Кибератаки на Национальный комитет Демократической партии имели место в 2015 и 2016 годах, [1] когда две группы российских хакеров проникли в компьютерную сеть Национального комитета Демократической партии (DNC) , что привело к утечке данных . Эксперты по кибербезопасности , а также правительство США определили, что кибершпионаж был делом рук российских спецслужб.
Судебные доказательства, проанализированные несколькими фирмами по кибербезопасности , CrowdStrike , Fidelis и Mandiant (или FireEye ), убедительно показали, что два российских разведывательных агентства по отдельности проникли в компьютерные системы DNC. CrowdStrike, которая удалила хакерские программы, раскрыла историю встреч с обеими группами и уже назвала их, назвав одну из них Cozy Bear , а другую Fancy Bear , названия, которые используются в СМИ. [2] [3] [4] [5] [6]
9 декабря 2016 года ЦРУ сообщило американским законодателям, что разведывательное сообщество США пришло к выводу, что Россия провела кибератаки и другие операции во время выборов в США 2016 года, чтобы помочь Дональду Трампу победить на президентских выборах. [7] Несколько американских разведывательных агентств пришли к выводу, что определенные лица, связанные с российским правительством, предоставили WikiLeaks украденные электронные письма из DNC, а также украденные электронные письма председателя предвыборной кампании Хиллари Клинтон , которая также стала целью кибератаки . [7] Эти разведывательные организации также пришли к выводу, что Россия взломала Национальный комитет Республиканской партии (RNC), а также DNC, но решила не раскрывать информацию, полученную от RNC. [8]
Кибератаки, которые успешно проникли в вычислительную систему DNC, начались в 2015 году. Атаки «Cozy Bear» начались летом 2015 года. Атаки «Fancy Bear» начались в апреле 2016 года. Именно после того, как группа «Fancy Bear» начала свою деятельность, взломанная система стала очевидной. Предполагалось, что группы шпионили за коммуникациями, крали исследования оппозиции о Дональде Трампе , а также читали всю электронную почту и чаты. Обе были окончательно идентифицированы CrowdStrike в мае 2016 года. Обе группы злоумышленников были успешно исключены из систем DNC в течение нескольких часов после обнаружения. Эти атаки были частью группы атак, нацеленных на правительственные департаменты США и несколько политических организаций, включая организации кампании 2016 года. [2] [3] [4] [5] [6]
22 июля 2016 года человек или организация, известная под псевдонимом « Guccifer 2.0 », заявила в блоге на WordPress , что действовала в одиночку, взломав DNC. [9] [10] Он также утверждал, что отправила значительные объемы украденных электронных документов DNC в WikiLeaks . WikiLeaks не раскрыла источник своих утекших электронных писем . [11] Однако эксперты и фирмы по кибербезопасности , включая CrowdStrike , Fidelis Cybersecurity, Mandiant , SecureWorks , ThreatConnect и редактор Ars Technica , отвергли заявления «Guccifer 2.0» и определили на основе существенных доказательств, что кибератаки были совершены двумя спонсируемыми российским государством группами (Cozy Bear и Fancy Bear). [12]
Согласно отдельным сообщениям в The New York Times и The Washington Post , американские разведывательные агентства пришли к выводу с «высокой степенью уверенности» [13] , что за кражей электронных писем и документов из DNC стоит российское правительство. [13] [14] В то время как разведывательное сообщество США пришло к выводу, что за кибератакой стоит Россия, сотрудники разведки сообщили The Washington Post , что они «не пришли к выводу о том, кто передал электронные письма WikiLeaks», и поэтому не знают, «руководили ли утечкой российские официальные лица». [14] Ряд экспертов и аналитиков по кибербезопасности полагают, что «Guccifer 2.0», вероятно, является дезинформационной историей российского правительства, призванной отвлечь внимание от взлома DNC двумя российскими разведывательными агентствами. [2] [3] [4] [5] [15]
Президент Обама и президент России Владимир Путин обсудили вопросы компьютерной безопасности , что состоялось в качестве побочной дискуссии во время тогдашнего саммита G20 в Китае в сентябре 2016 года. Обама заявил, что российские хакерские атаки прекратились после его предупреждения Путину. [16]
