Код
#новости

Ликвидирован ботнет 911 S5 с 19 млн зараженных устройств

Предположительно самый крупный ботнет в мире распространялся по 190 странам с помощью вредоносных VPN-сервисов.

Министерство юстиции США в сотрудничестве с международными партнерами ликвидировало прокси-ботнет 911 S5, проникавший в системы жертв под видом бесплатных VPN-приложений. Кроме того, в Сингапуре был арестован 35-летний гражданин Китая Юньхэ Ван, который считается его администратором.

Распространение ботнета

ФБР говорит, что, вероятно, 911 S5 является «самым крупным ботнетом в мире» — в его состав входило около 19 млн IP-адресов в 190 странах мира. Malware начал свое распространение еще в 2011 году с помощью нескольких вредоносных VPN-приложений, оснащенных прокси-бэкдорами, — MaskVPN, DewVPN, PaladinVPN, ProxyGate, ShieldVPN и ShineVPN. Эти VPN заражали устройства и добавляли их в ботнет, который предоставлял другим преступникам услугу резидентных прокси-серверов.

Скриншот: 911.re / Skillbox Media

Ботнет распространял лично Юньхэ Ван вместе со своими подельниками. В результате с 2014-го по июль 2022 года с 911 S5 было связано более 19 млн уникальных IP-адресов, включая 613 841 IP-адресов в Соединённых Штатах.

В том же 2022 году сотрудники Шербрукского университета опубликовали исследование, где предупреждали о том, что операторы ботнета 911 S5 привлекают потенциальных жертв с помощью рекламы бесплатных VPN-приложений с прокси-бэкдорами.

Спустя месяц после публикации этого исследования ботнет прекратил работу — тогда критически важные компоненты его инфраструктуры были уничтожены в результате взлома. Однако через несколько месяцев он возобновил работу под названием CloudRouter.

Как работает ботнет

За годы работы ботнета Ван заработал около 99 миллионов долларов, продавая преступникам доступ к резидентным прокси. Его покупатели использовали взломанные устройства для совершения различных преступлений — кибератаки, мошеннические операции, ложные сообщения об угрозах взрывов, сталкинг и обход экспортных ограничений.

Скриншот: 911 S5

Американские правоохранители также сообщают, что клиенты 911 S5 использовали прокси для подачи десятков тысяч мошеннических заявок на участие в программах, связанных с Законом «О помощи, содействии и экономической безопасности в связи с коронавирусом».

Кроме того, с помощью прокси было подано 560 тысяч мошеннических заявок на получение страховки по безработице и более 47 тысяч заявок на получение кредитов EIDL (Economic Injury Disaster Loan). В итоге у финансовых учреждений, эмитентов банковских карт и федеральных кредитных программ были украдены миллиарды долларов.

На этой неделе Минфин США наложил санкции как на самого Вана, так и на его подельников — Цзинпин Лю (отмывал деньги 911 S5), Янни Чжэнь (выступал в качестве доверенного лица Вана) и три компании (Spicy Code Company Limited, Tulip Biz Pattaya Group Company Limited и Lily Suites Company Limited), которые либо принадлежали Вану, либо подконтрольны ему.

Вану предъявлены обвинения в сговоре с целью совершения компьютерного мошенничества, в мошенничестве с использованием компьютерной техники, в сговоре с целью совершения мошенничества с использованием электронных средств связи и сговоре с целью отмывания денег. В случае признания его виновным по всем пунктам обвинения ему грозит максимальное наказание в виде 65 лет лишения свободы.

Больше интересного про код — в нашем телеграм-канале. Подписывайтесь!

Проверьте свой английский. Бесплатно ➞
Нескучные задания: small talk, поиск выдуманных слов — и не только. Подробный фидбэк от преподавателя + персональный план по повышению уровня.
Пройти тест
Понравилась статья?
Да

Пользуясь нашим сайтом, вы соглашаетесь с тем, что мы используем cookies 🍪

Ссылка скопирована