Хакеры из Silent Crow* заявили о причастности к сбою «Аэрофлота»
Хакерские группировки Silent Crow и «Киберпартизаны BY» утверждают, что их работа стала причиной сбоя авиакомпании «Аэрофлот». По версии Silent Crow, «полностью скомпрометирована и уничтожена внутренняя IT-инфраструктура» «Аэрофлота». Сегодня авиакомпания сообщила в своем телеграм-канале о сбое в информационной системе, из-за которого ей пришлось отменить или задержать десятки рейсов.
Хакеры из Silent Crow утверждают, что целый год имели доступ к корпоративной сети «Аэрофлота», получив полный массив данных об истории перелетов.
На протяжении года мы находились внутри их корпоративной сети, методично развивая доступ, углубляясь до самого ядра инфраструктуры — Tier0, — говорится в их заявлении.
Они хвалятся, что смогли уничтожить примерно 7000 серверов — физических и виртуальных. Из их слов следует, что скомпрометированы «критические корпоративные системы», персональные компьютеры сотрудников, включая руководство, а также хакеры получили «данные с серверов прослушки» и из систем наблюдения и контроля за персоналом.
Объем полученной информации они оценивают в 12TB — 8TB файлов с Windows Share, 2TB корпоративной почты.
«В ближайшее время начнется публикация части полученных данных. Мы не просто уничтожили инфраструктуру — мы оставили след»,— сказано в заявлении Silent Crow, опубликованном в телеграм-канале.
В моменте бумаги авиакомпании потеряли 3,8%, опустившись до 56,61 рубля за акцию.
В 2020 году “Аэрофлот” наладил взаимодействие с ГосСОПКА (Государственной система обнаружения, предупреждения и ликвидации последствий компьютерных атак), говорится в отчете “Аэрофлота” за 2020 год. Эта система создана для защиты от киберинцидентов критической информационной инфраструктуры страны, к которой относится и “Аэрофлот”. Курирует работу ГосСОПКА Национальный координационный центр по компьютерным инцидентам ФСБ России.
Frank Media направили запрос в пресс-службу авиакомпании. Генпрокуратура позже подтвердила, что причиной сбоя в информационных системах авиакомпании стала хакерская атака. По итогам прокурорской проверки было возбуждено уголовное дело.
Информацию об атаке на «Аэрофлот» пресс-секретарь президента Дмитрий Песков назвал тревожной: «Хакерская угроза — это угроза, которая сохраняется для всех крупных компаний, оказывающих услуги населению».
Кто такие Silent Crow и «Киберпартизаны»
Русскоязычные хакерские группировки Silent Crow и «Киберпартизаны» уже не впервые берут на себя ответственность за кибератаки на российские и белорусские государственные ИТ-системы. В Silent Crow утверждают, что атаковали свыше ста крупнейших компаний. При этом хакеры не перечисляют названия этих компаний и страны принадлежности.
В январе этого года Silent Crow взяли ответственность за взлом ИТ-систем «Ростелекома», Росреестра и Департамента информационных технологий Москвы. В ходе этих атак, утверждали злоумышленники, им удалось получить доступы к различным базам данных этих организаций, которые содержали «десятки тысяч» и «миллионы» записей с персональными данными россиян. В Росреестре информацию о взломе опровергали, а в «Ростелекоме» предположили, что утечка произошла «из инфраструктуры подрядчика».
Что говорят о ситуации специалисты по кибербезопасности
Ведущий аналитик отдела мониторинга ИБ «Спикател» Алексей Козлов:
Одна из возможных причин — недостаточно сильный контроль доступа и внутренняя безопасность. Речь прежде всего про мониторинг действий инсайдеров, сегментацию сети и централизованные системы управления. Это могло позволить атакующим оставаться незаметными месяцами. Также важна защита от APT-групп: нужны регулярные аудиты, контроль на уровне поведения пользователей, многофакторная аутентификация, мониторинг привилегированных действий, ограничение прав и анализ команд в реальном времени.
По заявлению хакеров, восстановление инфраструктуры может потребовать «десятки миллионов долларов». Учитывая задержки рейсов, утрату данных клиентов, потерю доверия и штрафы, ущерб в диапазоне $10–50 млн — реалистичный грубый ориентир. Финансовый эффект от остановки продаж, затрат на восстановление, инцидент-ответ и возможные компенсации пассажирам также могут быстро нарастать, особенно если затронут стратегически важные системы Sabre, Exchange и CRM.
Сейчас APT-группировки готовят атаки месяцами, а то и годами — в них задействованы топовые эксперты, использующие весь спектр техник: от фишинга и эксплуатации уязвимостей до инсайдеров.
В среднем восстановление после масштабной кибератаки, как мы знаем уже по ситуациям c другими крупными российскими компаниями, может занять от нескольких недель до 6 месяцев: 1–2 месяца уходит на восстановление критических систем, остальное — на настройку защиты, аудит, пересмотр процессов и возврат доверия клиентов. Полная стабилизация может затянуться до года, если инфраструктура разрушена и резервные копии недоступны.
Директор по продуктам Servicepipe Михаил Хлебунов:
Одна из наиболее вероятных причин сбоя — целевая хакерская атака, целью которой являлось злонамеренное причинение вреда хорошо распределенной и зарезервированной инфраструктуре, каковой и является инфраструктура у компаний такого уровня как Аэрофлот.
Подготовка злоумышленниками атак на компании такого масштаба обычно занимает несколько месяцев, достаточно часто также задействуются инсайдеры внутри компании. И потому специалистам по информационной безопасности необходимо обладать информацией не только о любой нелегитимной активности, но и фиксировать любое новое, нехарактерное ранее поведение кого-либо или чего-либо в сети.
При этом какая бы у злоумышленников не была тактика атаки, какой бы инструментарий они не применяли, чаще всего подобные атаки начинаются со сканирования сети. И противостоять подобным целевыми атакам возможно используя решения по анализу трафика, способные глубоко анализировать сеть, а также решения по защите от ботовых атак для того, чтобы отсекать любую злонамеренную автоматизацию.
*организация внесена в список террористов и экстремистов в РФ