FBI nói:

Apr 07 2022
CHÚNG TA

Các quan chức Hoa Kỳ đã tiết lộ một hoạt động thực thi pháp luật chưa được tiết lộ trước đây chống lại "Sandworm", đội tấn công mạnh mẽ của Nga được biết đến với khả năng phá hoại và khéo léo của nó .

Hoạt động diễn ra vào tháng 3 đã chứng kiến ​​sự cho phép của tòa án FBI để tấn công và phá vỡ “ Cyclops Blink ”, một mạng botnet lớn gồm hàng nghìn thiết bị mạng bị nhiễm phần mềm độc hại được cho là do tin tặc Nga vận hành.

Trong cuộc họp báo sáng thứ Tư, các quan chức Bộ Tư pháp và FBI giải thích rằng họ gần đây đã được các tòa án ở California và Pennsylvania cho phép hợp pháp để hack các máy chủ chỉ huy và điều khiển được Sandworm sử dụng để vận hành mạng độc hại. Việc hack các máy chủ C2 đã loại bỏ phần mềm độc hại đã lây nhiễm vào máy móc, loại bỏ hiệu quả các nhà khai thác mạng botnet khỏi đàn bot của họ và vô hiệu hóa mạng độc hại tại nguồn của nó.

Các quan chức cho biết trong khi các thiết bị trước đây được điều khiển bởi C2, tức là các “bot” vẫn bị nhiễm phần mềm độc hại của Sandworm, chúng không còn có thể được kiểm soát bởi các nhà khai thác mạng.

“Hoạt động này là một ví dụ về cam kết của FBI trong việc chống lại các mối đe dọa mạng thông qua các cơ quan chức năng, khả năng và sự phối hợp độc đáo của chúng tôi với các đối tác của chúng tôi”, Trợ lý Giám đốc Bryan Vorndran của Bộ phận Không gian mạng của FBI cho biết trong buổi xuất hiện trên phương tiện truyền thông. “Với tư cách là cơ quan tình báo và thực thi pháp luật hàng đầu trong nước, chúng tôi sẽ tiếp tục theo đuổi các tác nhân mạng đe dọa an ninh quốc gia và an toàn công cộng của người dân Mỹ, các đối tác khu vực tư nhân và các đối tác quốc tế của chúng tôi.”

Thực thể đe dọa trung tâm của hoạt động này, Sandworm , được cho là một trong những nhóm hack tài năng và đáng sợ nhất của chính phủ Nga. Các nhà nghiên cứu về mối đe dọa tin rằng nó được điều hành bởi Tổng cục Tình báo Chính của Bộ Tổng Tham mưu Các Lực lượng Vũ trang Nga, hay GRU - một trong những cơ quan tình báo hàng đầu của Nga. Trong quá khứ, nó từng bị đổ lỗi cho nhiều vụ hack lớn, có tính chất phá hoại — bao gồm một cuộc tấn công mạng vào lưới điện của Ukraine vào năm 2015, tạm thời dẫn đến tình trạng mất điện trên diện rộng.

“Cyclops Blink,” phần mềm độc hại mô-đun do Sandworm triển khai, là một tệp thực thi Linux ELF độc hại mà các quan chức cho biết đã được sử dụng để lây nhiễm hàng nghìn thiết bị phần cứng mạng rải rác trên khắp thế giới. Gần đây nhất, Sandworm đã chuyển sang sử dụng “Blink” để lây nhiễm các sản phẩm từ tường lửa của WatchGuard Technologies và ASUSTek Computer (ASUS). Các thiết bị này được sử dụng để bảo mật mạng, chủ yếu trong môi trường văn phòng gia đình và các doanh nghiệp vừa và nhỏ. Vào tháng 2, các quan chức thực thi pháp luật ở Mỹ và châu Âu đã cảnh báo về chiến dịch mới của Sandworm sẽ lây nhiễm các thiết bị sử dụng phần mềm độc hại “Blink”, lưu ý rằng nó chủ yếu nhắm vào các thiết bị WatchGuard.

Khi được đưa ra bình luận, WatchGuard nói với Gizmodo rằng sau khi nghe tin về các trường hợp nhiễm trùng, họ đã nhanh chóng làm việc để phát hành "các công cụ phát hiện và khắc phục để bảo vệ các đối tác và khách hàng của mình" và rằng các ca nhiễm trùng "Cyclops" cuối cùng đã ảnh hưởng đến "ít hơn 1% thiết bị WatchGuard . ”

Các mạng độc hại của botnet thường được sử dụng để tiến hành các cuộc tấn công mạng và hỗ trợ cho các hoạt động tội phạm độc hại. Tuy nhiên, các quan chức Hoa Kỳ nói rằng họ có thể phá vỡ "Blink" trước khi nó có thể được "vũ khí hóa" một cách hiệu quả.

Trong cuộc họp báo hôm thứ Tư, Bộ trưởng Tư pháp Merrick Garland giải thích rằng việc gỡ bỏ "Cyclops Blink" là một phần trong nỗ lực lớn hơn của các cơ quan Hoa Kỳ nhằm ngăn chặn hoạt động tội phạm của Nga - và trừng phạt Nga vì cuộc xâm lược quân sự gần đây của họ vào Ukraine.

“Chính phủ Nga gần đây đã sử dụng cơ sở hạ tầng tương tự để tấn công các mục tiêu Ukraine. May mắn thay, chúng tôi đã có thể phá vỡ mạng botnet này trước khi nó có thể được sử dụng, ”Garland nói. “Nhờ hợp tác chặt chẽ với các đối tác quốc tế, chúng tôi đã có thể phát hiện sự lây nhiễm của hàng nghìn thiết bị phần cứng mạng. Sau đó, chúng tôi có thể vô hiệu hóa quyền kiểm soát của GRU đối với các thiết bị đó trước khi mạng botnet có thể được vũ khí hóa ”.

Garland cũng lưu ý đến vai trò của Mỹ trong cuộc truy quét hôm thứ Ba của thị trường darknet “liên kết với Nga” Hydra, được cảnh sát liên bang Đức công bố ban đầu. Garland nói thêm rằng các cáo buộc đã được đệ trình chống lại một "công dân Nga", người được cho là người quản lý "cơ sở hạ tầng kỹ thuật của thị trường."