Tag: Socialinė inžinerija

  • Bruklino gyventojui – iki 12 metų kalėjimo: per „Coinbase“ apgavystę išviliojo apie 13,7 mln. eurų

    Bruklino gyventojui – iki 12 metų kalėjimo: per „Coinbase“ apgavystę išviliojo apie 13,7 mln. eurų

    JAV Niujorko Bruklino rajone gyvenantis Ronaldas Spektoras nuteistas dėl ilgiau nei metus trukusios sukčiavimo schemos, per kurią, teisėsaugos teigimu, iš maždaug 100 žmonių išviliojo beveik 13,7 mln. eurų vertės kriptoturto. Teismas jam skyrė laisvės atėmimo bausmę nuo 4 iki 12 metų.

    Bruklino apygardos prokuratūra skelbė, kad vyras prisipažino kaltu pagal 31 epizodą apimantį kaltinamąjį aktą. Tarp inkriminuotų nusikaltimų nurodomas pirmo laipsnio pinigų plovimas, stambaus masto vagystė ir vogto turto laikymas.

    Schemos esmė: apsimetė „Coinbase“ atstovu

    Prokurorų duomenimis, R. Spektoras su aukomis kontaktuodavo apsimesdamas „Coinbase“ atstovu ir įtikinėdavo, kad jų turtui esą kyla grėsmė. Tuomet jis ragindavo perkelti kriptovaliutas į naują piniginę, kuri, aukų manymu, buvo jų pačių valdoma.

    Iš tiesų piniginė būdavo sukurta taip, kad prieigą turėtų ir sukčius, todėl pervestas lėšas jis galėdavo perimti. Dalis nukentėjusiųjų, kaip nurodė pareigūnai, prarado ypač dideles sumas, kai kuriais atvejais nuostoliai siekė ir daugiau nei 860 000 eurų.

    Kaip buvo plaunami pavogti pinigai

    Tyrėjai teigė nustatę, kad pavogtas kriptoturtas buvo „sluoksniuojamas“ per kelias platformas: keičiamas į kitas kriptovaliutas, pervedamas per skirtingas kriptovaliutų biržas ir galiausiai sutelkiamas vadinamuosiuose išgryninimo taškuose.

    Anot prokuratūros, ten lėšos galėjo būti paverčiamos kitų rūšių kriptoturtu, panaudojamos lažyboms, konvertuojamos į grynuosius ar išleidžiamos dovanų kortelėms bei skaitmeniniam turtui įsigyti. Tokia taktika dažnai pasitelkiama siekiant apsunkinti pinigų kilmės atsekimą.

    Įrodymai: blokų grandinės analizė ir skaitmeninė ekspertizė

    Teisėsauga nurodė, kad schemą pavyko susieti su R. Spektoru pasitelkus transakcijų įrašus, blokų grandinės analizę, skaitmeninę ekspertizę ir kelių kratos orderių metu gautus duomenis. Tyrėjai taip pat teigė jo namų interneto adresą susieję su piniginėmis, iš kurių buvo vykdomos vagystės.

    Be laisvės atėmimo bausmės, teismas skyrė turto konfiskavimą, kurio vertė viršija apie 430 000 eurų, ir įpareigojo atlyginti beveik 13,7 mln. eurų žalą nukentėjusiesiems. Prokuratūra buvo siekusi griežtesnės bausmės, tačiau galutinis nuosprendis priimtas pagal susitarimą dėl kaltės pripažinimo.

    Tokios socialinės inžinerijos atakos, kai sukčiai apsimeta patikimais paslaugų teikėjais ir skubina priimti sprendimus, išlieka viena dažniausių kriptoturto vagysčių priežasčių. Ekspertai nuolat pabrėžia, kad jokie teisėti klientų aptarnavimo atstovai neprašo perkelti lėšų į naujas pinigines ir nepadeda „apsaugoti“ turto pervedimu.

  • „Revolut“ patvirtino duomenų nutekėjimą: sukčiai gavo klientų dokumentų kopijas ir kontaktus

    Kas įvyko ir kokie duomenys atskleisti?

    Finansinių paslaugų platforma „Revolut“ informavo apie incidentą, kai, gavusi apgaulingą užklausą, pati perdavė dalies klientų duomenis sukčiams. Sukčius apsimetė valstybinės institucijos atstovu ir pateikė prašymą iš adreso, panašaus į realios agentūros domeną, todėl užklausa iš pradžių atrodė patikima.

    Incidentas, pasak bendrovės, palietė ribotą klientų skaičių. „Revolut“ nurodė, kad pačios sistemos ir klientų lėšos nebuvo pažeistos, tačiau dalis informacijos vis dėlto pateko į nusikaltėlių rankas.

    Perduotų duomenų apimtis buvo reikšminga: tarp jų minimi vardas ir pavardė, gimimo data, profesija, korespondencijos adresas, el. pašto adresas ir telefono numeris. Be to, sukčiai gavo ir tapatybės dokumentų kopijas, pavyzdžiui, pasų arba vairuotojo pažymėjimų, taip pat klientų pateiktas nuotraukas, darytas tapatybei patvirtinti.

