Ботнети та бекдори: «Троянський кінь» серед безкоштовних VPN
Безкоштовні VPN-сервіси використовувалися у величезній бот-мережі, яка заразила мільйони пристроїв

Поділіться
Уявіть, що вас звинувачують у кіберзлочині. Ти не дуже розбираєшся в Інтернеті, а про злочини — тим більше. І раптом на тебе звалиться ціла гора проблем, пов’язаних із цифровою криміналістикою та кібербезпекою. Поліція конфіскує ваші пристрої та ретельно перевіряє кожен аспект вашого цифрового життя. Влада нарешті повідомляє вам, що саме ваш комп’ютер та його унікальна IP-адреса є причиною шахрайства на п’ятизначну суму. А може, вони кажуть, що ти зробив щось ще більш незрозуміле. Так чи інакше, вам доведеться пробиратися крізь юридичне пекло, намагаючись довести свою невинність у злочині, суті якого ви навіть не розумієте. Для багатьох інтернет-користувачів цей кошмар може виявитися реальним.
Лише кілька тижнів тому відбулася міжнародна операція під керівництвом США. Міністерство юстиції (DoJ) ліквідувало велику глобальну бот-мережу під назвою 911 S5. Протягом десятиліття те, що Міністерство юстиції США називає «ймовірно найбільшою у світі бот-мережею за всю історію», проникло на 19 млн унікальних IP-адрес у майже 200 країнах. Потім доступ до зламаних пристроїв продавали злочинцям для здійснення кібератак, крадіжок, шахрайства, а також для маскування незаконної діяльності за IP-адресами нічого не підозрюючих користувачів.
Ключовим моментом у цій історії є те, що ботнет використовував бекдори, вбудовані в шість безкоштовних програм для створення віртуальних приватних мереж (VPN), які, окрім того, що виконували функції VPN, також були шкідливим програмним забезпеченням. Після затримання підозрюваного «ботмайстра» Федеральне бюро розслідувань (ФБР) опублікувало соціальну рекламу (PSA), в якій закликало користувачів видалити VPN-сервіси та перевірити свої системи на наявність шкідливих файлів, які відкрили доступ до їхніх систем для злочинного використання.
Це перша частина серії статей від Nym, у якій ми детально розглядаємо ризики, пов’язані з використанням «безкоштовних» VPN-сервісів. Ми розглянемо в цій серії статей, як багато безкоштовних VPN-сервісів можуть становити реальну загрозу для конфіденційності та безпеки користувачів, і вони майже завжди застосовують такі інтрузивні практики, як цільова реклама. Це є повною протилежністю головної причини, через яку користувачі звертаються до VPN: справжньої конфіденційності, безпеки та анонімності в Інтернеті. Ботнет «911 S5» має стати сигналом тривоги, але проблема лежить набагато глибше.
ProxyGate 2024: «Троянський кінь» вартістю в кілька мільярдів доларів
Ботнет — це мережа зламаних пристроїв, якими може дистанційно керувати центральний суб’єкт. Після проникнення в систему ці пристрої можуть використовуватися для здійснення зловмисних дій без відома їхніх власників, таких як DDoS-атаки, розсилка спаму, шахрайство або поширення матеріалів, що містять елементи експлуатації, наприклад, дитячої порнографії.
Скориставшись мережею житлових проксі-серверів 911 S5, що налічує 150 серверів по всьому світу, ботмайстер продавав доступ до десятків мільйонів IP-адрес через віртуальний ринок. Потім покупці використовували ці IP-адреси для здійснення широкого спектру незаконних дій, зокрема для шахрайства з програмою допомоги у зв’язку з пандемією, організованою урядом США, в результаті чого було викрадено мільярди доларів за допомогою фальшивих заяв від заявників.
Як взагалі стала можливою операція такого масштабу? Згідно з судовим наказом Міністерства юстиції США від 10 травня 2024 року, підозрюваний встановлював «задні двері» на пристроях користувачів, головним чином пропонуючи власне «VPN-програмне забезпечення безкоштовно в Інтернеті» та приховуючи «шкідливі властивості від тих користувачів, які навмисно завантажували те, що, на їхню думку, було легітимною VPN-програмою». » Шкідливе програмне забезпечення також поширювалося через торрент-програми та «сервіси з оплатою за встановлення», в рамках яких цифрові дистриб’ютори отримують винагороду щоразу, коли програма, до якої додано шкідливе програмне забезпечення, успішно встановлюється на пристрій користувача.
Як повідомляється, у 2022 році слідчі закрили торговельну платформу 911 S5, після чого у 2023 році вона знову з’явилася під назвою «Cloudrouter». Однак шкідливе програмне забезпечення продовжувало працювати в системах користувачів без будь-якого подальшого втручання, аж поки операція ФБР під влучною назвою «Operation Tunnel Rat» нарешті не вивела з ладу домени VPN і не оприлюднила назви цих VPN-програм.
На момент його затримання 24 травня 2024 року цей підозрюваний «ботмайстер», за оцінками уряду, самотужки отримав 99 млн доларів прибутку від продажу доступу до IP-адрес. З програм уряду США з надання допомоги у зв’язку з пандемією та безробіттям було викрадено вражаючу суму в 5,9 млрд доларів. Та втрати, біль і розгубленість, яких зазнали мільйони нічого не підозрюючих людей по всьому світу, досі ніхто не почув.
Безкоштовний VPN із «задніми дверима»
Заявляється, що шість VPN та проксі-сервісів відповідальні за створення «задніх дверей», через які шкідливе програмне забезпечення проникало в ботнет «911 S5»:
- MaskVPN
- DewVPN
- PaladinVPN
- ProxyGate
- ShieldVPN
- ShineVPN
Що саме ми про них знаємо? Як і очікувалося, напрочуд мало. З обвинувального акту дійсно випливає, що ці VPN-сервіси були розроблені саме для створення ботнету. Шкідливе програмне забезпечення залишалося активним у фоновому режимі систем користувачів у вигляді, на перший погляд, нешкідливих робочих файлів у форматі .exe, таких як «MaskVPN.exe», які, ймовірно, користувачі вважали засобом захисту. Якщо вже на те пішло, то брак інформації про ці VPN-сервіси, які завантажують мільйони користувачів, є яскравим свідченням того, наскільки нерегульованою та неконтрольованою є галузь безкоштовних VPN-сервісів.
Вищезазначені VPN-сервіси, які використовували реальні домени, були заблоковані ФБР, зокрема PaladinVPN.com, DewVPN.com та ShineVPN.com. Тестовий домен для MaskVPN залишається активним під назвою maskvpns.com, обіцяючи вам, щасливим користувачам, що ви зможете «забезпечити безпеку та захист від витоків [sic], щоб захистити свою приватність».

