• XSS.stack #1 – первый литературный журнал от юзеров форума

Google подает в суд на 2-х российских создателей ботнета, заразившего больше миллиона машин

INC.

REVERSE SIDE OF THE MEDAL
Эксперт
Регистрация
02.02.2008
Сообщения
3 950
Реакции
1 872
Google, принадлежащая Alphabet, подает в суд на двух граждан России, которые, как утверждается, являются частью преступной организации, которая незаметно проникла в более чем миллион компьютеров и устройств по всему миру, создав «современное технологическое воплощение организованной преступности без границ».

В иске, обнародованном во вторник в Окружном суде США Южного округа Нью-Йорка, Google называет двух обвиняемых, Дмитрия Старовикова и Александра Филиппова, а также 15 неустановленных лиц. Google утверждает, что ответчики создали «ботнет», известный как Glupteba, для использования в незаконных целях, включая кражу и несанкционированное использование логина и информации учетной записи пользователей Google.

Ботнет Glupteba отличается от других своей «технической сложностью», в которой для защиты от сбоев используется технология блокчейн, говорится в жалобе Google. По словам Google, в любой момент мощность ботнета Glupteba может быть использована для атаки с использованием программ-вымогателей или распределенной атаки типа «отказ в обслуживании».

Компания Chainalysis, занимающаяся криминалистическим анализом цепочек блоков, заявила, что ее продукты и услуги использовались для расследования ботнета.

Каждый раз, когда один из командно-управляющих серверов Glupteba, который хакеры используют для управления скомпрометированными сетями, выключается, он может сканировать блокчейн, чтобы найти новый адрес домена командного сервера, согласно заявлению Chainalysis.

«Эта тактика делает чрезвычайно трудным нарушение работы ботнета Glupteba с помощью традиционных методов кибербезопасности», которые, по словам Chainalysis, сосредоточены на отключении доменов командных серверов ботнета. «Это первый известный случай ботнета, использующего такой подход».

Это также первый случай, когда Google преследует ботнет, сообщил представитель калифорнийской компании в Маунтин-Вью. «Мы предпринимаем это действие, чтобы еще больше защитить пользователей Интернета и сообщить киберпреступникам, что мы не потерпим такого рода деятельности».

По словам представителя компании, расследование проводилось совместно с Министерством юстиции США. В Министерстве юстиции от комментариев отказались. Найти Старовикова и Филиппова для получения комментариев не удалось.

По словам пресс-секретаря, технологический гигант подал иск в суд, чтобы «привлечь киберпреступников к юридической ответственности». Чтобы «раскрыть их личности и инфраструктуру, которую они используют».

Google сообщил, что Старовиков и Филиппов были подключены к Glupteba через серверы, которые использовались для настройки их адресов Gmail.

«Glupteba печально известна тем, что крадет учетные данные и данные пользователей, добывает криптовалюту на зараженных хостах и настраивает прокси для перенаправления интернет-трафика других людей через зараженные машины и маршрутизаторы», - написали генеральный советник Google Халима ДеЛейн Прадо и вице-президент Google по инженерным вопросам Роял Хансен. в сообщении в блоге.

В июне 2020 года охранная фирма Sophos опубликовала отчет о вредоносной программе Glupteba, отметив, что она «способна постоянно препятствовать попыткам ее удаления с зараженной машины», - писал тогда исследователь Лука Надь. «Glupteba также использует различные подходы, чтобы оставаться на дне и не быть замеченным».

Google заявила, что подает иск в соответствии с Законом об организациях, оказывающих влияние на сеть, и коррумпированными организациями, известным как RICO, а также Законом о компьютерном мошенничестве и злоупотреблениях, Законом о конфиденциальности электронных коммуникаций и другими, чтобы нарушить работу ботнета, предотвратить его дальнейшее распространение и взыскать убытки.

Стоит отметить, что некоторые из самых известных киберпреступных группировок связаны с Россией, которую обвиняют в предоставлении им убежища. Кремль неоднократно отрицал ответственность за любые хакерские атаки.


