Как 22-летний студент раскрыл одну из крупнейших киберугроз в мире

Бенджамин Брандадж, 22-летний студент, обнаружил масштабную сеть ботов, угрожавшую десяткам миллионов пользователей и корпорациям по всему миру. Используя нестандартные методы общения в сети, он помог экспертам и правоохранительным органам нейтрализовать кибероружие, способное парализовать интернет.

Источник
Как 22-летний студент раскрыл одну из крупнейших киберугроз в мире
Фото: Globes / בנג'מין ברנדג' / צילום: הוול סטריט ג'ורנל

Американский студент сумел разгадать одну из крупнейших киберзагадок последних лет. Бенджамин Брандадж выявил вредоносную сеть ботов, состоящую из миллионов взломанных домашних устройств, которая использовалась для беспрецедентных атак. После независимого расследования он начал сотрудничать с ведущими экспертами по безопасности, что привело к раскрытию критической уязвимости, правоприменительным мерам и предотвращению угрозы, способной парализовать интернет.

Из своей комнаты в общежитии Рочестерского технологического института (RIT) Брандадж приблизился к решению задачи, перед которой были бессильны даже опытные исследователи. Ключом к разгадке стал мем с котом.

Растущая сеть взломанных устройств спровоцировала волну кибератак, ставших одним из самых мощных кибероружий в истории. Ее масштаб позволял вывести из строя интернет в целом штате США или даже в небольшом государстве. Исследователи долгое время не могли установить ни создателей сети, ни принцип ее работы.

Брандадж вел собственное расследование в перерывах между занятиями. В сентябре, будучи студентом последнего курса, он начал переписку в Discord с анонимным пользователем, обладавшим инсайдерской информацией. Чтобы разрядить обстановку и не вызвать подозрений, Брандадж использовал мемы и технический жаргон, принятый в среде молодых геймеров и хакеров.

«Я повторял вопросы, но при этом вел себя несерьезно», — пояснил Брандадж. В ходе беседы он отправил шестисекундный GIF с котом, поправляющим галстук. К удивлению студента, этот прием сработал, и он получил необходимые технические подробности.

В конечном итоге информатор намекнул на существование новой бреши в безопасности. 22-летний Брандадж выяснил, что уязвимость угрожает десяткам миллионов потребителей и примерно четверти корпораций в мире. Его находки впечатлили экспертов и федеральные правоохранительные органы, которые предприняли решительные действия против сети в прошлом месяце.

Чад Симан, исследователь из компании Akamai, в шутку отметил, что интернет может рухнуть, если Брандадж будет уделять слишком много времени подготовке к экзаменам вместо своих расследований.

Раннее предупреждение

В июне прошлого года на конференции в Денвере, организованной Группой сетевых операторов Северной Америки, одной из главных тем стала резидентная прокси-сеть (residential proxy network). Десятки компаний по всему миру управляют такими сетями, используя устройства частных пользователей — телефоны, компьютеры и видеоплееры.

Эти компании сдают в аренду доступ к интернет-соединениям, позволяя клиентам выглядеть так, будто они выходят в сеть с реального домашнего адреса. Хотя это полезно для обеспечения конфиденциальности или сбора данных, такие сети часто используются для перепродажи билетов, банковского мошенничества, хакинга и шпионажа. Большинство владельцев устройств даже не подозревают, что их оборудование подключено к подобной сети.


Как работают сервисы резидентных прокси

  1. Пользователь скачивает приложение, обещающее бесплатные фильмы или игры, в которое встроено секретное ПО. Также вредоносный код может быть предустановлен в дешевых устройствах, например, приставках для стриминга.

  2. Программное обеспечение подключается к серверу управления прокси-компании, включая устройство в глобальную сеть.

  3. Прокси-компания сдает доступ к сети в аренду, позволяя злоумышленникам маскировать свои действия под трафик обычных домашних пользователей.


С января 2025 года датчики компании Nokia фиксировали серию мощных DDoS-атак (распределенных атак типа «отказ в обслуживании»), исходящих от устройств, которые ранее не считались опасными. Сеть, получившая название Kimwolf, использовала соединения резидентных прокси, что давало ей огромный разрушительный потенциал.

Бенджамин Брандадж, увлекшийся кибербезопасностью еще в школе, после успеха с обнаружением багов в правительственных ресурсах Нидерландов, сосредоточился на изучении прокси-сетей. Он установил связь между Kimwolf и китайской компанией Ipidea, которая действовала под множеством бизнес-названий. Брандадж часами занимался идентификацией IP-адресов, часто жертвуя сном и личной жизнью.

В октябре, благодаря данным Брандаджа, рабочая группа экспертов Big Pipes смогла отследить источник одной из атак до цифровой фоторамки бренда Apofial, которая генерировала потоки мусорных данных. В ноябре Брандадж окончательно подтвердил свою теорию, установив ПО Ipidea на контролируемый им телефон Android и зафиксировав его связь с серверами Kimwolf.

Выяснилось, что Kimwolf платили за доступ к устройствам Ipidea, устанавливали на них собственное ПО для DDoS-атак и перепродавали этот доступ как услугу. Брандадж насчитал около 2 миллионов взломанных устройств, ежедневно пополнявших сеть.

После сдачи экзаменов в декабре Брандадж разослал уведомления об уязвимости 11 крупнейшим прокси-компаниям. В январе Google применила судебный ордер, чтобы нанести удар по инфраструктуре Ipidea, удалив 13 бизнес-доменов и закрыв десятки серверов. 19 марта федеральные власти объявили о нейтрализации четырех крупнейших ботнетов, включая Kimwolf, которая к тому моменту совершила более 26 тысяч атак против 8 000 жертв.

Сегодня Kimwolf значительно ослаблена, а Брандадж продолжает получать признание от профессионального сообщества. Один из федеральных чиновников даже поинтересовался размером его футболки, чтобы отправить заслуженный подарок за вклад в безопасность интернета.

Читайте также