Летом 2016 года компания Verizon Communications Inc. решила купить основной интернет-бизнес корпорации Yahoo. За все активы потенциальный покупатель предложил Yahoo $4,83 млрд. В числе прочих активов Verizon должны были отойти почтовый сервис, поиск, новостной и спортивный портал, финансовые инструменты и мессенджер Yahoo.
Но уже осенью того же года договоренность была поставлена под угрозу: стало известно о масштабном взломе серверов Yahoo, в результате которого данные 500 млн пользователей сервисов компании были скомпрометированы. Причем взлом был произведен не в 2016, а в 2014 году. На время разбирательства сделка между Verizon и Yahoo была приостановлена (на днях появилась информация о том, что она близка к завершению). Спустя некоторое время в Yahoo пришли к выводу, что злоумышленники, которые взломали сервера корпорации, представляли интересы какого-то государства.
Параллельно с Yahoo свое расследование проводили специалисты Министерства юстиции США. Чиновники решили изучить случившееся, поскольку в числе прочих учетных записей злоумышленники скомпрометировали аккаунты более чем 150 000 членов правительства, правоохранителей и военных США и других стран.
На днях СМИ сообщили о том, что представители Министерства юстиции США завершили расследование. По его результатам были выдвинуты обвинения в отношении двух сотрудников ФСБ — Дмитрия Докучаева и Игоря Сущина. Официальная должность майора Докучаева — старший оперуполномоченный 2-го отдела оперативного управления Центра информационной безопасности (ОУ ЦИБ) ФСБ России. По данным «Ведомостей», оперативный работник Центра информационной безопасности (ЦИБ) ФСБ Докучаев в декабре прошлого года был арестован по делу по ст. 275 (государственная измена) вместе с Сергеем Михайловым, начальником отдела ЦИБ, заместителем руководителя центра. Что касается Сущина, то американцы считают его начальником Докучаева. Также он был агентом под прикрытием и главой информационной безопасности в одном из российских инвестиционных банков.
Кроме того, соучастниками взлома посчитали гражданина России Алексея Белана и гражданина Казахстана Карима Буратов. В этот вторник Буратова арестовали правоохранители Канады. Кстати, Алексей Белан попал в санкционный список лиц, которых США обвиняют в совершении киберпреступлений, представляющих опасность для стабильности и благополучия этого государства. За информацию о его местонахождении ФБР предлагает $100 000. Санкционный список был подписан предыдущим президентом США Бараком Обамой.
Алексей Белан, насколько можно понять из заявлений правоохранителей США, является ключевой фигурой во всем этом деле. Американцы утверждают, что именно он смог проникнуть в сети Yahoo, получив доступ к базе данных пользователей и инструменту по работе с аккаунтами, который называется Account Management Tool. Этот внутренний сервис компании позволяет менять некоторые параметры учетных данных пользователей системы, включая пароли.
Кроме того, злоумышленники получили в свое распоряжение еще один инструмент, который позволил им подделывать куки определенных аккаунтов пользователей, получая доступ к этим учетным записям без пароля. Все дело в том, что база данных пользователей генерирует для каждого из аккаунтов криптографический ключ. Его можно использовать для генерации куки, связанных с аккаунтом. Этот способ и применили злоумышленники.
Список лиц, обвиняемых в компрометации учетных записей сотен миллионов пользователей Yahoo. Слева направо: Дмитрий Докучаев, Игорь Сущин, Алексей Белан, Карим Баратов (Источник: Arstechnica)
В ФБР считают, что Белан загрузил всю базу данных пользователей на собственный компьютер по FTP. Сделал он это с ноября по декабрь 2014 года.
Сотрудники ФБР утверждают, что перехватили электронное сообщение, которое Докучаев отправил Сущину в июле 2015 году. В этом письме содержалась подробная инструкция по генерации куки для определенных учетных записей Yahoo. Основным программным инструментом здесь служил плагин для Firefox, который называется Advanced Cookie Manage. Белан, как утверждают представители ФБР, использовал куки для получения доступа к более, чем 6500 пользовательским учетным записям.
Из всего полумиллиарда скомпрометированных учетных записей, по мнению представителей правительства США, злоумышленникам были нужны лишь аккаунты некоторых российских журналистов, российских и американских чиновников, сотрудников крупной российской антивирусной компании и ряда сотрудников интернет-компаний России и США.
Один из обвиняемых в совершении взлома Yahoo, как считают в ФБР, использовал доступ к аккаунтам компании для личных целей. В частности, он анализировал переписку пользователей с целью поиска номеров кредитных и подарочных карт, перенаправлял поисковый трафик Yahoo (определенную часть трафика) для получения комиссии. Кроме того, сотрудники бюро уверены в том, что этот же человек продал базу из 30 млн скомпрометированных учетных записей спамерам.