• Source: https://storage.googleapis.com/gweb-uniblog-publish-prod/documents/1_Complaint.pdf

• Source: https://blog.google/technology/safety-security/new-action-combat-cyber-crime/

• Source: https://www.bloomberg.com/news/arti...o-russians-for-alleged-organized-crime-scheme
 
Американская компания Google LLC уведомила Федеральный суд США по Южному округу Нью-Йорка, что добилась блокировки 97 доменов и IP-адресов, связанных, как она утверждает, с ботнетом Glupteba, якобы управляемым россиянами Дмитрием Старовиковым и Александром Филипповым и предположительно заразившим вредоносным ПО более 1 миллиона компьютеров на базе ОС Windows по всему миру.

Соответствующие усилия компания предприняла на основании временного запретительного судебного распоряжения (temporary restraining order) и предварительного судебного распоряжения (preliminary injunction order), вынесенных по ее запросу американским судом в декабре 2021 года в рамках рассмотрения иска.

Помимо блокировки доменов и IP-адресов, в уведомлении, адресованном судье Денис Коте, компания отмечает, что также заблокировала более 130 учетный записей сервисов Google, которые, как она отмечает, использовались физическими и юридическими лицами, «стоящими за работой» ботнета.

«Это было в дополнение к многочисленным действиям на платформе, предпринятым Google за последний год, включая удаление примерно 63 миллионов документов в Google Docs, 1183 учетных записей Google, 908 проектов в Cloud и 870 учетных записей в Google Ads, связанных с распространением вредоносного ПО Glupteba», — говорится в уведомлении.

Вместе с информацией об успехах в рамках противодействия работе ботнета Google предлагает суду рассмотреть вопрос подачи ходатайства о вынесении заочного решения (default judgment) по иску.

При этом Google обращает внимание судьи Коте, что «ответчики Дмитрий Старовиков и Александр Филиппов не явились в суд, не представили отзыв на исковое заявление и никаким иным образом не участвовали в данном судебном процессе для своей защиты».

Напомним, в декабре 2021 года издание TechCrunch сообщило, что Google обратилась в суд, заявив, что Старовиков и Филиппов — по данным истца, основные операторы, — использовали Glupteba в незаконных целях, включая хищение и неправомерное использование логинов и информации, содержащейся в аккаунтах пользователей Google.

Сам ботнет, по оценке Google, можно охарактеризовать как «современное, не знающее границ технологическое воплощение организованной преступности», — приводило издание выдержку из искового заявления.

Тогда же истец указал, что отслеживает деятельность Glupteba с 2020 года, и к моменту подачи иска ботнет заразил около миллиона компьютеров на Windows, причем каждые сутки вредоносное программное обеспечение распространялось на «тысячи» новых устройств, отмечало издание.

По информации TechCrunch, Google считает, что в типичном случае заражение происходило через ссылки на загрузку программ, являющихся на деле вредоносным ПО, на сайтах третьих сторон, предлагающих «бесплатный» контент. После этого становилось возможным хищение личных данных пользователей, использование их компьютеров для тайного майнинга криптовалют, перенаправление трафика других пользователей через зараженные компьютеры, а также осуществление иных незаконных действий.

Истец требует возмещения ущерба от Старовикова и Филиппова и установления запрета на использование ими когда-либо сервисов Google, говорится в материале TechCrunch.
 
La empresa estadounidense Google LLC ha notificado al Tribunal Federal de EE. UU. para el Distrito Sur de Nueva York que ha logrado bloquear 97 dominios y direcciones IP asociadas, según afirma, con la botnet Glupteba, supuestamente controlada por los rusos Dmitry Starovikov y Alexander Filippov y supuestamente infectando más de 1 millón de malware en computadoras basadas en Windows en todo el mundo.