    Kaip reagavo „Revolut“ ir ką daro institucijos?

    Nustačiusi pažeidimą, bendrovė teigia užblokavusi kanalą, per kurį buvo siunčiami apgaulingi prašymai, ir informavusi susijusią instituciją. Taip pat pranešta teisėsaugai, duomenų apsaugos priežiūros institucijoms ir finansų rinkos reguliuotojams.

    Tokie atvejai paprastai priskiriami tikslinėms socialinės inžinerijos atakoms, kai nusikaltėliai siekia priversti organizaciją atskleisti duomenis, o ne įsilaužti į sistemas. Ekspertai pabrėžia, kad net ir brandžiose įmonėse viena sėkminga apgaulė gali suveikti, jei procesai nepritaikyti labai tikroviškoms apsimetinėjimo schemoms.

    Ką tai reiškia klientams?

    Kadangi nutekėjo kontaktiniai ir tapatybės duomenys, klientams išauga rizika sulaukti tikslingų sukčiavimo bandymų: apgaulingų skambučių, žinučių ar el. laiškų, kuriuose panaudojama reali asmeninė informacija. Ypač jautrus aspektas yra dokumentų kopijos ir tapatybės patvirtinimo nuotraukos, kurios gali būti naudojamos bandant prisistatyti kitu asmeniu.

    Tokiose situacijose dažniausiai rekomenduojama itin atsargiai vertinti prašymus pateikti prisijungimo kodus, patvirtinimo žinutes ar mokėjimų autorizacijas. Jei kyla įtarimų, saugiausia pačiam inicijuoti kontaktą su paslaugos teikėju per oficialų programėlės kanalą, o ne atsakyti į gautą žinutę ar skambutį.

  • Kibernusikaltėliai veikia kaip įmonės: HR skyriai, „nedarbingumai“ ir DI pigina atakas

    Kibernusikaltėliai vis rečiau primena pavienius įsilaužėlius: ekspertai vis dažniau juos apibūdina kaip struktūruotas, hierarchiškas organizacijas, turinčias aiškias roles, procesus ir net vidinę „personalo“ logiką. Tokią tendenciją konferencijoje CYBERSEC EXPO & FORUM 2026 Katovicuose akcentavo keli kibernetinio saugumo praktikai, kalbėję apie realybę, su kuria šiandien susiduria įmonės ir viešasis sektorius.

    Diskusijoje pabrėžta, kad nusikaltėlių grupuotės profesionalėja ne tik technologiškai, bet ir organizaciškai: atsiranda atrankos, mokymų, užduočių skirstymo bei veiklos tęstinumo elementai. Kitaip tariant, tai tampa ne atsitiktinių atakų serija, o nuoseklus „verslo modelis“, orientuotas į pelną ir mastelį.

    DI mažina atakų slenkstį

    Ekspertai atkreipė dėmesį, kad dirbtinis intelektas mažina „įėjimo“ į kibernusikaltimus barjerą, todėl atakų skaičius auga. DI įrankiai leidžia greičiau kurti įtikinamus sukčiavimo laiškus, suasmeninti žinutes, imituoti komunikacijos stilių ir automatizuoti įvairias atakų grandis.

    Tai ypač matoma finansų sektoriuje, kur tradiciškai vienas dažniausių taikinių yra bankų klientai. Sukčiavimo kampanijos orientuojasi į prisijungimų prie elektroninės bankininkystės perėmimą, mokėjimo kortelių duomenų išviliojimą ar aukos įtikinimą pačiai patvirtinti pervedimą.

    „Sukčiavimo kampanijos rodo, kad atakų šaknyje dažnai yra žmogaus pažeidžiamumas socialinei inžinerijai ir manipuliacijai“, – sakė kibernetinių grėsmių žvalgybos ekspertė Agata Ślusarek.

    Ne vien reglamentai lemia saugumą

    Diskusijoje nuskambėjo mintis, kad kibernetinį atsparumą dažnai didina ne vien taisyklės ar teisės aktai, o pati grėsmių dinamika. Kitaip tariant, organizacijos investuoja į saugumą tada, kai realiai pajunta spaudimą: patiria incidentus, mato atakų suaktyvėjimą savo sektoriuje arba gauna įspėjimus iš partnerių bei tiekėjų.

    Pažymėta, kad energetikos, finansų ir telekomunikacijų sritys jau seniai remiasi rizikos vertinimu ir praktiniais scenarijais, o ne vien formaliu atitikties „uždėjimu“. Šiuose sektoriuose įprasta nuolat testuoti incidentų valdymą, stebėti infrastruktūrą ir griežčiau valdyti prieigas.

    Silpnesnė grandis – mažesnės įstaigos

    Didelės organizacijos, turinčios resursų ir specialistų, dažniausiai pajėgia suvaldyti kibernetines rizikas, tačiau daug sudėtingiau tai padaryti mažesniems viešojo sektoriaus subjektams. Konferencijoje akcentuota, kad savivaldybės, biudžetinės įstaigos ar mažesnės gydymo įstaigos neretai susiduria su finansavimo, specialistų pritraukimo ir bazinių procesų trūkumo problema.

