Весной 2021 года на несколько дней остановился крупнейший топливопровод восточного побережья США — и у бензоколонок выстроились очереди. Причиной был не теракт и не авария, а строка вредоносного кода. Компания заплатила вымогателям 75 биткоинов выкупа, считая, что деньги растворятся в тёмных недрах блокчейна навсегда. Через месяц бо́льшую часть этих денег вернули. Это дело — короткая, но эффектная демонстрация принципа, о котором мы говорили в предыдущем разборе: даже выкуп в криптовалюте отслеживается — и возвращается.
▶ Видеоразбор: Colonial Pipeline (озвучка на русском).
7 мая 2021 года хакерская группа DarkSide (действовавшая из России) зашифровала сети компании Colonial Pipeline — оператора топливопровода, снабжающего горючим значительную часть восточного побережья США. Атака по модели ransomware (программа-вымогатель) парализовала работу компании: чтобы не рисковать безопасностью, оператор был вынужден остановить прокачку топлива.
Последствия вышли далеко за рамки IT-инцидента. Перебои с поставками горючего вызвали панику, очереди на заправках и рост цен — редкий случай, когда кибератака напрямую ударила по повседневной жизни миллионов людей. Именно масштаб этого удара и превратил дело Colonial Pipeline в показательный процесс: государство было мотивировано ответить громко и наглядно.
Под давлением обстоятельств компания приняла решение, которое эксперты по безопасности обычно не рекомендуют, но которое в кризисе выглядело единственным быстрым выходом: заплатить выкуп. Colonial Pipeline перевела вымогателям 75 BTC — на тот момент около 4,4 миллиона долларов.
С точки зрения DarkSide это была отработанная схема: зашифровать критическую инфраструктуру, потребовать выкуп в биткоинах — «неотслеживаемых», как думают многие, — и раствориться. Логика вымогателей строится на предположении, что криптовалюта анонимна и что полученные деньги невозможно ни отследить, ни вернуть. Дело Colonial Pipeline эту логику публично разрушило.
Дальше произошло то, чего вымогатели не ждали. ФБР не стало «искать деньги в даркнете» — вместо этого следователи сделали ровно то, что позволяет делать блокчейн: проследили движение выкупа по публичному реестру, транзакция за транзакцией, от кошелька к кошельку.
Но проследить путь — это лишь половина дела. Как мы уже знаем из истории Bitfinex, увидеть монеты в блокчейне и получить над ними контроль — разные вещи. Отменить перевод в биткоине нельзя; чтобы изъять монеты, нужен приватный ключ. И здесь у следствия оказался решающий козырь: доступ к приватному ключу от кошелька аффилиата (партнёра) группы DarkSide. Модель ransomware-as-a-service устроена так, что атаку часто проводит не сама «головная» группа, а её партнёр-аффилиат, получающий долю выкупа. Именно к кошельку такого аффилиата и был получен доступ.
Имея ключ, следователи по решению суда изъяли около 63,7–69,6 BTC — примерно 2,3 миллиона долларов, то есть значительную часть уплаченного выкупа. Для мира кибервымогательства, где выплаченные деньги традиционно считались безвозвратно потерянными, это был поворотный момент.
«Today we turned the tables on DarkSide».
— Лиза Монако, заместитель генерального прокурора США. Перевод: «Сегодня мы обернули ситуацию против DarkSide».
Эта короткая фраза — «мы перевернули стол» — точно передаёт суть дела. Вымогатели рассчитывали, что правила игры на их стороне: анонимная крипта, зашифрованная инфраструктура, беспомощная жертва. А получилось наоборот: та самая криптовалюта, которую они считали надёжным укрытием, стала уликой и каналом возврата денег.
Дело Colonial Pipeline часто вспоминают, когда обсуждают миф о «неотслеживаемой» криптовалюте. Разберём, какие уроки оно даёт специалисту по проверке кошельков.
Первое: выкуп ransomware — это прослеживаемый денежный поток. В отличие от чемодана наличных, переданного из рук в руки, крипто-выкуп навсегда фиксируется в блокчейне. Это значит, что средства, связанные с известными кампаниями вымогателей, попадают в базы меток и санкционные списки. Кошелёк, получивший монеты из такого источника, несёт на себе токсичный «отпечаток» — и грамотная AML-проверка обязана его увидеть.
Второе: скорость реакции выросла. Обратите внимание на сроки. В деле Bitfinex между кражей и изъятием прошло шесть лет. Здесь — от атаки 7 мая до объявления о возврате прошли считанные недели. Инструменты блокчейн-аналитики и координация между следствием и индустрией дошли до уровня, когда «горячие» деньги можно отследить почти в реальном времени.
Третье: ключ — по-прежнему точка контроля. Как и в деле Bitfinex, физический возврат средств стал возможен только благодаря доступу к приватному ключу. Блокчейн неизменяем: нельзя «откатить» перевод. Единственный способ реально забрать монеты — получить контроль над ключами кошелька, где они лежат. Это ещё раз подчёркивает, почему в комплаенсе так важно понимать, кто контролирует ключи от того или иного адреса.
Мы разобрали два дела, где след вёл к отдельным преступникам и партнёрам. В следующем разборе противник будет иного класса — государственная хакерская группа целой страны: как Lazarus украл $625 млн через мост Ronin.
Факты изложены по открытым источникам. Материалы носят образовательный характер.