ними работать. Надо было убедиться, что в фоновом режиме не осталось ничего скрытого.
Speaker A
Мы понимали, что если не сможем её восстановить, всё будет потеряно. Нашу компанию основал мой дед в 1947.
Speaker A
С тех пор она остаётся семейным бизнесом. Я занял пост управляющего директора в 2009. Сейчас у нас чуть менее 200 сотрудников.
Speaker A
Более 80% выручки приносят [откашливается] товары для покраски и ремонта. Это товары для людей, которые сами красят свои дома внутри и снаружи.
Speaker A
В компании все друг друга знают. Многие работают у нас годами. В такой ситуации, как кибератака, ты думаешь не столько об истории компании, как о том, что будет с сотрудниками, поскольку от их зарплаты зависят не только они, но и их семьи.
Speaker A
Конечно, некоторые люди боялись, гадали, что будет дальше, что станет с компанией, как это отразится лично на них.
Speaker A
Некоторые люди боялись, гадали, что будет дальше. Кое-кто в IT отделе винил во всём себя.
Speaker A
Поэтому мне пришлось пойти к ним и поставить себя на их место и сказать: "Всё нормально, да, были допущены ошибки, но не ошибается только тот, кто ничего не делает".
Speaker A
Мы просто работали и работали. Если давать себе волю слишком много думать, становилось только тяжелее.
Speaker A
Особенно потому, что мы не
Speaker A
В тот день, когда это произошло, я был просто в отчаянии. Я думал, всё кончено.
Speaker A
Я сидел за своим рабочим столом в полной безысходности. Помню, мелькнула мысль, с таким же успехом можно пойти на склад с растворителями, бросить туда спичку и пойти домой. И на этом всё.
Speaker A
Есть ещё эмоциональный ущерб, и о нём почему-то никогда не говорят. Видеть настоящие эмоции, грусть, горе, боль. Об этом не пишут в статьях про то, как чьи-то данные зашифровали или украли, но такие истории происходят постоянно.
Speaker A
Последствия куда масштабнее. Люди теряют работу, теряют бизнес, теряют клиентов. Это затрагивает нечто гораздо больше, чем просто данные единицы и нули.
Speaker A
Были моменты, когда хотелось просто разрыдаться. Даже сейчас, когда я об этом вспоминаю, наворачиваются слёзы.
Speaker A
Это было очень-очень эмоционально. Я думал, всё, что мы строили последние 20 лет, может просто исчезнуть в один миг. Единственное, что у меня осталось бы, это Земля.
Speaker A
Я Инги Вандербейл. Работаю [откашливается] в Норвей, директором по инновациям. Я один из переговорщиков с вымогателями и помогаю руководству компании во время таких инцидентов. Если говорить о психологическом воздействии подобных ситуаций, то это колоссальный стресс. И не только в первые 24 часа, но
Speaker A
и многие дни, недели и даже годы после атаки. Когда под удар попадает семейный бизнес, эмоций гораздо больше. Там компания - это люди. Это не просто твоё место работы. Ты часть этой компании.
Speaker A
На третий день мы получили новости. Да, мы нашли то, что можно восстановить. Дальше вам нужно реконструировать путь атаки, отследив его до нулевого пациента.
Speaker A
Нам нужно было понять, как они проникли, чтобы потом выбросить их из сети. Они атаковали всю систему целиком. Было неясно, как долго они там находились и какой ущерб нанесли.
Speaker A
Пришлось проверять каждый сервер по отдельности, чтобы убедиться, что он чист. Мы потратили кучу времени, пытаясь найти другие уязвимости в системе, чтобы они не смогли найти путь обратно.
Speaker A
Мы подошли к делу с позиции криминалистики. Пошагово восстанавливая ход атаки, мы нашли точку входа. Это было так называемое решение для удалённого доступа. Мы выяснили, какие имя пользователя и пароль они использовали. Это был аккаунт с очень слабым паролем. Оттуда они попытались
Speaker A
проникнуть вглубь системы, но столкнулись с проблемами, потому что внутренняя архитектура безопасности Боsрфарб была очень современной.
Speaker A
Позже мы обнаружили, что хакеры получили доступ через компьютерные экраны на наших погрузчиках на высотном складе, а уже оттуда смогли проникнуть в остальную часть системы.
Speaker A
Когда мы убедились, что всё снова работает мы конечно выдохнули но оставалась ещё одна проблема. Что будет с украденными данными, если мы не заплатим?
Speaker A
А затем шантажист связался со мной по телефону. Здравствуйте, мистер Босхарт. Меня зовут Майк, и это не рекламный звонок. Мы не уверены, понимаете ли вы, что происходит.