    Primenami ir viešai aptarinėti audito rezultatai, kai dalyje organizacijų stokojama veiklos tęstinumo planų, atkūrimo scenarijų, o atsarginių kopijų kūrimas ir testavimas nėra nuoseklus. Tokie trūkumai kibernetinio incidento metu dažnai lemia ne tik duomenų praradimą, bet ir ilgalaikį paslaugų sutrikimą gyventojams.

    „Kai kalbame apie paslaugas žmonėms, bet koks incidentas greitai virsta pasitikėjimo krize. Dezinformacijos ir DI naudojimo manipuliacijai aplinkoje visi esame atsakingi už kibernetinį saugumą“, – sakė Agnieszka Jankowska.

    Esminis klausimas – koordinacija

    Pasak dalies diskusijos dalyvių, Europoje jau netrūksta kibernetinio saugumo reguliavimo, įskaitant NIS2 kryptį, tačiau vien teisinių rėmų nepakanka. Didžiausia spraga dažnai yra koordinacija tarp sektorių, institucijų ir atskirų „silosų“, kai informacija apie incidentus, pažeidžiamumus ar atakų metodus juda per lėtai.

    „Tikroji spraga dažnai yra ne teisės aktuose, o koordinacijoje tarp sektorių. Vietoje naujų taisyklių gali labiau reikėti auditų, aiškios atsakomybės ir nuoseklaus rizikos valdymo“, – teigė kibernetinio saugumo ekspertas Miroslav Čačík.

    Planavimas prasideda nuo klausimo kada

    Kritinės infrastruktūros valdytojai vis dažniau remiasi principu, kad klausimas yra ne ar įvyks ataka, o kada ji įvyks. Energetikos, vandens ir šilumos sektoriuose pabrėžiamas ir fizinio saugumo bei IT susiliejimas: sabotažas gali būti tiek kibernetinės atakos dalis, tiek jos pasekmė.

    Tokiose organizacijose atsparumas kuriamas plačiai: nuo prieigų kontrolės ir tinklų segmentavimo iki incidentų pratybų, atsarginių kopijų strategijos ir tiekimo grandinės rizikų vertinimo. Augant DI panaudojimui, papildomu iššūkiu tampa greitai besikeičiantys sukčiavimo scenarijai, kuriuose melaginga komunikacija vis sunkiau atskiriama nuo tikros.

  • ES pareigūnai taikinyje per „WhatsApp“ ir „Signal“: vidinis pristatymas įspėja apie perėmimo atakas

    ES pareigūnai taikinyje per „WhatsApp“ ir „Signal“: vidinis pristatymas įspėja apie perėmimo atakas

    Užsienio valstybių remiami įsilaužėliai mėgino perimti aukšto rango Europos Sąjungos pareigūnų paskyras susirašinėjimo programėlėse, rodo ES vidaus kibernetinės gynybos padalinio pristatymas. Dokumente tokio tipo atakos įvardijamos tarp didžiausių grėsmių šiemet, o pareigūnams primenama, kad rizika kyla net ir naudojant plačiai paplitusias platformas.

    Pristatymas, su kuriuo buvo supažindinti ES valstybių narių institucijų atstovai, apibūdina vadinamąsias paskyrų perėmimo atakas prieš aukšto rango asmenis. Tai kampanijos, kai taikinys atrenkamas individualiai, o žinutės pritaikomos taip, kad atrodytų patikimos ir paskatintų atlikti vieną veiksmą, po kurio užpuolikai įgyja prieigą prie paskyros.

    Kaip veikia paskyros perėmimas

    Dokumente akcentuojamas valstybių remiamas taiklusis sukčiavimas, kai naudojama socialinė inžinerija ir specialiai parengti masalai. Tokiose schemose dažnai mėgdžiojami techninės pagalbos pranešimai, kvietimai prisijungti, saugumo patikros ar prašymai pateikti patvirtinimo kodą, kuris vėliau panaudojamas perimant paskyrą.

    Nacionalinės kibernetinio saugumo institucijos anksčiau viešai įspėjo apie panašias kampanijas, nukreiptas į politikus, diplomatijos ir gynybos sektorių atstovus bei tiriamosios žurnalistikos atstovus. Viena iš pasikartojančių taktikų yra apsimetimas susirašinėjimo programėlių pagalba ir bandymas išvilioti kodus ar vienkartinius prisijungimo patvirtinimus.

    Kodėl ES institucijoms tai jautru

    Susirašinėjimo programėlės patogios kasdieniam darbui, tačiau valstybės lygio šnipinėjimo atveju pažeidžiamiausia grandis dažnai būna ne pati technologija, o žmogus ir jo įpročiai. Perėmus paskyrą, užpuolikai gali pasiekti grupių pokalbius, gautas žinutes, kontaktus, o kartais ir įgyti galimybę siųsti pranešimus taikinio vardu, taip plečiant ataką į platesnį ratą.

