FBI: pro-ruští hacktivisté budovali iluzi průniku cizími daty

FBI Cyber Division vydala 4. listopadu 2022 hlášení, jehož ústřední teze není technická, nýbrž psychologická: část pro-ruských hacktivistů přesvědčovala oběti o hloubce průniku do jejich systémů pomocí dat, která buď ukradli někdy dříve, nebo si prostě stáhli z internetu.

Co bylo vydáno a kdy

Hlášení nese označení Private Industry Notification (oznámení soukromému sektoru) s číslem 20221104-001. Vydala ho FBI Cyber Division; koordinovala ho DHS/CISA (Agentura pro kybernetickou bezpečnost a bezpečnost infrastruktury, součást amerického Ministerstva vnitřní bezpečnosti). Dokument byl od počátku zveřejněn s klasifikací TLP:CLEAR, tedy bez jakýchkoli omezení pro šíření.

Hlášení z listopadu 2022 navazuje na čtyři starší dokumenty. FBI v roce 2015 vydala 18. listopadu oznámení o hrozbách hacktivistů vůči veřejným činitelům a příslušníkům bezpečnostních složek. Ze 17. října 2017 pochází varování před komerčními službami označovanými jako Booter a Stresser, které útočníkům umožňují objednat DDoS útok bez vlastních technických znalostí. 30. září 2020 FBI upozornila na rizika DDoS útoků v kontextu přístupu k volebním informacím. 28. října 2022 zveřejnily CISA, FBI a MS-ISAC (Multi-State Information Sharing and Analysis Center, centrum pro sdílení kybernetických informací mezi státními institucemi USA) společného průvodce pro reakci na DDoS útoky.

Co dokument popisuje

PIN 20221104-001 se zabývá koordinovanými DDoS útoky, které FBI ve zprávě spojuje s pro-ruskými hacktivistickými skupinami jednajícími v souvislosti s ruskou invazí na Ukrajinu. Dokument definuje hacktivisty jako skupiny kybernetických pachatelů, kteří provádějí kybernetické aktivity za účelem prosazení ideologické, sociální nebo politické věci.

DDoS útok spočívá v zahlcení serveru nebo webové stránky obrovským množstvím požadavků tak, aby byl nedostupný pro legitimní uživatele. Jako indikátory útoku hlášení jmenuje: neobvykle pomalý síťový výkon při otevírání souborů a přístupu na webové stránky nebo úplnou nedostupnost konkrétního webu.

Ve výčtu cílů zpráva uvádí finanční instituce, zdravotnická a lékařská zařízení, záchranné složky, letiště a vládní budovy. Vedle toho zpráva zmiňuje útoky na veřejně přístupné weby a profily na sociálních sítích s cílem jejich defacement, tedy nahrazení obsahu propagandistickým sdělením.

Jak přehánění fungovalo

Technická bariéra vstupu do těchto útoků je podle hlášení nízká. Útočníci používali volně dostupné nástroje a komerční služby typu Booter nebo Stresser, u nichž stačí zadat cílovou adresu a zaplatit za kapacitu. Na takové služby FBI upozorňovala v oznámení ze 17. října 2017, tedy pět let před vydáním tohoto hlášení.

Podstatná část záznamu popisuje strategii po útoku. Zpráva konstatuje, že hacktivisté systematicky zveřejňují přehnané popisy škod na sociálních sítích, přihlašují se k útokům a budují tak svou věrohodnost. Část skupin, jak FBI ve zprávě uvádí, šla dál: prezentovala dříve odcizená nebo veřejně dostupná data jako čerstvě získané informace z kompromitovaných systémů, čímž vytvářela dojem hlubšího průniku, než jaký ve skutečnosti nastal. Zpráva rovněž uvádí, že mediální pokrytí incidentů podporuje vznik napodobitelských útoků, protože skupinám zajišťuje viditelnost.

K čemu FBI a CISA dospěly

FBI v hlášení uzavírá, že pro organizace se zavedenou ochranou měly tyto útoky minimální provozní dopad. Psychologický dopad byl podle záznamu výrazně vyšší než skutečné narušení provozu, a to právě v důsledku záměrně přehnaných tvrzení na sociálních sítích.

Hlášení obsahuje čtyři doporučená opatření: registraci u poskytovatele ochrany před DDoS útoky, který detekuje abnormální toky provozu a přesměrovává je; předem dohodnutou spolupráci s místním poskytovatelem internetového připojení; připravený plán obnovy pro komunikaci, zmírnění škod a zotavení; a monitorování dalších síťových aktiv i v průběhu útoku a po jeho skončení, protože zpráva upozorňuje na možný souběžný sekundární útok.

FBI tedy vyhodnotila samotné DDoS útoky jako technicky nenáročné a provozně omezené. Za závažnější označila kombinaci systematického zkreslování na sociálních sítích a médií, která toto zkreslení zesilovala.

Co záznam neobsahuje

Hlášení PIN 20221104-001 nepojmenovává žádnou konkrétní pro-ruskou hacktivistickou skupinu. Dokument pracuje výhradně s kolektivním označením „pro-ruské hacktivistické skupiny“. Žádné jméno ani označení skupiny v textu nefiguruje.

Zpráva rovněž neobsahuje výčet konkrétních zasažených firem, institucí ani fyzických objektů infrastruktury. Žádný konkrétní incident, datum útoku ani technické parametry jako objem nebo trvání útoku dokument neuvádí. Proč tomu tak je, hlášení nevysvětluje.

Zbylé papíry jsou dostupné na ic3.gov, kde FBI dokument zveřejnila v plném znění. Archivní kopii s optickým rozpoznáváním znaků uchovává National Security Archive při Georgeově Washingtonově univerzitě ve Washingtonu.