• XSS.stack #1 – первый литературный журнал от юзеров форума

ALPHV: утрата авторитета и как действия ФБР подорвали доверие к ОПГ

Rehub

LARVA-466
Забанен
Регистрация
01.11.2020
Сообщения
3 957
Решения
1
Реакции
3 544
Пожалуйста, обратите внимание, что пользователь заблокирован
В результате масштабной операции ФБР против группировки ALPHV (BlackCat) киберпреступная группа столкнулась с серьезными проблемами. ФБР захватило доменное пространство ALPHV в темной сети, что может нанести удар по ее репутации и деятельности.

7 декабря сайты переговоров и утечки данных группы в сети Tor внезапно прекратили работу . Администраторы ALPHV списали проблему на неполадки с хостингом, однако вскоре выяснилось, что причиной стала операция правоохранительных органов. Позже Министерство юстиции США объявило об успешном проникновении ФБР в инфраструктуру вымогательской группировки ALPHV (BlackCat). Операция позволила агентам следить за действиями хакеров и получить ключи для дешифровки данных.

Инцидент произошел после громкой атаки на казино MGM Resorts International , которая привлекла большое внимание и принесла огромные убытки компании. В Barrier Networks подчеркнули, что подобного рода кибератаки неизбежно привлекают внимание правоохранительных органов.

Несмотря на то, что группировка пока продолжает свою деятельность, ей будет сложно найти новых партнеров. Власти выпустили декодер для шифровальщика ALPHV, ослабив позиции группы и демонстрируя ее уязвимость. Операция ФБР также сильно ударила по репутации ALPHV. Группировка работала, предоставляя свою программу-вымогатель аффилиатам. Однако даже намёк на присутствие правоохранительных органов среди членов группы может оттолкнуть потенциальных партнеров.

После объявления ФБР, группировка угрожала атаковать ядерные электростанции и критически важную инфраструктуру, пытаясь привлечь новых участников обещанием 90% от выкупа. Но их конкурент, группировка LockBit, быстро начала вербовать аффилиатов и участников ALPHV. LockBitSupp предложил использовать свой сайт утечек данных и панель переговоров, особенно если у аффилиатов есть копии украденных данных.

В компании Binary Defense отметили, что инцидент может привести к продаже исходного кода вредоносного ПО ALPHV и возникновению новых кампаний по распространению вымогательского ПО. Некоторые филиалы ALPHV, например, коллектив Scattered Spider, предположительно стоящий за атаками на MGM и Ceasar , способны действовать независимо от картеля-вымогателя. Также предполагается, что члены ALPHV могут перейти в другие группы в сфере вымогательского ПО.

ФБР, конфисковав инфраструктуру ALPHV в темной сети и выпустив декодер, облегчило положение многих жертв. Однако глобальная борьба с киберпреступностью продолжается, так как всегда найдутся злоумышленники, готовые занять место ALPHV.

Несмотря на операцию ФБР, пока не сообщается о каких-либо арестах, что дает группе возможность восстановить свою сеть аффилиатов и перезапуститься под новым именем. Можно предположить, что это станет следующим шагом группировки после потери репутации и недавних событий.

Стоит отметить, что группа ALPHV стала успешным ребрендингом после того, как ныне несуществующие группировки BlackMatter и DarkSide прекратили свою деятельность. С момента своего появления в августе 2020 года под названием DarkSide, группа неоднократно меняла свои имена и тактику в ответ на действия правоохранительных органов. После атаки на Colonial Pipeline в мае 2021 года группа была вынуждена прекратить свою деятельность, но вскоре возобновила её под именем BlackMatter. Однако и в этот раз группе пришлось отступить после того, как Emsisoft нашла уязвимость для создания дешифратора, и серверы группы были захвачены.
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Rehub, прекращай уже с этими картонными интернетными ОПГ и авторитетами! )))
 
Непонятен только призыв альфадмина на тему дальнейшей работы, описанный на их странице.
И непонятно зачем это было писать на РУ языке, вешая клеймо РУ программы. Хотя из РУ там кот наплакал, как говорится.
 
Может кто-нибудь понимающий английский подтвердит это? Прочитав ордер, видимо что там больше есть чем они в этот момент нам рассказывают...