На момент публікації багато додатків, що носять назви вищезазначених сервісів, все ще доступні для завантаження в Google Play, Apple та інших магазинах додатків, наприклад ShieldVPN, ShineVPN та MaskVPN, причому деякі з них, наприклад Shine VPN, мають понад 500 тис. завантажень у Google Play. Однак компанія Nym не підтвердила, чи ці додатки насправді відповідають тим, що зазначені в судовому рішенні, чи, можливо, це додатки інших однойменних провайдерів. Проксі-сервер ProxyGate, який вже довго вважається підозрілим у зв’язку зі зловмисною діяльністю, про що повідомляли компанії та форуми, що спеціалізуються на питаннях безпеки, судячи з усього, досі доступний для завантаження під назвою ProxyGate VPN, хоча поки що незрозуміло, чи пов’язаний цей додаток із ботнетом 911 S5.
Нам доведеться почекати, щоб дізнатися більше про роботу цих конкретних VPN-сервісів, про те, на яких платформах вони розповсюджувалися, та про те, скільки саме користувачів завантажили їх за ці роки. Але тим часом є важливі питання, які ми повинні поставити:
- Як функції шкідливого програмного забезпечення цих VPN-сервісів залишалися непоміченими протягом стількох років?
- Які ще приховані функції виконують інші безкоштовні VPN-програми, що зараз представлені на ринку?
- Скільки порушень конфіденційності та ризиків для безпеки ми готові терпіти, аби заощадити кілька доларів щомісяця, коли могли б інвестувати в справжній засіб захисту конфіденційності?