Джон Беннет, специальный агент ФБР, заявил в одном из интервью интернет-изданию Ars ЕTechnica, что бюро пока не знает, как именно связан Кремль с происшедшими событиями.
По информации «Новой Газеты», арест полковника Михайлова и майора Докучаева связан с деятельностью группировки хакеров «Шалтай-Болтай». Эта группа связана со взломами личных переписок Дмитрия Медведева, вице-премьера Аркадия Дворковича, чиновников администрации президента, Минобороны, Роскомнадзора. Интересно, что Докучаев с 2005 года вел под ником Forb рубрику «Взлом» в журнале «Хакер».
В одной из своих статей он писал следующее: «В моем понимании слово «хакер» — разносторонне развитый человек, который знает теорию сетевых ошибок и успешно применяет свои знания на практике. Помимо этого, хакер должен владеть навыками программирования, неплохо знать, как минимум, две операционные системы и, конечно же, иметь большие связи и влияние у других взломщиков».
Комментарии (22)
r85qPZ1d3y
16.03.2017 22:56Хакер Маг (m4g) в свое время бок о бок работал в журнале хакер с другим хакером (пардон за каламбур) Forb`om…
Интересно, много пользователей хабра\гиктаймса, поймут о ком речь?
SlavikF
17.03.2017 00:39Вот какая несправедливость:
У американцев email взламывали и АНБ и ЦРУ, а когда их поймали на этом деле (Сноуден, Vault 7), то как они были недовольны!
А вот когда тоже самое сделали русские (взломали почту Yahoo), то тут у них бомбануло...:
Нам вот можно, а вы куда лезете?!wych-elm
17.03.2017 22:10-3Лол, а что вы хотели. И что, это за такая мания, что ли. Раз американцы что-то делают, то и мы давай то же. Исключительно потому что, они то же так делают. Инфантилизм какой-то. А если американцы с
крыши прыг… в военную авантюру ввяжутся, вы что ..., а ну да.
ntfs1984
17.03.2017 00:53+3США наверное хочет сказать что 4 русских малолетки поставили раком серверы многомиллиардной компании? :)
Быть может есть смысл сразу уволить весь технический отдел, и попытаться переманить этих малолеток к себе? Вдруг согласятся.fruit_cake
17.03.2017 01:05а ещё афганские овцепасы смогли попасть в сша, записаться на курсы пилотов и куда-то там долететь, интересно как они смогли так резво обучиться английскому чтобы нормально понимать учителей лётного искусства, не иначе полиглоты горные
darthmaul
17.03.2017 01:31Вообще-то, направить летящий самолёт в огромное здание не так уж и сложно, можно на ходу разобраться. Взлёт/посадка же требуют навыка и тренировок.
ntfs1984
17.03.2017 02:02+1Направить — нет. А вот незаметно долететь до Пентагона (и торговых центров в городе) — чуток посложнее может быть.
Нет, у нас тоже бывали всякие Русты, но все таки 21-й век…darthmaul
17.03.2017 02:13Побоялись сбивать? Паника в штабе и всё такое, военные не готовились к подобному сценарию. Незаметно пассажирский самолёт лететь не может в принципе т.к на них стоит следящее оборудование и я сомневаюсь, что его могли отключить террористы. А если и выключили — любые системы ПВО, даже самые старые, замечают и куда меньшие цели, и никакой «высший пилотаж» не поможет.
ntfs1984
17.03.2017 02:21Вот в этом был и сарказм тов. fruit_cake — в любой непонятной ситуации обвиняй террористов и русских хакеров (которые зачастую одни и те же лица, а еще педофилы плюс ко всему).
Как говорил кстати наш русский Иван Ванко: софт — говно :)
dragonnur
19.03.2017 23:28Афганские? «Девятнадцать человек поднялись на борт четырёх самолётов: по пять человек — на рейсы 11 American Airlines, рейс 175 United Airlines и рейс 77 American Airlines, и четверо — на рейс 93 United Airlines. Пятнадцать из них были гражданами Саудовской Аравии, двое — Объединённых Арабских Эмиратов, один — Египта и ещё один — Ливана.» (с) Вики
fedorro
17.03.2017 09:19А имя дочери Трампа похоже на славянское имя Иван — возможно и тут русские хакеры постарались?
kroketmonster
17.03.2017 09:26+5Теперь любой фейл ИТ компании можно объяснить «русскими хакерами».
JerleShannara
17.03.2017 14:34Точно, у меня тут диск накрылся, видать енти русские хацкеры виноваты. Или если я в .ru эта отмаза не катит?
vladoos
17.03.2017 09:35+2Есть одна слабость у американцев. Они очень любят обвинять Россию в том что натворили сами. Атаки под чужим флагом излюбленная тактика ЦРУ, но в интернете даже особо маскироваться не нужно, достаточно бездоказательных обвинений в СМИ и готово! русские хакеры атаковали марс! )))
lostpassword