O echipa ruseasca de hackeri cunoscuta sub numele de Cold River a vizat trei laboratoare de cercetare nucleara din Statele Unite vara trecuta, potrivit inregistrarilor de pe internet analizate de Reuters si de cinci experti in securitate cibernetica, scrie hotnews.ro.

Intre august si septembrie, in timp ce presedintele Vladimir Putin a indicat ca Rusia ar fi dispusa sa foloseasca arme nucleare pentru a-si apara teritoriul, Cold River a vizat Laboratoarele Nationale Brookhaven (BNL), Argonne (ANL) si Lawrence Livermore (LLNL), potrivit inregistrarilor de pe internet care au aratat ca hackerii creeaza pagini de conectare false pentru fiecare institutie si trimit e-mail oamenilor de stiinta nucleari in incercarea de a-i determina sa-si dezvaluie parolele.

Reuters nu a putut determina de ce au fost vizate laboratoarele sau daca orice tentativa de intruziune a avut succes. Un purtator de cuvant al BNL a refuzat sa comenteze. LLNL nu a raspuns la o solicitare de comentarii. Un purtator de cuvant al ANL a adresat intrebari Departamentului de Energie al SUA, care a refuzat sa comenteze.

Cold River si-a intensificat campania de hacking impotriva aliatilor Kievului de la invadarea Ucrainei, potrivit cercetatorilor in domeniul securitatii cibernetice si oficialilor guvernului occidental. Atacul digital impotriva laboratoarelor americane a avut loc in momentul in care expertii ONU au intrat pe teritoriul ucrainean controlat de rusi pentru a inspecta cea mai mare centrala atomica din Europa si pentru a evalua riscul a ceea ce ambele parti au spus ca ar putea fi un dezastru devastator de radiatii pe fondul bombardamentelor puternice din apropiere.

Cold River, hackerii care sprijina operatiunile de informare ale Kremlinului

Cold River, care a aparut pentru prima data pe radarul profesionistilor din domeniul informatiilor dupa ce a vizat biroul Ministerului de externe al Marii Britanii in 2016, a fost implicat in alte zeci de incidente de hacking de mare profil in ultimii ani, potrivit interviurilor cu noua firme de securitate cibernetica. Reuters a legat conturile de e-mail folosite in operatiunile sale de hacking intre 2015 si 2020 de un IT-ist din orasul rus Siktivkar.

„Acesta este unul dintre cele mai importante grupuri de hacking de care nu ati auzit niciodata”, a declarat Adam Meyer, vicepresedinte senior pentru informatii la firma americana de securitate cibernetica CrowdStrike. „Ei sunt implicati in sprijinirea directa a operatiunilor de informare ale Kremlinului”.

Serviciul Federal de Securitate al Rusiei (FSB), agentia de securitate interna care desfasoara si campanii de spionaj pentru Moscova si ambasada Rusiei la Washington nu au raspuns solicitarilor de comentarii trimise prin e-mail.

Oficialii occidentali spun ca guvernul rus este un lider global in hacking si foloseste spionajul cibernetic pentru a spiona guvernele si industriile straine pentru a cauta un avantaj competitiv. Cu toate acestea, Moscova a negat constant ca efectueaza operatiuni de hacking.

Cinci experti din industrie au confirmat pentru Reuters implicarea Cold River in tentativele de hacking a laboratoarelor nucleare.

Agentia de Securitate Nationala a SUA (NSA) a refuzat sa comenteze activitatile Cold River. Cartierul General de Comunicatii Globale din Marea Britanie (GCHQ), echivalentul britanic al NSA, de asemenea nu a comentat. Ministerul de Externe a refuzat sa comenteze.

Cold River si spionarea ONG-urilor care ancheteaza crimele de razboi ale rusilor in Ucraina

In mai, Cold River a patruns si a scurs e-mailuri apartinand fostului sef al serviciului de spionaj MI6 din Marea Britanie. Aceasta a fost doar una dintre numeroasele operatiuni de „hack and leak” de anul trecut ale hackerilor legati de Rusia, in care comunicatiile confidentiale au fost facute publice in Marea Britanie, Polonia si Letonia, potrivit expertilor in securitate cibernetica si oficialilor de securitate din Europa de Est.

Intr-o alta operatiune recenta de spionaj care vizeaza criticii Moscovei, Cold River a inregistrat nume de domenii menite sa imite cel putin trei ONG-uri europene care investigheaza crime de razboi, potrivit firmei franceze de securitate cibernetica SEKOIA.IO.

Tentativele de hacking legate de ONG-uri au avut loc chiar inainte si dupa lansarea, pe 18 octombrie, a unui raport al unei comisii independente de ancheta a ONU care a constatat ca fortele ruse sunt responsabile pentru „marea majoritatea” a incalcarilor drepturilor omului in primele saptamani ale razboiului din Ucraina, pe care Rusia a numit-o operatiune militara speciala.

Andrei Korinet, hackerul Cold River, activ cu siguranta intre 2015 si 2020

Cold River a facut mai multi pasi gresiti in ultimii ani, care au permis analistilor de securitate cibernetica sa identifice locatia exacta si identitatea unuia dintre membrii sai, oferind cea mai clara indicatie de pana acum cu privire la originea rusa a grupului, potrivit expertilor de la gigantul internet Google, de la gigantul britanic in domeniul apararii BAE si firma americana de informatii Nisos.

Mai multe adrese de e-mail personale folosite pentru a configura misiunile Cold River ii apartin lui Andrei Korinet, un IT-ist si culturist in varsta de 35 de ani din Siktivkar, la aproximativ 1.600 km nord-est de Moscova. Utilizarea acestor conturi a lasat o urma de dovezi digitale din diferite piraterii online ale lui Korinet, inclusiv conturi de retele sociale si site-uri web personale.

Billy Leonard, inginer de securitate din cadrul Grupului de analiza a amenintarilor de la Google, care investigheaza hacking-ul statelor, a declarat ca Korinet a fost implicat. „Google a legat acest individ de grupul rus de hacking Cold River si de operatiunile lor timpurii”, a spus el.

Vincas Ciziunas, un cercetator de securitate la Nisos, care a conectat, de asemenea, adresele de e-mail ale lui Korinet de activitatea Cold River, a spus ca IT-ustul parea a fi o „figura centrala” in comunitatea de hacking Siktivkar, din punct de vedere istoric. Ciziunas a descoperit o serie de forumuri de internet in limba rusa, inclusiv un eZine, in care Korinet discutase despre hacking, si a impartasit acele postari cu Reuters.

Korinet a confirmat ca detine conturile de e-mail relevante intr-un interviu cu Reuters, dar a negat orice cunostinta despre Cold River. El a spus ca singura lui experienta cu pirateria online a venit cu ani in urma, cand a fost amendat de un tribunal rus pentru o infractiune informatica comisa in timpul unei dispute de afaceri cu un fost client.

Reuters a reusit sa confirme separat legaturile dintre Korinet si Cold River utilizand date compilate prin platformele de cercetare in domeniul securitatii cibernetice Constella Intelligence si DomainTools, care ajuta la identificarea proprietarilor de site-uri web: datele au aratat ca adresele de e-mail ale Korinet au inregistrat numeroase site-uri web utilizate in campaniile de hacking Cold River intre 2015 si 2020.

Nu este clar daca Korinet a fost implicat in operatiuni de hacking din 2020 incoace. El nu a oferit nicio explicatie cu privire la motivul pentru care au fost folosite aceste adrese de e-mail si nu a raspuns la apeluri telefonice si intrebari trimise prin e-mail.