Ризики, пов’язані з безкоштовними VPN
За оцінками понад п’ята частина населення світу користується VPN, причому половина з них використовує безкоштовні версії, а не платні. Що це означає для конфіденційності 600 мільйонів користувачів VPN у всьому світі?
В принципі, у «безкоштовній» послузі немає нічого поганого. І насправді існують надійні провайдери VPN-послуг, які пропонують VPN-сервіси, що забезпечують конфіденційність, безкоштовно та як суспільне благо. Однак основні бізнес-моделі сотень безкоштовних VPN, доступних для завантаження, аж ніяк не можна назвати альтруїстичними: якщо вони не отримують доходу від передплати користувачів, то, безсумнівно, заробляють гроші іншими способами.
Як ми побачимо в серії статей від Nym, що зараз публікується, ці приховані доходи надходять завдяки низці тактик: цільовій та вбудованій рекламі, продажу даних користувачів брокерам і навіть наданню дозволу третім сторонам встановлювати файли cookie у браузерах користувачів для відстеження їхньої діяльності. Коротко кажучи, безкоштовні VPN рекламують конфіденційність, але отримують прибуток від стеження. І метою цього стеження є не правопорушення, а найдрібніші подробиці нашого особистого життя.
Однак безкоштовні VPN-сервіси, що стоять за ботнетом 911 S3, становлять набагато серйознішу загрозу безпеці: захоплення наших пристроїв та особистих даних злочинним світом. Звісно, ці шкідливі VPN-сервіси — це лише декілька із сотень «безкоштовних» VPN, доступних для завантаження користувачам, і, ймовірно, вони є одними з найгірших представників на ринку. Однак потенційний ризик, який стало очевидним у цьому випадку — фінансові збитки для користувачів та установ у розмірі мільярдів доларів — слід сприймати серйозно.
Нічого не дається задарма
Практично кожен VPN позиціонує себе як засіб захисту конфіденційності користувачів завдяки тому, що він приховує наші справжні IP-адреси. Багато користувачів можуть вважати, що цього достатньо для їхніх потреб. Але вони також можуть не усвідомлювати, в якій мірі метадані про їхню особисту діяльність в Інтернеті збирають, а також масово купують та продають. Який сенс у приховуванні IP-адреси, якщо всю нашу історію переглядів можна відтворити за допомогою алгоритмів на основі штучного інтелекту?
Боротися з такими методами збору та використання даних нелегко, і цілком логічно, що передові технології VPN, розроблені спеціально для захисту вашої приватності, вимагатимуть від користувачів певних зусиль. Зрештою, якби хтось запропонував безкоштовно встановити у вашому будинку систему відеоспостереження, чи впустили б ви техніків додому, не замислюючись?
Коли якесь програмне забезпечення пропонується безкоштовно, ймовірно, існують приховані витрати. Ці витрати можуть полягати, наприклад, у тому, що послуга VPN працюватиме повільніше або матиме більше обмежень. Але зазвичай ці витрати не такі приємні, як-от реклама, що з’являється під час перегляду веб-сторінок і налаштовується на основі алгоритмічного аналізу всіх ваших звичок в Інтернеті. Ще гірше те, що саме ці записи метаданих регулярно продаються на величезному підпільному ринку, який жадає IP-адрес, адрес електронної пошти, журналів трафіку та даних про індивідуальні моделі поведінки. А тепер існує реальна ймовірність того, що безкоштовний VPN вже давно перетворив ваш комп’ютер на «зомбі-проксі» для розповсюджувачів дитячої порнографії чи шахраїв.
Справжня приватність в Інтернеті мала б бути одним із основних прав, але насправді це безперервна боротьба. Щоб досягти перемоги для всіх у всьому світі, потрібно, по-перше, бути пильними щодо реальних загроз, таких як 911 S5, а також обирати належні засоби для самозахисту. Безкоштовні VPN — це не такі інструменти.
Nym кидає виклик безкоштовним VPN-сервісам
Це перша стаття із серії Nym, присвяченої детальному аналізу ринку безкоштовних VPN. У цій серії статей йтиметься про методи збору даних безкоштовними VPN-сервісами; їхні навмисно розпливчасті угоди про надання згоди; про те, як, чому та кому вони продають наші дані; а також про їхні агресивні рекламні практики.
Про авторів

Casey Ford, PhD
Керівник відділу комунікаційЗміст
Читати далі...

Що таке конфіденційність в Інтернеті і чому вам слід про це піклуватися
Наша конфіденційність в Інтернеті знаходиться під загрозою, але ми можемо зробити багато чого, щоб захистити себе.
Випуск Nym: Перегляд арешту Дурова
Перелік звинувачень включає “співучасть” у широкому спектрі незаконних дій: володіння та розповсюдження дитячої порнографії та наркотиків, організоване шахрайство, відмивання грошей, а також “надання криптографічних послуг” і “інструментів” без “попередньої” та “сертифікованої” “декларації”