    Pristatyme taip pat pažymima, kad ES institucijos šiemet susidūrė su keliomis reikšmingomis kibernetinėmis incidentų situacijomis. Tarp iššūkių minimas nevienodas techninių sprendimų naudojimas skirtingose institucijose ir bendro, vieningo kanalo jautriems ar įslaptintiems dokumentams apsikeisti trūkumas.

    Ką tai keičia kasdienėje praktikoje

    Tokie incidentai paprastai paskatina griežtinti vidines taisykles: riboti komercinių programėlių naudojimą tarnybiniams klausimams, aiškiau apibrėžti, kas laikoma jautria informacija, ir stiprinti paskyrų apsaugą. Praktikoje tai reiškia didesnį dėmesį kelių veiksnių autentifikavimui, atsargumui su prisijungimo kodais ir nuoseklesniam darbuotojų mokymui atpažinti socialinės inžinerijos schemas.

    Europos Komisija, komentuodama tokius pranešimus, paprastai vengia viešai aptarti konkrečias vidaus saugumo priemones. Susirašinėjimo platformų atstovai ne visada skuba detaliai komentuoti atskirus atvejus, tačiau ES institucijoms svarbiausia ne pavienis incidentas, o pasikartojantis modelis, rodantis kryptingą valstybių remiamą žvalgybą.

  • JK ministrų telefonai rasti internete po premjero susirašinėjimo apgaulės: auga saugumo rizika

    JK ministrų telefonai rasti internete po premjero susirašinėjimo apgaulės: auga saugumo rizika

    Jungtinėje Karalystėje kilęs skandalas dėl viešai internete aptiktų kelių ministrų asmeninių mobiliųjų telefonų numerių dar labiau išryškino, kiek pažeidžiami gali būti aukščiausio lygio politikų ryšiai. Žiniasklaidai patikrinus dalį Vyriausybės narių kontaktų, paaiškėjo, kad bent trijų ministrų numeriai buvo randami viešuose šaltiniuose šalia jų vardų ir pavardžių.

    Ši istorija iškilo netrukus po to, kai paaiškėjo, jog ministras pirmininkas Andy Burnhamas įsivėlė į susirašinėjimą su apgaviku. Pastarasis esą apsimetė aukšto rango JAV pareigūne Susie Wiles ir kurį laiką palaikė pokalbį, kol premjeras suabejojo kontakto autentiškumu ir bendravimą nutraukė.

    Kaip sureaguota į nutekėjimą

    Ministrai, kurių numeriai buvo aptikti, viešai situacijos iš esmės nekomentavo. Tačiau po publikacijų dalis informacijos jau buvo pašalinta, o pareigūnai ėmėsi veiksmų, kad būtų ištrinti ir likę kontaktai, kuriuos dar buvo galima rasti internete.

    Vyriausybės atstovas pabrėžė, kad valstybė turi procedūras, skirtas jautrios informacijos apsaugai. Vis dėlto praktikoje riziką didina tai, kad politikai, ypač atsakingi už nacionalinį saugumą, neretai naudoja ir asmeninius įrenginius, o jų numeriai per daugelį metų gali atsidurti viešuose registruose, senose publikacijose ar nutekintuose duomenų rinkiniuose.

    Kodėl tai pavojinga dabar

    Kibernetinio saugumo ekspertai atkreipia dėmesį, kad vien numerio paviešinimas nebūtinai reiškia tiesioginį įsilaužimą, tačiau atveria kelią socialinei inžinerijai. Turėdami tikslų numerį, nusikaltėliai gali bandyti imituoti skambučius, siųsti apgaulingas žinutes, perimti paskyras per SIM keitimo schemas ar išgauti konfidencialią informaciją, apsimesdami kolegomis ir partneriais.

    Royal United Services Institute tyrėja Prerana Joshi įspėjo, kad aukščiausio lygio politikų numeriai viešoje erdvėje suteikia papildomų galimybių priešiškiems veikėjams, ypač kai tarptautinėje aplinkoje fiksuojamas padidėjęs grėsmių lygis. Jos teigimu, tokie numeriai gali būti klastojami, o tai palengvina tikslines atakas prieš kitus pareigūnus ir institucijas.

    Kas keičiasi, kai įsijungia DI

    Pastaraisiais metais sukčiavimo schemos tapo įtikinamesnės dėl sparčiai plintančių DI įrankių. Jais galima generuoti įtikinamus tekstus, imituoti rašymo stilių ar net klonuoti balsą, todėl net patyrusiems adresatams tampa sunkiau greitai atskirti, ar skambutis ar žinutė yra tikra.

    Buvęs gynybos sekretorius Benas Wallaceas, pats anksčiau tapęs apsimetėlių taikiniu, pabrėžė, kad tokie atvejai rodo nuolatinį oponentų bandymą ieškoti silpnų vietų oficialioje komunikacijoje. Jo vertinimu, technologijoms tobulėjant, panašios situacijos kartosis vis dažniau.

    Diskusiją kursto ir politinis aspektas: kiek premjeras turėtų išlikti lengvai pasiekiamas, o kiek ryšius privalo filtruoti saugumo komanda. Dalies buvusių pareigūnų teigimu, paprasčiausia taisyklė tokiose situacijose yra įprotis visus netikėtus kontaktus patikrinti per oficialius kanalus, kol pokalbis neperaugo į informaciją, kuri gali tapti jautri ar net kompromituojanti.

    Kol kas neaišku, ar ministras pirmininkas keis savo telefono numerį, tačiau atvejis jau tapo signalu, kad net ir formaliai nedidelės detalės, tokios kaip internete likęs kontaktas, gali virsti realia nacionalinio saugumo rizika.

    „Jeigu kyla bent menkiausia abejonė, žinutės siuntėją reikia patikrinti oficialiais kanalais, o ne tęsti pokalbį iš įpročio“, – sakė vienas su situacija susipažinęs buvęs nacionalinio saugumo patarėjas.

  • Kodėl lenkai dažniau patiki kibernetiniais sukčiais: skuba, DI klastotės ir itin greita bankininkystė

    Įsitikinimas, kad nuo sukčių nukenčia tik senjorai, vis rečiau atitinka realybę. Kibernetiniai nusikaltėliai taikosi ir į jaunus, išsilavinusius, finansiškai stiprius žmones, tarp jų ir verslininkus, o schemos dažnai pritaikomos konkrečiam aukos profiliui.

    Buvęs Lenkijos Centralinio kibernetinių nusikaltimų biuro vadovas Adam Cieślak pabrėžia, kad kitoje linijos pusėje dažnai veikia ne pavienis apgavikas, o ištisa nusikalstama organizacija. Tokios grupės dirba kaip „verslas“: turi skambučių centrus, vaidmenimis suskirstytas komandas ir techninius žmones, kurie rūpinasi anonimiškumu.

    Kaip sukčiai išnaudoja pasitikėjimą

    Dažniausiai veiksmingumą lemia du dalykai: skuba ir godumas, kai žadamas greitas pelnas ar gąsdinama netrukus prarasti santaupas. Sukčiai paprastai jau turi dalį asmens duomenų, todėl pokalbis skamba įtikinamai ir sukuria tariamo patikimumo įspūdį.

    Investiciniuose sukčiavimuose ypač sustiprėjo socialinių tinklų reklamos, kuriose naudojamas žinomų žmonių atvaizdas ir balsas. DI įrankiai leidžia kurti vis įtikinamesnes klastotes, todėl atpažinti suklastotą vaizdo įrašą ar skambutį tampa sudėtingiau net patyrusiems interneto vartotojams.

    „Sukčiavimo scenarijus sukonstruotas taip, kad auka neretai labiau pasitiki nusikaltėliu nei savo banku“, – sakė Adam Cieślak.

    „Bankas gali sustabdyti įtartiną pavedimą ir paskambinti klientui, bet auka jau būna įtikinta, kad bankas esą trukdo pervesti pinigus“, – aiškino jis.

    Kodėl Lenkija patraukli sukčiams

    Pasak A. Cieślako, Lenkija išsiskiria greita ir patogia skaitmenine bankininkyste, kuri kasdienybėje yra privalumas. Tačiau tas pats greitis tampa silpna vieta, kai sukčiai priverčia žmogų veikti čia ir dabar, o pinigai per kelias minutes atsiduria „techninėse“ sąskaitose, kurios iš tiesų priklauso nusikaltėliams.

    Dar vienas veiksnys – šalis, kuri vis dar sparčiai turtingėja, todėl daliai žmonių stipresnis noras greitai padidinti santaupas. Tokį foną sukčiai išnaudoja siūlydami „išskirtines investicijas“, tariamus brokerius ar platformas, kurios atrodo profesionaliai, bet yra suklastotos.

    Svarbi ir duomenų ekonomika: asmens informacija, palikta elektroninėse parduotuvėse, kelionių agentūrose ar nutekinta per įsilaužimus, vėliau cirkuliuoja nusikaltėlių rinkose. Turėdami vardą, pavardę, telefono numerį ir kitą kontekstą, apgavikai lengviau „pataiko“ į aukos pasitikėjimą.

    Lenkijos teisėsauga taip pat akcentuoja tarptautiškumą: dalis skambučių centrų ir koordinavimo grandžių veikia už šalies ribų, todėl tyrimams būtinas tarptautinis bendradarbiavimas. Pastaraisiais metais viešai skelbta apie sulaikymus, susijusius su fiktyviomis investicinėmis platformomis, kai nukentėjo tūkstančiai žmonių, o žala siekė dešimtis milijonų eurų.

    Kova su „nusikalstamomis korporacijomis“

    Tokių grupių išaiškinimas, pasak A. Cieślako, dažnai užtrunka metus: reikia derinti operatyvinį darbą, procesinius veiksmus, metaduomenų analizę ir skaitmeninę kriminalistiką. Dėl to kibernetinių nusikaltimų padaliniuose ieškoma skirtingų kompetencijų pareigūnų – nuo tyrėjų iki analitikų ir skaitmeninių ekspertų.

    Atskira ir ypač sunki kryptis – seksualinio vaikų išnaudojimo vaizdinės medžiagos bylos. Tokiuose tyrimuose pareigūnams tenka dirbti su itin traumine medžiaga, todėl taikoma psichologinė pagalba ir aiškios rotacijos taisyklės, kad žmonės neperdegtų.

    „Pinigus kai kuriais atvejais dar galima susigrąžinti, bet vaikams padarytos žalos niekas nekompensuos“, – sakė Adam Cieślak.

    Ekspertai primena, kad pagrindinė prevencija prasideda nuo įpročių: neskubėti priimti sprendimų, tikrinti skambinančiojo tapatybę oficialiais kanalais ir skeptiškai vertinti „skubius“ prašymus pervesti lėšas. Kuo daugiau visuomenė supranta, kaip veikia šios schemos ir DI klastotės, tuo mažiau erdvės lieka masinei apgaulei.

  • FBI atskleidė klastą: netikri darbo skelbimai viliojo prie slaptos JAV informacijos

    FBI atskleidė klastą: netikri darbo skelbimai viliojo prie slaptos JAV informacijos

    JAV Federalinis tyrimų biuras (FBI) pranešė perėmęs keliolika interneto svetainių, kurios, įtariama, buvo naudojamos verbuoti žmones, turinčius prieigą prie jautrios valstybės informacijos. Tyrėjų vertinimu, šią schemą galėjo koordinuoti tarpininkai, veikiantys Kinijos žvalgybos interesais.

    Svetainėse buvo skelbiami patrauklūs nuotolinio darbo pasiūlymai, pristatomi kaip konsultaciniai projektai. Taikiniais tapo buvę kariškiai, gynybos analitikai, tarptautinės politikos specialistai ir asmenys, turintys saugumo patikras.

    Kaip veikė verbavimo schema

    Siūlytuose vaidmenyse kandidatai būdavo kviečiami rengti ataskaitas ir analizes geopolitikos temomis, kurios iš pirmo žvilgsnio atrodė viešos ir įprastos akademiniam ar konsultaciniam darbui. Tačiau, FBI teigimu, vėliau užsakovai vis dažniau bandydavo išgauti ne viešai prieinamą informaciją ir duomenis, galinčius turėti slaptumo požymių.

    „Iš pradžių tai atrodė kaip legalus nuotolinis konsultavimas, bet vėliau užduotys kryptingai stūmė į ne viešos informacijos sritį“, – teigiama FBI viešai aptartuose tyrimo dokumentuose.

    Tyrėjai nurodo, kad organizatoriai stengėsi kruopščiai slėpti tapatybes. Tam buvo naudojamos dirbtinis intelektas sugeneruotos nuotraukos ir vaizdo įrašai, pavogti realių įmonių duomenys bei suklastoti tariamų ekspertų profiliai.

    Pinigų keliai ir paieška socialiniuose tinkluose

    Finansavimas, kaip įtariama, vyko per kriptovaliutas ir užsienio finansų institucijas, todėl pinigų srautų atsekimas tapo sudėtingesnis. Kai kuriems į schemą įtrauktiems žmonėms buvo siūlomi dideli atlygiai už raportus apie JAV ir Kinijos santykius, konfliktą Artimuosiuose Rytuose ar kitus tarptautinės darbotvarkės klausimus.

    FBI duomenimis, potencialių kandidatų buvo ieškoma ir per populiarias profesinių kontaktų platformas bei laisvai samdomo darbo svetaines. Didesnė rizika kyla tiems, kurie viešai nurodo turintys specifinę patirtį, dalyvavę valstybės projektuose ar turėję prieigą prie riboto naudojimo informacijos.

    Ko ieškoti, kad nepakliūtumėte

    Kibernetinio saugumo ekspertai pabrėžia, kad tokios operacijos dažnai remiasi socialine inžinerija, kai pasitikėjimas kuriamas palaipsniui. Įspėjamieji ženklai gali būti miglotai apibrėžtas užsakovas, prašymai pereiti į privačius kanalus, neįprastai dosnus atlygis ir klausimai, kurie akivaizdžiai peržengia viešos informacijos ribas.

    Vienas iš tyrime minimų epizodų atskleidė ir akivaizdžius klastos požymius: vienoje perimtoje svetainėje buvo pateiktos rekomendacijos, priskirtos išgalvotiems popkultūros personažams. Tyrėjų teigimu, tokie „įrodymai“ buvo naudojami siekiant greitai sukurti patikimumo įspūdį.

    FBI ragina asmenis, turinčius patirties valstybės tarnyboje ar dirbusius su jautria informacija, ypač atsargiai vertinti netikėtus darbo pasiūlymus ir „konsultavimo“ užklausas. Kilus įtarimų, rekomenduojama fiksuoti susirašinėjimą ir kreiptis į atsakingas institucijas.

  • PlayStation vartotojai sukrėsti: po garsaus įsilaužimo „Sony“ imasi griežtų pokyčių

    PlayStation vartotojai sukrėsti: po garsaus įsilaužimo „Sony“ imasi griežtų pokyčių

    Pastaruoju metu „PlayStation“ bendruomenėje netyla nerimas dėl paskyrų saugumo, o keli viešai nuskambėję atvejai priminė, kad net ir įjungtas dviejų veiksnių autentifikavimas ne visada apsaugo, jei spragos slypi klientų aptarnavimo procesuose.

    Didžiausią rezonansą sukėlė žurnalisto ir turinio kūrėjo Colino Moriarty istorija: jo teigimu, sukčiai pasinaudojo ribota informacija apie PSN paskyrą ir senais mokėjimų duomenų fragmentais, kad per pagalbos kanalus perimtų prieigą.

    Tokio tipo atakos dažniausiai remiasi socialine inžinerija, kai taikomasi ne į technines sistemos spragas, o į tapatybės patvirtinimo procedūras. Užpuolikams pakanka įtikinamai pateikti dalį žinomų duomenų, o rizika išauga, jei galima pakeisti el. paštą ar išjungti 2FA vien per kontaktą su pagalba.

    Šiame kontekste dėmesį patraukė „Sony“ žingsniai stiprinti anti-sukčiavimo kryptį. Viešai skelbtuose darbo pasiūlymuose minima atsakomybė už sukčiavimo prevencijos strategijos formavimą, rizikų identifikavimą ir sprendimų diegimą kartu su produktų, inžinerijos, analitikos ir operacijų komandomis.

    Nors darbo skelbimai savaime dar nereiškia, kad pokyčiai bus įgyvendinti nedelsiant, tokia kryptis rodo, jog įmonė problemą vertina sisteminiu lygiu. Praktikoje tai gali reikšti griežtesnį tapatybės patvirtinimą, aiškesnes taisykles, kada leidžiama keisti kritinius paskyros duomenis, ir papildomas apsaugas nuo „paskyros atgavimo“ piktnaudžiavimo.

    Ekspertai paprastai pataria vartotojams naudoti unikalius slaptažodžius ir slaptažodžių tvarkykles, įjungti 2FA, saugoti prisijungimo el. pašto dėžutę ir vengti viešinti informaciją, kuri vėliau gali būti panaudota tapatybei „įrodyti“. Taip pat verta reguliariai peržiūrėti aktyvius prisijungimus ir mokėjimų nustatymus, ypač jei paskyra susieta su kortele.

    Kol kas žaidėjai laukia konkrečių „Sony“ sprendimų ir aiškesnės komunikacijos, kaip bus mažinama rizika, kad paskyra gali būti perimta ne nulaužus slaptažodį, o tiesiog „apeinant“ pagalbos centro patikras.

  • PlayStation saugumo spraga kelia paniką: įsilaužėliai gudrybėmis masiškai perima PSN paskyras

    PlayStation saugumo spraga kelia paniką: įsilaužėliai gudrybėmis masiškai perima PSN paskyras

    Žaidėjų bendruomenėje vėl įsiplieskė nerimas dėl PlayStation Network paskyrų saugumo. Viešumoje aptariamas atvejis, kai kibernetiniai nusikaltėliai perėmė žinomo žaidimų žurnalisto ir tinklalaidės kūrėjo Colino Moriarty paskyrą, o situacija atskleidė silpną vietą, kuria galima piktnaudžiauti.

    Pasak paties Moriarty, viskas prasidėjo nuo perspėjimo, kad jo paskyra netrukus bus nulaužta. Netrukus taip ir įvyko, nors jis teigė nepaspaudęs įtartinų nuorodų ir niekur nevedęs prisijungimo duomenų, todėl įtarimai krypsta ne į klasikinį sukčiavimą, o į procesų spragas.

    Atakos metu jo el. pašto dėžutė buvo užversta daugybe atsitiktinių laiškų, o netrukus jis gavo pranešimą, kad su PlayStation Network susietas el. pašto adresas pakeistas. Kartu, anot jo, buvo išjungtas dviejų veiksnių autentifikavimas, o tai dažnai tampa kritiniu momentu, leidžiančiu užpuolikams galutinai įsitvirtinti paskyroje.

    Silpnoji vieta – ne tik technologijos

    Ši istorija vėl priminė, kad paskyrų perėmimas neretai prasideda ne nuo programavimo spragų, o nuo socialinės inžinerijos. Užpuolikai siekia apgauti vartotoją ar aptarnavimo specialistą, o tada pasinaudoja paskyros atkūrimo ar kontaktinių duomenų keitimo procedūromis.

    Moriarty kritiškai įvertino klientų aptarnavimo reakciją ir teigė, kad problema nebuvo suprasta iš karto. Jis paskyrą atgavo, tačiau pabrėžė, kad tai pavyko greičiau dėl asmeninių kontaktų, o dauguma vartotojų tokios galimybės neturi.

    Ekspertai primena, kad tokiose situacijose dažnai pasitelkiamas vadinamasis pranešimų užtvindymas, kai auka trumpam praranda kontrolę dėl gausybės laiškų ir įspėjimų. Tuo pat metu užpuolikas bando pakeisti paskyros nustatymus, o vartotojas kritinius pranešimus tiesiog pražiūri.