La empresa realizó los esfuerzos correspondientes sobre la base de una orden de restricción temporal (orden de restricción temporal) y una orden judicial preliminar (orden de medida cautelar preliminar), emitidas a petición suya por un tribunal de EE. UU. en diciembre de 2021 como parte de la demanda.

Además de bloquear dominios y direcciones IP, en un aviso dirigido al juez Denis Kote, la empresa señala que también bloqueó más de 130 cuentas de servicio de Google, que señala fueron utilizadas por personas y entidades "detrás del trabajo" de la red de bots. .

“Esto se sumó a numerosas acciones de plataforma tomadas por Google durante el año pasado, incluida la eliminación de aproximadamente 63 millones de documentos de Google Docs, 1183 cuentas de Google, 908 proyectos en la nube y 870 cuentas de Google Ads asociadas con la propagación del malware Glupteba. ", dice el aviso.

Junto con la información sobre el éxito en contrarrestar el trabajo de la red de bots, Google sugiere que el tribunal considere presentar una moción para un fallo en rebeldía en la demanda.

Al mismo tiempo, Google llama la atención del juez Kote de que “los acusados Dmitry Starovikov y Alexander Filippov no comparecieron ante el tribunal, no respondieron al escrito de demanda y no participaron en este juicio de ninguna otra manera por su defensa."

Recordemos que en diciembre de 2021, TechCrunch informó que Google había presentado una demanda, afirmando que Starovikov y Filippov, según el demandante, los principales operadores, usaban Glupteba con fines ilegales, incluido el robo y el uso indebido de inicios de sesión e información contenida en las cuentas de los usuarios de Google. .

La red de bots en sí, según Google, puede describirse como “una encarnación moderna y tecnológica del crimen organizado que no conoce fronteras”, cita la publicación del escrito de demanda.

Al mismo tiempo, el demandante indicó que había estado monitoreando las actividades de Glupteba desde 2020 y, cuando se presentó la demanda, la botnet había infectado alrededor de un millón de computadoras con Windows, y el malware se propagaba a “miles” de dispositivos nuevos cada año. día, señaló la publicación.

Según TechCrunch, Google cree que la infección típica se produjo a través de enlaces para descargar programas que en realidad son malware en sitios de terceros que ofrecen contenido "gratuito". Después de eso, fue posible robar datos personales de los usuarios, usar sus computadoras para la extracción secreta de criptomonedas, redirigir el tráfico de otros usuarios a través de computadoras infectadas y realizar otras acciones ilegales.

El demandante busca daños y perjuicios de Starovikov y Filippov y la prohibición de que usen los servicios de Google, según un artículo de TechCrunch.
what I saw on a Windows computer infected by glubteba, they use the DJVU Ransomware that leaves files with a .QBAA extension on the entire computer, they also emptied a wallet, entered social networks (instagram, Facebook) and messaging apps (Telegram ) unfortunately the target did not have double factor authentication
 
and also to discord, on Telegram and discord they sent massive automatic messages to all contacts hahaha, they left this github link attached in the messages https://github.com/af5ert/, according to what I saw they use a bot written in Python
Американская компания Google LLC уведомила Федеральный суд США по Южному округу Нью-Йорка, что добилась блокировки 97 доменов и IP-адресов, связанных, как она утверждает, с ботнетом Glupteba, якобы управляемым россиянами Дмитрием Старовиковым и Александром Филипповым и предположительно заразившим вредоносным ПО более 1 миллиона компьютеров на базе ОС Windows по всему миру.

Соответствующие усилия компания предприняла на основании временного запретительного судебного распоряжения (temporary restraining order) и предварительного судебного распоряжения (preliminary injunction order), вынесенных по ее запросу американским судом в декабре 2021 года в рамках рассмотрения иска.

Помимо блокировки доменов и IP-адресов, в уведомлении, адресованном судье Денис Коте, компания отмечает, что также заблокировала более 130 учетный записей сервисов Google, которые, как она отмечает, использовались физическими и юридическими лицами, «стоящими за работой» ботнета.

