Optužnica u SAD zbog Excel kampanje sa hiljadama infekcija

Ministarstvo pravde SAD optužilo je ruskog državljanina Searzhudina Tamirlanoviča Aktulajeva, 40, nakon izručenja sa Kipra 28. avgusta, zbog navodne kampanje koja je 2016. i 2017. preko približno 255 lažnih naloga na platformi za slobodne poslove poslala zlonamerne Excel priloge za oko 80.000 korisnika. Aktulajev je 31. avgusta izveden pred savezni sud u San Francisku i zadržan u federalnom pritvoru.
Optužnica, podneta 1. juna 2021. i otpečaćena na dan njegovog pojavljivanja pred sudom, platformu opisuje kao poznatu tehnološku kompaniju za posredovanje u poslovima sa sedištem u Severnom okrugu Kalifornije. Tužilaštvo navodi da je kampanja zarazila hiljade računara, dok se približno polovina žrtava nalazila u SAD.
Excel makroi kao početna tačka napada
Priložene Excel datoteke navodno su od primalaca tražile da pokrenu makro. Nakon pokretanja, makro je preuzimao malver sa interneta. U optužnici se pominju dve vrste alata: varijanta TVRAT-a, poznata i kao TVSPY ili TeamSpy, i DarkVNC.
Oba alata su operaterima omogućavala udaljenu kontrolu nad zaraženim računarom. Zatim su prikupljeni podaci slati na komandno-kontrolni server u SAD, odakle su, prema navodima Ministarstva pravde, preuzimani i korišćeni za prevare ili druge kriminalne radnje. Deljeni dokument na nalogu elektronske pošte korišćenom u šemi sadržao je pristupne podatke za e-trgovinu i lične podatke stotina žrtava.
Kako je radio TVRAT
TVRAT je koristio legitimne, digitalno potpisane TeamViewer komponente zajedno sa zlonamernom bibliotekom msimg32.dll. Analiza kompanije Avast iz 2017. opisala je da Excel makro preuzima instalater zaštićen lozinkom, a zlonamerna biblioteka se učitava umesto odgovarajuće Windows DLL datoteke kroz otmicu redosleda pretrage biblioteka.
Takav pristup otežava jednostavnu proveru, jer potpis glavnog izvršnog fajla može izgledati ispravno. Zlonamerna biblioteka je, prema Avastu, presretala gotovo 50 Windows API poziva kako bi sakrila TeamViewer prozor i dijaloge. Zaraženi računar potom šalje svoj TeamViewer ID C2 serveru; taj identifikator i unapred podešena lozinka mogli su operateru omogućiti udaljeno povezivanje.
DarkVNC je skriveni hVNC alat koji operateru stvara prikriveni radni sto na zaraženom uređaju. Microsoft od 2022. podrazumevano blokira VBA makroe u Office datotekama preuzetim sa interneta na Windows uređajima, upravo u koraku isporuke na koji se ova kampanja oslanjala.
Pravni i poslovni kontekst
Aktulajev se tereti za zaveru radi prevare putem elektronskih komunikacija, nanošenje štete zaštićenim računarima, računarsku prevaru, neovlašćen pristup radi sticanja finansijske koristi i tešku krađu identiteta. On je negirao krivicu, a optužnica predstavlja navode tužilaštva; pretpostavlja se nevinim dok mu se krivica ne dokaže.
Platforme za zapošljavanje i slobodne poslove i dalje su privlačan kanal za obmane, pa poslovni zaključak ostaje jasan: organizacije treba da ograniče makroe iz dokumenata sa interneta, provere neočekivane priloge i nadziru udaljene pristupe koji mogu ukazivati na preuzimanje radne stanice.

