A BBC não se posicionou publicamente sobre se pagaria ou não aos hackers, mas o conselho da Agência Nacional do Crime é não pagar.

Por Joe Tidy Correspondente cibernético, BBC World Service

Assim como muitas coisas no mundo obscuro do crime cibernético, uma ameaça interna é algo que muito poucas pessoas têm experiência.

Ainda menos pessoas querem falar sobre isso.

Mas tive uma experiência única e preocupante sobre como hackers podem se aproveitar de informações privilegiadas quando recentemente fui abordado por uma gangue criminosa.

“Se você estiver interessado, podemos lhe oferecer 15% de qualquer pagamento de resgate se você nos der acesso ao seu PC.”

Essa foi a mensagem que recebi do nada de alguém chamado Syndicate, que me contatou em julho no aplicativo de bate-papo criptografado Signal.

Eu não tinha ideia de quem era essa pessoa, mas imediatamente soube do que se tratava.

Estavam me oferecendo uma parte de uma quantia potencialmente grande de dinheiro se eu ajudasse criminosos cibernéticos a acessar os sistemas da BBC pelo meu laptop.

Eles roubavam dados ou instalavam software malicioso e exigiam resgate do meu empregador, e eu secretamente recebia uma parte.

Eu tinha ouvido histórias sobre esse tipo de coisa.

De fato, poucos dias antes da mensagem não solicitada, surgiram notícias do Brasil de que um funcionário de TI havia sido preso por vender seus dados de login para hackers, o que, segundo a polícia, levou à perda de US$ 100 milhões (£ 74 milhões) para a vítima do ataque bancário.

Decidi entrar na onda do Syndicate após seguir o conselho de um editor sênior da BBC. Eu estava ansioso para ver como os criminosos fazem esses acordos obscuros com funcionários potencialmente traiçoeiros em um momento em que os ataques cibernéticos ao redor do mundo estão se tornando mais impactantes e perturbadores para a vida cotidiana.

Eu disse a Syn, que havia mudado de nome no meio da conversa, que eu estava potencialmente interessado, mas precisava saber como funciona.

Eles explicaram que, se eu fornecesse meus dados de login e código de segurança, eles hackeariam a BBC e extorquiriam a empresa por um resgate em bitcoin. Eu receberia uma parte desse pagamento.

Eles aumentaram a oferta.

Não sabemos quanto a BBC lhe paga, mas e se você ficasse com 25% da negociação final, enquanto nós extraímos 1% da receita total da BBC? Você não precisaria trabalhar nunca mais.

Syn estimou que sua equipe poderia exigir um resgate de dezenas de milhões se conseguisse se infiltrar na corporação.

A BBC não se posicionou publicamente sobre se pagaria ou não aos hackers, mas o conselho da Agência Nacional do Crime é não pagar.

Mesmo assim, os hackers continuaram com sua campanha.

Syn disse que eu estaria na fila para ganhar milhões. “Nós apagaríamos este chat para que você nunca fosse encontrado”, insistiram.

O hacker alegou que teve muito sucesso em fechar acordos com pessoas de dentro em ataques anteriores.

Os nomes de duas empresas que foram hackeadas este ano foram compartilhados como exemplos de quando um acordo foi fechado: uma empresa de saúde do Reino Unido e um provedor de serviços de emergência dos EUA.

“Você ficaria surpreso com o número de funcionários que nos dariam acesso”, disse Syn.

Syn disse que era um “gerente de contato” do grupo de crimes cibernéticos Medusa. Ele alegou ser ocidental e o único falante de inglês na gangue.

Medusa é uma operação de ransomware como serviço. Qualquer afiliado criminoso pode se cadastrar em sua plataforma e usá-la para hackear organizações.

De acordo com um relatório de pesquisa da empresa de segurança cibernética CheckPoint, acredita-se que os administradores da Medusa operem na Rússia ou em um de seus estados aliados.

“O grupo evita atacar organizações na Rússia e na Comunidade de Estados Independentes e [sua atividade é predominantemente] em fóruns da dark web em língua russa.”

Syn orgulhosamente me enviou um link para um alerta público dos EUA sobre o Medusa , divulgado em março. Autoridades cibernéticas dos EUA disseram que, nos quatro anos em que o grupo esteve ativo, ele hackeou “mais de 300 vítimas”.

Syn insistiu que eles estavam falando sério sobre fechar um acordo para vender secretamente as chaves do reino da minha corporação em troca de um pagamento alto.

Mas você nunca sabe com quem está falando, então pedi para Syn provar. “Podem ser crianças brincando ou alguém tentando me enganar”, sugeri.

Eles responderam com um link para o endereço da darknet da Medusa e me convidaram para contatá-los através do Tox do grupo – um serviço de mensagens seguro adorado por criminosos cibernéticos.

Syn insistiu que eles estavam falando sério sobre fechar um acordo para vender secretamente as chaves do reino da minha corporação em troca de um pagamento alto.