Speaker A
Они пытаются скрыть от вас реальную информацию. Потом они пытались позвонить ещё раз уже ко мне домой на личный номер.
Speaker A
Они думали, я не в курсе, что мои переговорщики вышли из переговоров. И мне стало ясно, раз они звонят мне домой. Они явно знают обо мне очень многое. ist offensichtlich ziemlich viel über mich.
Speaker A
Компания Боsхарфабент страна Швейцария. Публичный доступ. Последние исследования показывают, что в той же Австралии заявления о киберпреступлениях поступают каждые 6 минут. В этой сфере крутятся огромные деньги. По оценкам, глобальные убытки превышают 1 млрд долларов в год.
Speaker A
Типичный стереотип о хакеревымогатели давно устарел. Теперь это в высшей степени профессиональные организации. Существует даже бизнес-модели киберпреступность как услуга или вирусвымогатель как услуга. У них есть официальная структура, есть отдел кадров, отпуская выплаты зарплаты каждые 2 недели.
Speaker A
Мы также знаем, что они связаны с российским правительством. Российские власти закрывают глаза на развивающуюся теневую экономику киберпреступности.
Speaker A
Но есть определённые правила. Они могут свободно атаковать Запад, но не страны бывшего СССР. На самом деле властям это даже выгодно, потому что хакеры собирают информацию, а затем делятся украденными данными с правительством.
Speaker A
Самой значимой частью моего многолетнего расследования бандыкбит был сбор данных. Я мог быть в отпуске, но выходных не существовало.
Speaker A
Не было такого, чтобы в 9:00 вечера ты закрыл ноутбук и всё. Никаких выходных. Я общался с ним по три-четыре раза в неделю. У тебя прекрасная операционная безопасность. Наверное, лучшая, с которой я сталкивался. Я изучал её перед тем, как стать хакером. Это стало
Speaker A
рутиной. Ты перестаёшь воспринимать это как нечто из ряда вон выходящее. У меня есть очень близкий друг семьи.
Speaker A
Его восьмилетний сын заболел очень редким заболеванием. Мальчик лежал в реанимации детской больницы. Так вышло, что у нас одинаковая группа крови, и я поехал туда стать донором. Это было самое жуткое место, где я когда-либо бывал. Это отчаяние, витавшее в воздухе. Оно меня
Speaker A
поразило. В какой-то момент Локбит атаковал чикасскую больницу имени святого Антония, и меня это сильно взбесило.
Speaker A
В этой больнице есть детское онкологическое отделение. Если вы блокируете их системы, вы блокируете те самые аппараты, которые обеспечивают лечение детей от рака. Из-за атаки страдают невинные дети. Сделай всё правильно. Я знаю, что ты жадный, но охота на детей - это явно не твоё. В
Speaker A
моей работе есть правило: нельзя вовлекаться эмоционально и переходить на личное, потому что как только ты это делаешь, начинаешь совершать ошибки. Я действительно верил, что могу уговорить его отдать ключ расшифровки больницы, но ему было просто всё равно.
Speaker A
Меньше читай жёлтую прессу. Именно тогда я понял, что всё изменилось. В тот момент я решил, я буду работать с правоохранительными органами. Давайте достанем этого ублюдка. Я сотрудничал с ними следующие 6 месяцев, пока мы не взяли Дмитрия. ФБР и британские власти
Speaker A
ликвидировали группировку, которую они называют самыми плодовитыми вымогателями в мире. Мы разоблачили человека, скрывавшегося под псевдонимом Локбит Саб, гражданин России, известный как Локбит. Его имя Дмитрий Хорошев. Дмитрий Хорошев.
Speaker A
У Локбит, помимо прочего, был сайт для ведения переговоров с жертвами. И однажды он просто исчез. Вместо него появилось короткое сообщение: "Не совершайте преступлений. Преступление - это плохо".
Speaker A
А ниже была ссылка, по которой пользователи могли скачать копию внутренней базы данных Logit. Получается, кто-то, мы не знаем, кто взломал самих хакеров и выложил их данные в сеть. Хакеры оказались взломаны.
Speaker A
В этом массиве данных мы нашли список всех жертв, атакованных в тот период с указанием того, кто и сколько заплатил.
Speaker A
Одна компания выделялась на общем фоне. Они заплатили почти 2 млн долларов. Это была, безусловно, самая крупная сумма в списке жертв. И это была швейцарская компания.
Speaker A
Вы можете назвать компанию? Компания называется Bes and More. Это IT-провайдер из АРГАУ. Это был первый настоящий кризис в моей карьере и в истории компании. Первые 24 часа я был в полной растерянности и не знал, за что хвататься. Но, к счастью, в
Speaker A
конце концов, этот стресс превратился в энергию, которую я смог направить в нужное русло. Меня зовут Йонас Хауэштейн.
Speaker A
Я управляющий директор Bйes and More. Мы выполняем роль внешней IT-службы для многих наших клиентов.
Speaker A
Можете представить это как паутину. Мы находимся в центре, а наши клиенты на своих местах. И с каждым таким местом нас связывает виртуальная нить через интернет.
Speaker A
Хакеры не взламывали наши системы, они проникали в системы наших клиентов. Мы работали по 14 часов в день в течение 6 недель, чтобы вернуть клиентов в сеть.
Speaker A
Конечно, не все пострадали в равной степени, но мы понесли ущерб, потому что все наши устройства оказались зашифрованы.
Speaker A
Пришлось настраивать всё с нуля. Потом мы восстановили данные и продолжили работу. Мы, как компания, не платили никакого выкупа, потому что у нас была резервная копия данных. Мы не знаем, в какой степени пострадали наши клиенты и платили ли выкуп они.
Speaker A
Вы знаете что-то о том, выплачивали жертвы деньги или нет? Очевидно, что выплачивали, потому что люди получали свои данные обратно.
Speaker A
Мы связались с Байнмо, и они сказали, что не платили, и я им верю. Но деньги поступили на счета мошенников.
Speaker A
И если это были не они, значит, выкуп заплатил кто-то из их клиентов. Ты оказываешься втянутым в ситуацию, которой совсем не гордишься.
Speaker A
Появление перед камерой с такими заявлениями может негативно сказаться и на нас, и на наших клиентах.
Speaker A
Но я считаю важным высказаться и признать: на нас напали, и мы усвоили урок. Возможно, благодаря этому кто-то ещё сможет извлечь урок, даже если он не пострадал напрямую. Люди смогут увидеть реальное лицо в подобной ситуации. А такое случается нечасто.
Speaker A
Правда в том, что мишенью может стать кто угодно. Microsoft - одна из самых защищённых компаний в мире, но даже их взламывали. Так что жертвой может стать кто угодно. Я всегда говорю: "Нет ничего постыдного в том, чтобы стать жертвой.
Speaker A
Взломать могут любого. Важно лишь то, как вы с этим справляетесь". Я прекрасно понимаю, почему некоторые компании платят. Если бы у нас не было того бэкапа, вероятно, у нас тоже не было бы другого выбора. Но в конечном счёте это не та бизнес-модель, которую я
Speaker A
хочу поддерживать. Для этих людей такие атаки не должны окупаться. Если бы я мог дать одно поручение мировым лидерам, я бы сказал: "Прекратите платить выкупы. Если мы перестанем платить какое-то время, нам будет очень больно, но в итоге проблема исчезнет. Когда на государственном
Speaker A
уровне запрещают платить выкуп, вы действительно бьёте по бизнес-модели вымогателей, но последствия для атакованных компаний оказываются колоссальными.
Speaker A
Поэтому государству и правительству необходимы меры по смягчению последствий, чтобы поддержать таких жертв. Иначе работа компаний будет полностью парализована.
Speaker A
Вам необходимо защищать себя. Вы же запираете входную дверь, ставите камеры в офисе. Здесь то же самое, только в цифровой среде.
Speaker A
А риск такой атаки довольно высок. Поэтому вам нужно и самим повышать свою грамотность. Мы обязаны это делать. Это наша зона ответственности.
Speaker A
Я вырос в не самой благополучной среде. У меня был свой опыт совершения преступлений, всяких плохих дел.
Speaker A
И когда я смотрю на этих вымогателей, они же совсем дети. Может, я наивен, но я всегда стараюсь направить их на правильный путь. Я не хочу, чтобы этот парень снова стал моим врагом. В один прекрасный день я хочу взять его на
Speaker A
работу. Я и так уже много наговорил. Наверное, единственное, что оставалось сказать, теперь это произошло и с нами.
Speaker A
И я считаю важным об этом говорить, чтобы повышать осведомлённость об этой проблеме. Так много людей, которые хотят это скрыть.
Speaker A
А ведь от этого страдают очень многие компании.
Topics:кибератакаLockbitпрограмма вымогательвымогательствокибербезопасностьхакерырезервные копиидвойное вымогательствопереговоры с хакерамикибершпионаж