Вкраце:
-Еще информация закрытая
-фбр редактировало флешку и только деляет копию с ключами
-доступ для аффилиатов несвязанный с ключами, так как это другая часть ордера

https://www.justice[.]gov/media/1329536/dl?inline
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Я не понял как они дешифратор намутили, что всем терпилам раздают. Софт хакнули или кому-то яйца в двери зажали?
 
Я не понял как они дешифратор намутили, что всем терпилам раздают. Софт хакнули или кому-то яйца в двери зажали?
Серваки полагаю забрали под контроль, и там дешифраторы нашли для выданных ранее билдов, поэтому и речь идет о количестве 500 штук (мое предположение)
Сомневаюсь что слили мастер ключи
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Локбит за название новости 1к занес? Кто понял, тот понял)))
Я ничего не получал от LockBitSupp.
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Я не понял как они дешифратор намутили, что всем терпилам раздают.
Не знаю, как было в конкретном случае, но обычно рансом пп устроена так. Есть веб админка, где какой-то скрипт генерирует пары ключей (приват-паблик, см. подробнее суть асимметричного шифрования). Паблик вшивается в билд, приват лежит в админке, и используется для тест декрипта и генерации деша после оплаты. В общем так (понятно, что бывают многоуровневые схемы ключей , не суть). Если мусора взломали сервер, ес-но что сдампили базу ключей, вшили в дешифратор и раздают терпилам.
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Непонятен только призыв альфадмина на тему дальнейшей работы, описанный на их странице.
И непонятно зачем это было писать на РУ языке, вешая клеймо РУ программы. Хотя из РУ там кот наплакал, как говорится.
Стратегическая ошибка в управлении репутацией, такая же как была у конти, когда они делали политические заявления. Особенно странно звучит учитывая, что самые крупные атаки и выплаты были у англоязычных партнёров.
Может кто-нибудь понимающий английский подтвердит это? Прочитав ордер, видимо что там больше есть чем они в этот момент нам рассказывают...

Вкраце:
-Еще информация закрытая
-фбр редактировало флешку и только деляет копию с ключами
-доступ для аффилиатов несвязанный с ключами, так как это другая часть ордера

https://www.justice[.]gov/media/1329536/dl?inline
Никто достоверно ничего не знает и никогда не узнает, это тайна следствия, например там может содержаться тайная информация, с помощью какой уязвимости был получен доступ к серверу, или с помощью какой уязвимости определили айпи адрес сервера, или любая другая оперативная информация от одного из членов администрации партнёрки, например завербовали или скомпрометировали компьютер и тайно наблюдают, перехватывают то, что нужно и много другое.
Локбит за название новости 1к занес? Кто понял, тот понял)))
Я тут не причём, никому не платил, скорее всего под утратой авторитета имеется ввиду факт контр удара ФБР, это удар в первую очередь по репутации партнёрки, благодаря этому инциденту каждый партнёр альфы будет думать, а что если подобная ситуация повториться в будущем? а что если декриптор от моей компании ФБР будет получать бесплатно в будущем и тихо сидеть на серверах? а что если ФБР перехватит крупную выплату при оплате моего выкупа? а будет ли компания платить за удаление данных в блоге зная что ФБР может в любой момент арестовать сервера и может быть лучше не платить? так как не известно повториться ли подобная ситуация в будущем или нет, этот страх и недоверие будет жить в головах адвертов вечно исходя из логики, если взломали один раз, взломают и второй раз.
Справедливости ради скажу, что такая ситуация может произойти и с каждым, никто не застрахован от уязвимостей нулевого дня, которыми вероятно может владеть ФБР, не страшно упасть, страшно не подняться, альфа поднялись и это уже вызывает уважение к ним.
Серваки полагаю забрали под контроль, и там дешифраторы нашли для выданных ранее билдов, поэтому и речь идет о количестве 500 штук (мое предположение)
Сомневаюсь что слили мастер ключи
Существует только одна партнёрская программа, в которой имеется максимальная защита декриптора, при применении данной функции декриптор не хранится на сервере, а хранится на флешке, которая висит у меня на шее, с красной шерстяной ниточкой от сглаза. Надеюсь защиту шерстяной ниточкой ФБР точно не сможет обойти.
Я ничего не получал от LockBitSupp.
Кстати, хорошая идея заняться маркетингом, мог бы получать от меня деньги, пиши если захочешь стать богаче.
Не знаю, как было в конкретном случае, но обычно рансом пп устроена так. Есть веб админка, где какой-то скрипт генерирует пары ключей (приват-паблик, см. подробнее суть асимметричного шифрования). Паблик вшивается в билд, приват лежит в админке, и используется для тест декрипта и генерации деша после оплаты. В общем так (понятно, что бывают многоуровневые схемы ключей , не суть). Если мусора взломали сервер, ес-но что сдампили базу ключей, вшили в дешифратор и раздают терпилам.
Такие схемы были в начале времён, сейчас декрипторы хранить на сервере очень опасно, ситуации с ревилами, хайв и альфой это подтверждают. Даешь максимальную защиту декриптора в каждый дом!
 