В совместном заявлении от 7 октября 2016 года Министерство внутренней безопасности США и Управление директора национальной разведки заявили, что разведывательное сообщество США уверено, что российское правительство руководило утечками и публикацией полученных материалов в попытке «… вмешаться в избирательный процесс в США». [17] [18] [19]
Как это часто бывает в российских разведывательных службах, обе группы использовали схожие хакерские инструменты и стратегии. Считается, что ни одна из групп не знала о другой. Этот тип операций противоречит американским методам компьютерной разведки из-за страха подорвать или сорвать разведывательные операции другой. Однако это стало обычной практикой для российского разведывательного сообщества с 2004 года. [3] [5] [20]
Это вторжение было частью нескольких атак, направленных на получение доступа к информации американских политических организаций, включая президентские кампании США 2016 года . [21] И «Cozy Bear», и «Fancy Bear» — известные противники Соединенных Штатов, которые активно занимаются политическим и экономическим шпионажем, приносящим пользу правительству Российской Федерации . Предполагается, что обе группы связаны с российскими разведывательными службами. Кроме того, обе имеют доступ к ресурсам и демонстрируют уровень владения языком, соответствующий возможностям национального государства. [ требуется ссылка ]
«Cozy Bear» в прошлом году проник в несекретные компьютерные системы Белого дома , Госдепартамента США и Объединенного комитета начальников штабов США . По данным CrowdStrike , другие целевые секторы включают : оборону, энергетику, горнодобывающую промышленность , финансы, страхование, юриспруденцию, производство, СМИ, аналитические центры , фармацевтику, исследования и технологии , а также университеты. «Cozy Bear» наблюдал атаки, произошедшие в Западной Европе , Бразилии, Китае , Японии, Мексике, Новой Зеландии , Южной Корее, Турции и Центральной Азии . [3] [5]
«Fancy Bear» действует с середины 2000-х годов. CrowdStrike сообщила, что ее целью были аэрокосмическая , оборонная, энергетическая, правительственная и медиа-индустрия. Вторжения «Fancy Bear» происходили в США , Западной Европе, Бразилии, Канаде , Китае, Республике Грузия , Иране , Японии, Малайзии и Южной Корее . Целевые министерства обороны и военные организации параллельны интересам правительства Российской Федерации. Это может указывать на связь с Главным разведывательным управлением (ГРУ, российская военная разведывательная служба). В частности, «Fancy Bear» был связан со вторжениями в немецкий Бундестаг и французский телеканал TV5 Monde в апреле 2015 года. [3] [5] SecureWorks , фирма по кибербезопасности со штаб-квартирой в США, пришла к выводу, что с марта 2015 года по май 2016 года в список целей «Fancy Bear» входил не только DNC, но и десятки тысяч врагов Путина и Кремля в США, Украине, России, Грузии и Сирии. Однако целью было лишь несколько республиканцев. [22]
25 января 2018 года голландская газета de Volkskrant и телепрограмма Nieuwsuur сообщили, что в 2014 и 2015 годах голландское разведывательное агентство General Intelligence and Security Service (AIVD) успешно проникло в компьютеры Cozy Bear и наблюдало за взломом главного офиса Госдепартамента, а затем Белого дома и Демократической партии, и первыми предупредили Агентство национальной безопасности о кибервторжении. [23] [24]
В 2015 году АНБ уведомило ФБР и другие агентства о вторжениях в DNC, которые голландцы тайно обнаружили, а 15 августа 2015 года вашингтонское отделение впервые уведомило технический персонал DNC о взломе их систем. [25] Гораздо позже отсутствие связи на более высоком уровне между DNC и ФБР было расценено DNC как «непостижимая ошибка», и только в апреле 2016 года юридические разрешения на обмен конфиденциальными техническими данными с правительством наконец уведомили лидеров DNC о том, что их системы были взломаны. [26]
«Cozy Bear» имел доступ к системам DNC с лета 2015 года; а «Fancy Bear» — с апреля 2016 года. Не было никаких доказательств сотрудничества или знания о присутствии друг друга в системе. Вместо этого «две российские шпионские группы взломали одни и те же системы и по отдельности занимались кражей идентичных учетных данных». [5] [20] [27] «Cozy Bear» использовал имплант «Sea Daddy» и запутанный скрипт PowerShell в качестве бэкдора, запуская вредоносный код в разное время и в различных системах DNC. «Fancy Bear» использовал вредоносное ПО X Agent , которое позволяло удаленно выполнять команды , передавать файлы и вести кейлоггеры , а также вредоносное ПО «X-Tunnel».
Лидеры DNC узнали о взломе в апреле 2016 года. Эти атаки в целом отражают интерес российского правительства к политической системе США, а также к политике, тенденциям и наклонностям политических лидеров при оценке возможных выгодных результатов. Атаки также в целом отражают интерес российского правительства к стратегиям, политике и практикам правительства США. Это также в глобальном масштабе отражает интерес иностранных правительств к получению информации о Дональде Трампе как о новом кандидате на руководящие политические должности в США, в отличие от информации, которая, вероятно, собиралась на протяжении десятилетий в отношении Клинтонов. [3] [5]
DNC поручил компании по кибербезопасности CrowdStrike остановить вторжения. Ее главный технический директор Дмитрий Альперович , который также является экспертом по кибербезопасности, заявил:
CrowdStrike полностью придерживается своего анализа и выводов, идентифицирующих двух отдельных противников, связанных с российской разведкой, которые присутствовали в сети DNC в мае 2016 года [...] У нас был большой опыт с обоими этими субъектами, пытавшимися атаковать наших клиентов в прошлом, и мы хорошо их знаем. Фактически, наша команда считает их одними из лучших противников из всех многочисленных национальных, криминальных и хактивистских/террористических групп, с которыми мы сталкиваемся ежедневно. Их мастерство превосходно, операционная безопасность не имеет себе равных, а широкое использование методов «жизни за пределами земли» позволяет им легко обходить многие решения безопасности, с которыми они сталкиваются. [5]
Другие компании по кибербезопасности, Fidelis Cybersecurity и FireEye , независимо друг от друга рассмотрели вредоносное ПО и пришли к такому же выводу, что и CrowdStrike , — что за взлом ответственны экспертные российские хакерские группы. [28] В ноябре 2017 года власти США идентифицировали 6 россиян, которые осуществили взлом. [29] Начиная с декабря 2016 года российское правительство арестовало Сергея Михайлова , высокопоставленного правительственного кибершпиона, Руслана Стоянова, эксперта по кибербезопасности частного сектора, Георгия Фомченкова, бывшего правительственного кибершпиона, и Дмитрия Докучаева, соратника Михайлова, и обвинило их в оказании помощи американским разведывательным службам, которые New York Times связывала со взломом DNC. [30] [31]
Хотя DNC утверждал, что не было доступа к личной, финансовой или донорской информации, «Guccifer 2.0» слил то, что он или они утверждали, было списками доноров, подробно описывающими взносы в кампанию DNC в Gawker и The Smoking Gun . [32] [33] Однако эта информация не была подтверждена, и остаются сомнения относительно предыстории Guccifer 2.0. [34]
В июне 2016 года один или несколько человек заявили, что они являются хакером, который взломал серверы DNC, а затем опубликовал украденные документы в Интернете. [35] «Guccifer 2.0» позже также заявил, что слил 20 000 электронных писем в WikiLeaks . [36] [37]
Разведывательное сообщество США поручило ресурсам обсудить, почему Путин выбрал лето 2016 года для эскалации активных мер, влияющих на политику США. [38] Директор Национальной разведки Джеймс Р. Клэппер заявил после российских протестов 2011–2013 годов , что уверенность Путина в своей жизнеспособности как политика была подорвана, и Путин ответил пропагандистской операцией. [38] Бывший сотрудник ЦРУ Патрик Скиннер объяснил, что целью было распространение неопределенности. [39] Конгрессмен США Адам Шифф , высокопоставленный член Постоянного комитета Палаты представителей по разведке , прокомментировал цели Путина и сказал, что разведывательные агентства США обеспокоены российской пропагандой. [38] Говоря о дезинформации, которая появилась в Венгрии , Словакии , Чехии и Польше , Шифф сказал, что в США наблюдается рост такого же поведения. [38] Шифф пришел к выводу, что российские пропагандистские операции против США продолжатся после выборов. [38]
9 декабря 2016 года ЦРУ сообщило американским законодателям, что разведывательное сообщество США пришло к выводу, что Россия проводила операции во время выборов в США 2016 года, чтобы помочь Дональду Трампу победить на президентских выборах. [7] [40] [41] Несколько американских разведывательных агентств пришли к выводу, что люди, связанные с конкретными лицами, с российским правительством, предоставили WikiLeaks взломанные электронные письма Демократического национального комитета (DNC) и дополнительные источники, такие как Джон Подеста , председатель предвыборной кампании Хиллари Клинтон . [7] Эти разведывательные организации также пришли к выводу, что Россия взломала Республиканский национальный комитет (RNC), а также DNC, и решила не раскрывать информацию, полученную от RNC. [8] ЦРУ заявило, что агенты иностранной разведки были российскими оперативниками, ранее известными США. [7] Сотрудники ЦРУ сообщили сенаторам США, что «совершенно ясно», что намерения России заключались в том, чтобы помочь Трампу. [40] Трамп опубликовал заявление 9 декабря, в котором проигнорировал выводы ЦРУ. [7]
Высокопоставленный представитель правоохранительных органов сообщил CNN:
ФБР неоднократно подчеркивало должностным лицам DNC необходимость получения прямого доступа к серверам и данным, однако получало отказ до тех пор, пока первоначальный взлом не был устранен... Эти действия привели к значительным задержкам и помешали ФБР отреагировать на вторжение раньше. [1]
Поэтому ФБР пришлось положиться на оценку CrowdStrike [1] , которую нанял Национальный комитет Демократической партии для расследования кибератак. [42]
Члены Комитета по разведке Сената США посетили Украину и Польшу в 2016 году и узнали о российских операциях по влиянию на их дела. [43] Сенатор США Ангус Кинг сообщил Portland Press Herald , что тактика, использованная Россией во время выборов в США в 2016 году, была аналогична той, которая использовалась против других стран. [43] 30 ноября 2016 года Кинг присоединился к письму, в котором семь членов Комитета по разведке Сената США просили президента Обаму опубликовать больше информации от разведывательного сообщества о роли России в выборах в США. [43] [44] В интервью CNN Кинг предостерег от игнорирования проблемы, заявив, что это двухпартийный вопрос. [45]
Представители Конгресса США приняли меры по контролю за национальной безопасностью Соединенных Штатов путем продвижения законодательства по контролю за пропагандой. [46] [47] 30 ноября 2016 года законодатели одобрили меру в рамках Закона о национальной обороне , чтобы попросить Государственный департамент США действовать против пропаганды с помощью межведомственной комиссии. [46] [47] Законопроект санкционировал финансирование в размере 160 миллионов долларов в течение двухлетнего периода. [46] Инициатива была разработана в рамках двухпартийного законопроекта, Закона о противодействии иностранной пропаганде и дезинформации , написанного сенаторами США Робом Портманом (республиканец) и Крисом Мерфи (демократ). [46] Портман призвал правительство США принять более активные меры по противодействию пропаганде. [46] Мерфи сказал после выборов, что стало очевидно, что США нужны дополнительные тактики для борьбы с российской пропагандой. [46] Член Комитета по разведке Сената США Рон Уайден сказал, что разочарование по поводу скрытой российской пропаганды было двухпартийным. [46]
Республиканские сенаторы США заявили, что планируют провести слушания и расследовать влияние России на выборы в США 2016 года. [48] Сделав это, они пошли против предпочтений нового избранного президента-республиканца Дональда Трампа, который преуменьшал любое потенциальное вмешательство России в выборы. [48] Председатель Комитета Сената США по вооруженным силам Джон Маккейн и председатель Комитета Сената США по разведке Ричард Берр обсудили планы сотрудничества в расследовании российской кибервойны во время выборов. [48] Председатель Комитета Сената США по иностранным делам Боб Коркер запланировал расследование в 2017 году. [48] Сенатор Линдси Грэм заявил, что проведет масштабное расследование в 115-м Конгрессе . [48]
9 декабря 2016 года президент Обама приказал всему разведывательному сообществу США провести расследование попыток России повлиять на выборы в США 2016 года и предоставить отчет до того, как он покинет свой пост 20 января 2017 года. [49] [50] [ 51] Лиза Монако , советник президента по внутренней безопасности США и главный советник президента по борьбе с терроризмом, объявила об исследовании и сказала, что вмешательство иностранного государства в национальные выборы в США является беспрецедентным событием, которое потребует дальнейшего расследования со стороны последующих администраций исполнительной власти. [49] Анализ разведданных будет учитывать данные последних трех президентских выборов в США. [50] Доказательства показали вредоносную кибервойну во время выборов в США 2008 и 2016 годов. [50]