«Это было в дополнение к многочисленным действиям на платформе, предпринятым Google за последний год, включая удаление примерно 63 миллионов документов в Google Docs, 1183 учетных записей Google, 908 проектов в Cloud и 870 учетных записей в Google Ads, связанных с распространением вредоносного ПО Glupteba», — говорится в уведомлении.

Вместе с информацией об успехах в рамках противодействия работе ботнета Google предлагает суду рассмотреть вопрос подачи ходатайства о вынесении заочного решения (default judgment) по иску.

При этом Google обращает внимание судьи Коте, что «ответчики Дмитрий Старовиков и Александр Филиппов не явились в суд, не представили отзыв на исковое заявление и никаким иным образом не участвовали в данном судебном процессе для своей защиты».

Напомним, в декабре 2021 года издание TechCrunch сообщило, что Google обратилась в суд, заявив, что Старовиков и Филиппов — по данным истца, основные операторы, — использовали Glupteba в незаконных целях, включая хищение и неправомерное использование логинов и информации, содержащейся в аккаунтах пользователей Google.

Сам ботнет, по оценке Google, можно охарактеризовать как «современное, не знающее границ технологическое воплощение организованной преступности», — приводило издание выдержку из искового заявления.

Тогда же истец указал, что отслеживает деятельность Glupteba с 2020 года, и к моменту подачи иска ботнет заразил около миллиона компьютеров на Windows, причем каждые сутки вредоносное программное обеспечение распространялось на «тысячи» новых устройств, отмечало издание.

По информации TechCrunch, Google считает, что в типичном случае заражение происходило через ссылки на загрузку программ, являющихся на деле вредоносным ПО, на сайтах третьих сторон, предлагающих «бесплатный» контент. После этого становилось возможным хищение личных данных пользователей, использование их компьютеров для тайного майнинга криптовалют, перенаправление трафика других пользователей через зараженные компьютеры, а также осуществление иных незаконных действий.

Истец требует возмещения ущерба от Старовикова и Филиппова и установления запрета на использование ими когда-либо сервисов Google, говорится в материале TechCrunch.
 
Судя по публичной информации имен и прочей мякотки от DoJ, у американцев есть веские основания полагать, что ребята заграницу в обозримом будущем не собираются. Лол.
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Оператором ботнета Glupteba и преступного сервиса AWM Proxy является один и тот же россиянин

Результаты запутанного расследования показывают непосредственную связь между двумя киберпреступными операциями.

7 декабря прошлого года компания Google заявила , что подала в суд на двух граждан РФ Дмитрия Старовикова и Александра Филлипова, предположительно являвшихся операторами Glupteba – ботнета, за последние десять лет заразившего миллионы устройств по всему миру. В тот же день сервис анонимизации AWM Proxy, в течение 14 лет сдававший в аренду киберпреступникам взломанные компьютеры, внезапно ушел в offline. ИБ-эксперты уже давно искали связь между Glupteba и AWM Proxy, и одно из последних исследований показывает, что основатель AWM Proxy – это один из тех двух россиян, на которых подала в суд Google.

AWM был запущен в 2008 году и быстро стал популярнейшим среди киберпреступников сервисом для маршрутизации вредоносного трафика через скомпрометированные устройства. В 2011 году сообщалось , что практически все сдаваемые внаем взломанные системы были заражены руткитом TDSS, устанавливающимся глубоко в Windows-ПК и сохраняющимся на нем даже после перезагрузки.

В марте 2011 году исследователи безопасности из ESET обнаружили, что TDSS использовался для развертывания на зараженных компьютерах руткита Glupteba, похищающего учетные данные, отключающего решения безопасности и пытающегося взломать другие устройства в сети, в том числе маршрутизаторы и мультимедийные хранилища с целью ретрансляции спама и другого вредоносного трафика.