Эта песня хороша - начинай сначала.
 
Существует только одна партнёрская программа, в которой имеется максимальная защита декриптора, при применении данной функции декриптор не хранится на сервере, а хранится на флешке, которая висит у меня на шее, с красной шерстяной ниточкой от сглаза. Надеюсь защиту шерстяной ниточкой ФБР точно не сможет обойти.
Лучше бы софт нормальный делал, а не флешку прятал со своей шеей
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Это объявление о картеле не имеет смысла после прошлой недели. Зачем кому-то работать с такими людьми, как BlackCat, после того, как они показали, что они настолько скомпрометированы? Просто посмотрите на все проблемы:
1. Аккаунт ALPHV, вероятно, теперь управляется кем-то другим, поскольку на этой неделе его манера говорить изменилась.
2. В пресс-релизе федералов открыто говорится, что внутри BlackCat был источник, так почему Lockbit хочет работать с кем-то, кто сталкивается с такой инсайдерской угрозой?
3. Lockbit пытался нанять разработчиков BlackCat, но, вероятно, все это произошло потому, что ALPHV плохо относился к своим партнерам. Могу поспорить, что разработчики уйдут, если ALPHV останется в проекте.
4. Кротом может быть один из разработчиков, так зачем вообще рисковать? Для меня это не имеет смысла.
5. Слухи о том, что партнерские серверы ALPHV, вероятно, сейчас являются приманками, особенно новые. Я думаю, довольно глупо их использовать.

ReHub рассказал об этом в своем посте, но они все равно решили работать вместе? Может быть, кто-нибудь сможет объяснить мне это, потому что сейчас я не понимаю объявления.
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Лучше бы софт нормальный делал, а не флешку прятал со своей шеей
Что конкретно тебе нужно сделать? чего тебе не хватает? что есть у других чего нет у меня? как разработка софта мешает ношению флешки с декрипторами на шее? разработка софта и так идёт не прерывно.
 
Что конкретно тебе нужно сделать? чего тебе не хватает? что есть у других чего нет у меня? как разработка софта мешает ношению флешки с декрипторами на шее? разработка софта и так идёт не прерывно.
1. Esxi, который работает через раз, как и нас билды, и не надо мне про архитектуру втирать или что не та версия. Либо реализовывать нормальное логирование процесса надо, либо дебаг делать, ничего сложного
2. Имперсонация которая вообще может билд сломать
3. Внезапное "не хочу" шару крыть
4. Хочу остановится и просто висеть, я устал просто в папке с трема фалйами по 100 кб
С пунктами посленими двумя даже слитый билдер твой же справляется внутри одной же сети протестировано
5. Фантомная статистика посещений которые есть, но их нет (раньше почему-то нормально работало, видимо улучшения сыграли свою роль
Продолжать?
О каких постоянных и регулярных улучшениях речь если последняя новость от октярбря, никак не касающаяся билда, а касающаяся бабок
 
В пресс-релизе федералов открыто говорится, что внутри BlackCat был источник, так почему Lockbit хочет работать с кем-то, кто сталкивается с такой инсайдерской угрозой?
Все пп сыпались от внутренних сливов, внутри оказывался крот, локбит всех тащит к себе, что то это мне напоминает =)
Эта песня хороша - начинай сначала.
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх