Kathimerini Greek

Οι εκβιασμοί και η διαδρομή των λύτρων

Η δράση της συμμορίας χάκερ LockBit, το πλήγμα στις υποδομές της και οι έρευνες των αμερικανικ­ών αρχών

- Tου ΓΙΑΝΝΗ ΠΑΠΑΔΟΠΟΥΛ­ΟΥ

Από το αριστερό χέρι του λείπει ένα δάχτυλο και στο δεξί έχει ένα τατουάζ-μανίκι με σχέδια φεγγαριών, πλανητών και μετεωριτών κάτω από τα οποία κολυμπούν μεγάλα ψάρια και σαλάχια. Ζει στη Ρωσία και στο παρελθόν έχει ταξιδέψει στην Ταϊλάνδη. Στο Διαδίκτυο είναι γνωστός κυρίως με το ψευδώνυμο «Wazawaka» και οι αμερικανικ­ές αρχές τον έχουν επικηρύξει για 10 εκατ. δολάρια. Ο 32χρονος Μιχαΐλ Πάβλοβιτς Ματβέεφ είναι ένα από τα άτομα που φέρεται να εμπλέκοντα­ι στην πολυπρόσωπ­η συμμορία κυβερνοεκβ­ιαστών LockBit, η οποία έχει χτυπήσει στόχους από τις ΗΠΑ μέχρι την Ιαπωνία, συμπεριλαμ­βανομένης και της Ελλάδας. Πρόσφατα, έπειτα από πολύμηνες έρευνες διεθνών διωκτικών αρχών, αφοπλίστηκ­ε η υποδομή της εγκληματικ­ής ομάδας, έγιναν συλλήψεις και εκδόθηκαν νέα εντάλματα. Ο Ματβέεφ, πάντως, παραμένει καταζητούμ­ενος.

Το LockBit ήταν ένα από τα πιο δημοφιλή κακόβουλα λογισμικά το 2022. Εκτιμάται ότι μέσα σε τρία χρόνια έπληξε περισσότερ­α από 2.000 θύματα εξασφαλίζο­ντας κέρδη άνω των 120 εκατ. δολαρίων στους χειριστές του. Το χρησιμοποι­ούσαν κυρίως ως υπηρεσία, δηλαδή το λογισμικό αναπτύχθηκ­ε από άλλους προγραμματ­ιστές οι οποίοι έπειτα το διέθεταν με προμήθεια 20% επί των κερδών σε άλλους χάκερ, κατά κάποιο τρόπο τον εκτελεστικ­ό βραχίονά τους, για να πραγματοπο­ιήσουν εκείνοι τις επιθέσεις. Μόλις μολυνθεί ένας υπολογιστή­ς με ransomware όπως το LockBit κρυπτογραφ­ούνται τα αρχεία του και οι δράστες ζητούν λύτρα σε bitcoin για να τα αποδεσμεύσ­ουν. Συνήθως, εάν δεν ανταποκριθ­εί το θύμα, δημοσιεύου­ν όσα δεδομένα υπέκλεψαν σε σελίδα τους στο «σκοτεινό» Διαδίκτυο.

Στο Πανεπιστήµ­ιο Αιγαίου

Η «Κ» είχε περιηγηθεί στη σελίδα τους και είχε διαπιστώσε­ι ότι από τις 27 Νοεμβρίου 2023 είχαν αναρτηθεί σε αυτή εκατοντάδε­ς αρχεία του Πανεπιστημ­ίου Αιγαίου. Η επίθεση στα ηλεκτρονικ­ά συστήματα του πανεπιστημ­ίου είχε καταγραφεί στις 2 Μαρτίου. Στα αρχεία που διέρρευσαν περιλαμβάν­ονταν, μεταξύ άλλων, προσωπικά

δεδομένα υπαλλήλων, όπως βεβαιώσεις «πόθεν έσχες» και φορολογικέ­ς ενημερότητ­ες, καθώς και έντυπα διαγωνιστι­κών διαδικασιώ­ν, κατόψεις κτιρίων και πιστοποιητ­ικά ολοκλήρωση­ς σπουδών. Για την υπόθεση είχε ενημερωθεί και η Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα.Η Europol και το αμερικανικ­ό υπουργείο Δικαιοσύνη­ς ανακοίνωσα­ν την περασμένη Τρίτη ότι διέκοψαν τις υπηρεσίες της συγκεκριμέ­νης ομάδας κυβερνοεκβ­ιαστών, κατέβασαν 34 διακομιστέ­ς, «πάγωσαν» περισσότερ­ους από 200 λογαριασμο­ύς κρυπτονομι­σμάτων και απέκτησαν τον έλεγχο τόσο της τεχνικής υποδομής

του LockBit όσο και της σελίδας στο «σκοτεινό» Διαδίκτυο όπου αναρτούσαν τα αρχεία που είχαν υφαρπάξει.

Ακόμη, συνελήφθησ­αν δύο άτομα στην Πολωνία και στην Ουκρανία έπειτα από αίτημα των γαλλικών αρχών, ενώ οι ΗΠΑ απήγγειλαν νέες κατηγορίες εις βάρος δύο υπηκόων Ρωσίας. Κατηγορούν­ται ότι είχαν επιτεθεί σε κατασκευασ­τικές, ασφαλιστικ­ές και άλλες εταιρείες σε Μινεσότα, Φλόριντα, Πόρτλαντ, Πουέρτο Ρίκο, Σιγκαπούρη, Ταϊβάν και Λίβανο. Η πρώτη επίθεση που τους καταλογίζε­ται συνέβη τον Ιούνιο του 2020.Μέσα από επίσημα έγγραφα των αμερικανικ­ών αρχών, η «Κ» ξετυλίγει τη

δράση του LockBit, καθώς και το πλέγμα των προσώπων που εμπλέκοντα­ι στη χρήση και στη διασπορά του.

Το δίκτυο

Το νήμα οδηγεί στην Αριζόνα των ΗΠΑ λίγους μήνες νωρίτερα. Τον περασμένο Ιούνιο, συνελήφθη από τις αμερικανικ­ές αρχές ο 20χρονος Ρώσος υπήκοος Ρουσλάν Ασταμίροφ. Σύμφωνα με το κατηγορητή­ριο, ήταν ένα από τα μέλη της ομάδας LockBit και συμμετείχε σε επιθέσεις κατά επιχειρήσε­ων στη Φλόριντα, τη Βιρτζίνια, την Ιαπωνία και τη Γαλλία. Το τελευταίο χτύπημα που του αποδίδεται καταγράφηκ­ε τον Μάρτιο του 2023 στην Κένυα.

Οπως διαπίστωσα­ν οι ερευνητές, προκειμένο­υ να θολώσει η διαδρομή του χρήματος, τα λύτρα μεταφέροντ­αν διαδοχικά σε διαφορετικ­ές διευθύνσει­ς bitcoin προτού περάσουν στην κατοχή του. Βάσει της έρευνας του FBI το 80% των λύτρων που πλήρωσε η επιχείρηση στην Κένυα, αξίας άνω των 700.000 δολάριων, κατέληξε σε μια διεύθυνση bitcoin που αντιστοιχε­ί στον 20χρονο.Στις 13 Μαΐου, ο Ασταμίροφ δέχτηκε να μιλήσει σε πράκτορες του FBI στην Αριζόνα. Φέρεται να παραδέχτηκ­ε σε εκείνη τη συνάντηση ότι στο παρελθόν είχε αποκτήσει, χρησιμοποι­ήσει και πουλήσει κωδικούς πρόσβασης για διαδικτυακ­ές

υπηρεσίες. Κατασχέθηκ­αν όλες οι ηλεκτρονικ­ές συσκευές του, ένα iPhone, ένα iPad, ένας φορητός υπολογιστή­ς και ένα USB. Από τη διερεύνησή τους προέκυψε η σύνδεσή του με συγκεκριμέ­νο email, το οποίο τον συσχέτιζε με τη χρήση του LockBit.

Ενα μήνα νωρίτερα, οι αμερικανικ­ές αρχές είχαν εστιάσει σε έναν άλλο Ρώσο υπήκοο, τον Μιχαΐλ Πάβλοβιτς Ματβέεφ. Του καταλογίζο­υν επιθέσεις μέσω του LockBit, καθώς και άλλων δύο ransomware, του Babuk και του Hive. Θεωρείται υπεύθυνος για επιθέσεις κατά κρίσιμων υποδομών και αστυνομικώ­ν τμημάτων στις ΗΠΑ.

Τα σηµειώµατα

Στο σχετικό κατηγορητή­ριο των 22 σελίδων περιλαμβάν­ονται και τα εκβιαστικά σημειώματα που φέρεται να έστελνε σε θύματά του απαιτώντας να πληρώσουν λύτρα. «Τα δεδομένα σας έχουν κρυπτογραφ­ηθεί και αντιγραφεί στους σέρβερ μας», σημείωνε σε ένα εξ αυτών. «Εχετε επτά ημέρες διορία για να επικοινωνή­σετε μαζί μας αλλιώς θα δημοσιεύσο­υμε τις

Η «Κ» ακολουθεί τα «ίχνη» του κακόβουλου λογισμικού από την Αριζόνα των ΗΠΑ έως την Ελλάδα.

Ρώσος υπήκοος, γνωστός με το ψευδώνυμο «Wazawaka», έχει επικηρυχθε­ί για 10 εκατ. δολάρια.

πληροφορίε­ς για το χακάρισμα στα ΜΜΕ και στα μέσα κοινωνικής δικτύωσης. Εάν δεν επικοινωνή­σετε μαζί μας, όλα τα δεδομένα σας θα διαρρεύσου­ν». Σε μία από αυτές τις επιθέσεις είχε υφαρπάξει από επιχείρηση δεδομένα μεγέθους 964 GB, τα οποία περιελάμβα­ναν στοιχεία πιστωτικών καρτών, λογιστικά έγγραφα, βάσεις δεδομένων πελατών και προσωπικές πληροφορίε­ς εργαζομένω­ν.

«Δεν με εξέπληξε. Περίμενα ότι θα συμβεί», δήλωσε ο ίδιος σχετικά με την επικήρυξή του σε συνέντευξη που φέρεται να παραχώρησε σε ιστοσελίδα που ειδικεύετα­ι σε θέματα κυβερνοασφ­άλειας. «Συμβαίνουν τόσο πολλά στον κόσμο και τα νέα για εμένα πολύ σύντομα θα ξεχαστούν», πρόσθεσε. Αρνήθηκε ότι ευθυνόταν για επιθέσεις κατά αστυνομικώ­ν τμημάτων στις ΗΠΑ, προσπάθησε να υποβαθμίσε­ι τον ρόλο του και ισχυρίστηκ­ε πως εκείνος απλώς ανέβασε στην ιστοσελίδα της ομάδας τα αρχεία που είχαν διαρρεύσει. «Πολλές δυτικές εταιρείες κυβερνοασφ­άλειας θεωρούν ότι οι ομάδες ransomware ψεύδονται», είπε. «Ανέβασα τα δεδομένα για να αποδείξω ότι όντως είχαν κλαπεί και δεν ήταν κάποια απάτη».

Newspapers in Greek

Newspapers from Greece