В течение последних десяти лет Glupteba и AWM Proxy существенно выросли. Если в 2011 году AWM Proxy продавал доступ примерно к 24 тыс. взломанных ПК, то спустя десять лет он предлагал в 10 раз больше каждый день. В свою очередь, ботнет Glupteba охватил более миллиона устройств по всему миру.

Однако в декабре 2021 года Google сообщила, что приняла технические меры по отключению ботнета Glupteba и подала гражданский иск против двоих россиян, предположительно являющихся его операторами.

В тот же день AWM Proxy был отключен. Сервис в экстренном порядке уведомил своих пользователей о переезде на другой домен. Однако новые домены отключались один за другим.

Ранее в этом месяце правоохранительные органы США, Германии, Нидерландов и Великобритании совместными усилиями отключили ботнет RSOCKS – еще один сервис проксирования, работавший с 2014 года. Владельцем сервиса оказался 35-летний житель Омска Денис Емельянцев, которому также принадлежит крупнейший в мире форум спамеров.

Как сообщает журналист Брайан Кребс, вскоре после публикации истории Емельянцева с ним связался соучредитель ИБ-стартапа Spur.us Райли Килмер (Riley Kilmer), который сообщил, что RSOCKS был отключен тогда же, когда Google предприняла шаги по отключению ботнета Glupteba.

По словам Килмера, каждый раз, когда его компания пыталась подсчитать, сколько систем продает RSOCKS, оказывалось, что каждый продаваемый RSOCKS интернет-адрес был также представлен в сети AWM Proxy. Кроме того, оба сервиса использовали практически идентичные API для отслеживания зараженных систем.

Операторы Glupteba использовали ботнет для отвлечения и кражи огромных сумм доходов от online-рекламы. Факты указывают на то, что все эти операции начались с включения кода Google Analytics в HTML-код оригинального AWM Proxy еще в 2008 году (UA-3816536).

Этот код Google Analytics связан еще с двумя доменами – российскими производителем пластика techplast[.]ru и tekhplast.ru, имеющие еще один общий код Google Analytics (UA-1838317) с доменами web-site[.]ru и starovikov[.]ru.

По данным WHOIS, домены производителя пластика зарегистрированы на некоего Александра Украинского, чья персональная информация также включает домены tpos[.]ru и alphadisplay[.]ru.

ИБ-компания Constella Intelligence выявила десятки вариантов электронных адресов, использовавшихся Украинским в течение нескольких лет, в том числе с паролями 2222den и 2222DEN. Эти пароли использовались человеком, зарегистрировавшим более десятка электронных адресов на имя пользователя dennstr.

Это имя пользователя приводит к нескольким вариациям имени – Денис Стрельников или Денис Странатка. Однако эта информация завела исследователей в тупик.

Дело начало проясняться лишь тогда, когда Кребс запустил в DomainTools поиск оригинальных записей WHOIS для web-site[.]ru. Домен оказался зарегистрирован на адрес lycefer@gmail[.]com. Этот адрес также использовался для регистрации доменов starovikov.ru и starovikov[.]com.

Кэшированная копия страницы контактов на сайте Starovikov[.]com показывает, что в 2008 году на ней была представлена персональная информация Дмитрия Старовикова. Кроме того, судя по учредительным документам, компания LLC Website (web-site[.]ru) была зарегистрирована в 2005 году двумя учредителями, одним из которых является Дмитрий Сергеевич Старовиков.

Круг замкнулся. Согласно иску Google, Старовиков является одним из операторов ботнета Glupteba.

Сам Старовиков не ответил на запрос Кребса, однако его адвокат в прошлом месяце подал заявление в суд Южного округа Нью-Йорка о том, что его клиент не виновен.


source: krebsonsecurity[.]com/2022/06/the-link-between-awm-proxy-the-glupteba-botnet/
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Google выиграла в суде против операторов ботнета Glupteba

Google выиграла тяжбу с операторами ботнета Glupteba. Напомним, что в конце прошлого года интернет-гигант помешал кампаниям вредоноса, выведя из строя его C2-инфраструктуру, однако полностью остановить Glupteba тогда не удалось.