Mas você nunca sabe com quem está falando, então pedi para Syn provar. “Podem ser crianças brincando ou alguém tentando me enganar”, sugeri.

Eles responderam com um link para o endereço da darknet da Medusa e me convidaram para contatá-los através do Tox do grupo – um serviço de mensagens seguro adorado por criminosos cibernéticos.

Syn estava muito impaciente e aumentou a pressão para que eu respondesse.

Eles enviaram um link para a página de recrutamento da Medusa em um fórum exclusivo sobre crimes cibernéticos, me incentivando a iniciar o processo de obtenção de 0,5 bitcoin (cerca de US$ 55.000) em um acordo de depósito.

Na prática, eles estavam me garantindo esse dinheiro no mínimo assim que eu entregasse meus dados de login.

“Não estamos blefando ou brincando. Não temos um propósito em termos de mídia. Estamos apenas atrás de dinheiro, somente dinheiro, e um dos nossos principais gerentes queria que eu entrasse em contato com você.”

Aparentemente, eles me escolheram porque presumiram que eu tinha conhecimento técnico e acesso de alto nível aos sistemas de TI da BBC (não tenho). Ainda não tenho certeza se Syn sabia que eu era um correspondente cibernético e não um funcionário de segurança cibernética ou TI.

Eles me fizeram muitas perguntas sobre a rede de TI da BBC que eu não teria respondido mesmo se soubesse. Em seguida, enviaram um emaranhado complexo de códigos de computador e me pediram para executá-lo como um comando no meu laptop de trabalho e relatar o que ele dizia. Queriam saber qual era o meu acesso interno de TI para começar a planejar os próximos passos quando chegassem lá dentro.

Nesse ponto, eu estava conversando com Syn há três dias e decidi que já tinha ido longe demais e precisava de mais conselhos dos especialistas em segurança da informação da BBC.

Era domingo de manhã, então meu plano era falar com minha equipe na manhã seguinte.

Então, fiquei enrolando. Mas Syn ficou irritado.

“Quando você pode fazer isso? Não sou uma pessoa paciente”, disse o hacker.

“Acho que você não quer morar na praia nas Bahamas?”, eles pressionaram.

Eles me deram um prazo até meia-noite de segunda-feira. Depois, perderam a paciência.

Meu telefone começou a emitir notificações de autenticação de dois fatores. Os pop-ups eram do aplicativo de login de segurança da BBC, solicitando que eu verificasse se estava tentando redefinir a senha da minha conta da BBC.

Enquanto eu segurava meu telefone em minhas mãos, a tela se enchia com uma nova solicitação a cada minuto.

Eu sabia exatamente o que era isso: uma técnica hacker conhecida como bombardeio MFA. Os invasores bombardeiam a vítima com esses pop-ups tentando redefinir uma senha ou login de um dispositivo desconhecido.

Por fim, a vítima pressiona “aceitar”, seja por engano ou para fazer com que os pop-ups desapareçam. Foi assim que o Uber foi hackeado em 2022 .

Estar do lado receptor era perturbador.

Os criminosos haviam levado a conversa relativamente profissional da segurança do meu aplicativo de bate-papo para a tela inicial do meu celular. Parecia o equivalente a ter criminosos batendo agressivamente na minha porta.

Fiquei confuso com a mudança de tática, mas fui cauteloso demais para abrir meus chats com eles, caso eu acidentalmente clicasse em aceitar. Isso teria dado aos hackers acesso imediato às minhas contas da BBC.

O sistema de segurança não teria sinalizado como malicioso, mas teria parecido uma solicitação normal de login ou redefinição de senha minha. Depois disso, os hackers poderiam ter começado a procurar acesso a sistemas sensíveis ou importantes da BBC.

Como repórter e não profissional de TI, não tenho acesso de alto nível aos sistemas da BBC, mas ainda assim era preocupante e significava que meu telefone estava inutilizável.

Liguei para a equipe de segurança da informação da BBC e, por precaução, concordamos em me desconectar completamente da BBC. Sem e-mails, sem intranet, sem ferramentas internas, sem privilégios.

A mensagem estranhamente calma dos hackers chegou mais tarde naquela noite.

“A equipe pede desculpas. Estávamos testando sua página de login da BBC e lamentamos muito se isso causou algum problema.”

Expliquei que estava bloqueado do acesso à BBC e que estava irritado. Syn insistiu que o acordo ainda estava em vigor, caso eu quisesse. Mas, depois de alguns dias sem responder, eles apagaram a conta do Signal e desapareceram.

Acabei sendo reintegrado ao sistema da BBC, embora com proteções adicionais para minha conta. E com a experiência adicional de estar por dentro de um ataque de ameaça interna.

Uma visão arrepiante sobre as táticas em constante evolução dos criminosos cibernéticos e que destacou toda uma área de risco para as organizações que eu realmente não havia percebido até que eu mesmo estivesse do lado receptor.

Com informações da BBC NEWS

DEIXE UMA RESPOSTA

Please enter your comment!
Please enter your name here