    Ką daryti, kad neprarastumėte PSN paskyros

    Svarbiausia praktika – turėti įjungtą dviejų veiksnių autentifikavimą ir naudoti autentifikavimo programėlę, jei tokia galimybė siūloma. Taip pat verta naudoti unikalų, ilgą slaptažodį, kurį patogiausia generuoti ir saugoti slaptažodžių tvarkyklėje.

    Ne mažiau svarbu susitvarkyti el. pašto saugumą, nes dažnai būtent jis tampa raktu į visas paskyras. Rekomenduojama el. pašte įjungti dviejų veiksnių autentifikavimą, peržiūrėti prisijungimų istoriją ir pašalinti nepažįstamus įrenginius.

    Jei gaunate pranešimą, kad pakeistas el. paštas, slaptažodis ar išjungtas papildomas patvirtinimas, delsti negalima. Tokiais atvejais svarbu iš karto bandyti atkurti prieigą oficialiais kanalais, užfiksuoti pranešimų laiką ir, jei įmanoma, išsaugoti ekrano nuotraukas, kurios gali padėti tapatybės patvirtinimo procese.

    Kol PlayStation bendruomenė laukia aiškesnių atsakymų ir galimų procedūrų pakeitimų, ši istorija tapo dar vienu priminimu, kad paskyros saugumas priklauso ir nuo vartotojo įpročių, ir nuo aptarnavimo procesų. Žaidėjai ragina „Sony“ stiprinti PSN apsaugą, kad panašūs perėmimai nebūtų tokie paprasti.

  • Ukrainoje sulaikyti „Roblox“ hakeriai: pavogė 600 000 paskyrų ir uždirbo apie 200 000 eurų

    Ukrainoje sulaikyti „Roblox“ hakeriai: pavogė 600 000 paskyrų ir uždirbo apie 200 000 eurų

    Ukrainos policija pranešė sulaikiusi grupę jaunuolių, įtariamų masine „Roblox“ žaidėjų paskyrų vagyste. Tyrėjų duomenimis, įtariamieji sukūrė kenkėjišką programą, kuri leido perimti prisijungimo duomenis ir užvaldyti vartotojų profilius.

    Skaičiuojama, kad galėjo būti pavogta daugiau kaip 600 000 paskyrų, o iš neteisėtos prekybos jų turiniu ir prieiga įtariamieji galėjo gauti apie 200 000 eurų. Tokios bylos vis dažniau siejamos su sparčiai augančia skaitmeninių daiktų ir paskyrų juodąja rinka.

    Kaip veikė schema

    Policijos versija tokia: įtariamieji rėmėsi socialinės inžinerijos metodais ir programavimo žiniomis. Jie platino programą, kuri buvo pristatoma kaip teisėtas įrankis, žadantis žaidėjams premijas ar papildomus priedus.

    Iš tikrųjų tai buvo duomenų vagystei skirta kenkėjiška programa, perimanti prisijungimo informaciją. Gavę prieigą prie paskyros, nusikaltėliai galėjo perimti ne tik profilį, bet ir jame sukauptus virtualius daiktus, valiutą bei kitą skaitmeninį turtą.

    Kodėl žaidėjų paskyros vertos pinigų

    Šiuolaikiniuose žaidimuose paskyra dažnai reiškia daugiau nei prisijungimo vardą ir slaptažodį. Vertę kuria reti kosmetiniai daiktai, kolekciniai elementai, virtuali valiuta, išskirtiniai personažo patobulinimai ir ilgamečiai pasiekimai.

    Dėl to susiformavo antrinė rinka, kurioje paskyros ir virtualūs daiktai grupuojami pagal vertę ir pardavinėjami už realius pinigus. Tyrėjai nurodo, kad pavogti profiliai buvo rūšiuojami nuo mažesnės iki didesnės vertės ir realizuojami uždarose bendruomenėse, atsiskaitymams naudojant kriptovaliutas.

    Ką rado pareigūnai ir kas gresia

    Per kratas pareigūnai konfiskavo grynuosius pinigus, telefonus, kompiuterius, nešiojamuosius kompiuterius, planšetinius įrenginius ir banko korteles. Šie daiktai, tikėtina, bus naudojami kaip įrodymai, siekiant nustatyti nukentėjusiųjų mastą, duomenų nutekėjimo kelią ir pinigų srautus.

    Įtariamiesiems gresia iki 15 metų laisvės atėmimo. Policija pabrėžia, kad tokio tipo atakos dažniausiai remiasi ne tik techniniais pažeidžiamumais, bet ir vartotojų patiklumu, todėl didžiausia rizika išlieka tada, kai programos diegiamos iš nepatikimų šaltinių.

    Kibernetinio saugumo ekspertai nuolat kartoja: verta įjungti dviejų veiksnių autentifikavimą, naudoti unikalius slaptažodžius ir nepasitikėti įrankiais, žadančiais nemokamas premijas ar lengvai gaunamą virtualią valiutą. Tai ypač aktualu platformoms, kuriomis naudojasi nepilnamečiai, nes jie dažniau tampa socialinės inžinerijos taikiniu.