В декабре 2021 года Google заявила, что за созданием мощного ботнета стоят двое граждан России. По оценкам аналитиков, операторам вредоноса удалось заразить по всему миру более миллиона устройств, работающих на Windows.

Дмитрий Старовиков и Александр Филиппов — эти имена назвала корпорация — использовали множество аккаунтов Gmail и Google Workspace дл проведения кибератак. Филиппов и Старовиков, по словам Google, получали несанкционированный доступ к учётным данным пользователей Google-аккаунтов.

На этой неделе суд Южного округа Нью-Йорка удовлетворил иск Google, наложив взыскание на предполагаемых операторов ботнета. Судья постановил, что Старовиков и Филиппов должны покрыть расходы Google.

Помимо этого, ответчиков не раз обвиняли в том, что они вводят суд в заблуждение и сам процесс с их стороны ведётся недобросовестно. Изначально казалось, что они готовы сотрудничать со следствием, однако потом выяснилось, что у них был другой план, считает судья.

Интересно, что на определённом этапе Старовиков и Филиппов предложили Google своеобразную сделку: корпорация заплатит им 1 миллион долларов и не будет заявлять в правоохранительные органы, а они — сообщат информацию о биткоин-адресах, связанных с ботнетом.
 
Странные какие то ребята, сделки с Гуглом, ггггг :)
Это креатура Литвака, адвоката из шайки Аркадия Буха и Ко (защищал Петю Северу, например), кто любит работать с русскоязычными киберпреступниками. Там в предложенной сделке еще были такие слова, как компенсировать расходы на адвоката в размере 110к баксов, лол.

Fhx1YT4WIAAgRAD
 
Восставший из пепла ботнет Glupteba вернулся и активно заражает устройства по всему миру.

Как оказалось, та история, когда в декабре 2021 года Google объявила об отключении инфраструктуры ботнета Glupteba, с последующим иском в отношении ее создателей, не окончена и ботнет оказался живее всех живых.

Более того, исследователи из Nozomi Networks заявили, что фиксируется резкий рост числа заражений по всему миру.

Эксперты заметили значительное увеличение вредоносных биткойн-адресов наряду с увеличением количества скрытых служб TOR, используемых в качестве серверов C2.

Исследователи полагают, что новая кампания началась в июне 2022 года после судебного иска Google и продолжается до сих пор.

Напомним, Glupteba — это модульное вредоносное ПО с поддержкой блокчейна, которое заражает устройства Windows для добычи криптовалюты, кражи учетных данных пользователей и файлов cookie, а также развертывания прокси-серверов в системах Windows и устройствах IoT.

Эти же прокси активно продаются как residential proxies на разных прокси сервисах.

Ботнет был активен как минимум с 2011 года и по состоянию на декабрь 2021 года состоял из более чем 1 миллиона зараженных ПК с Windows по всему миру.

Стоит отдать должное Nozomi, которые провели колоссальную работу и проанализировали всю цепочку блоков, чтобы обнаружить домены C2, используемые Glupteba.

Для извлечения адресов кошельков и попыток расшифровки данных полезной нагрузки транзакций с использованием ключей, связанных с вредоносным ПО исследователи проанализировали более 1500 образцов Glupteba.

Как сообщили эксперты, в этой кампании используется больше биткойн-адресов, чем в предыдущих, что придает ботнету еще большую устойчивость.

Кроме того, количество скрытых сервисов TOR, используемых в качестве C2-серверов, выросло в десять раз по сравнению с кампанией 2021 года, а новые домены Glupteba созданы не позднее 22 ноября 2022 года.

Факты указывают на то, что создатели провели работу над ошибками и теперь ботнет Glupteba стал более массовым, чем раньше.

Возможно, также что и еще более устойчивым, так как создал большое количество резервных адресов, дабы противостоять захвату со стороны исследователей и правоохранительных структур.
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх