В течение длительного времени на территории Украины функционировал управляющий сервер мощной киберугрозы, который обеспечивает координацию рассылки спама с помощью взломанных серверов длинного ряда частных украинских и зарубежных компаний, зараженных вредоносной программой Linux/Mumblehard.
Количество таких серверов варьировало в разные промежутки времени и, по состоянию на март 2016 года, находясь в 63 странах мира, составляло около 4000, 33 из которых – украинские.
В зону риска, как правило, попадали серверы с общим хостингом, один или несколько сайтов на котором (в большинстве своем с CMS Joomla) были взломаны и содержали вредоносную программу.
Наличие такого «счастья» в виде бэкдора на сервере позволяло злоумышленникам удаленно выполнять команды на зараженных серверах, получать несанкционированный доступ к обрабатываемой на них информации и несанкционированно использовать их вычислительные ресурсы. Все это, включая массовое распространением сообщений электросвязи, осуществленное без предварительного согласия адресатов, приводило не только к систематическим, несанкционированным вмешательствам в работу серверов, утечке информации, искажению процесса ее обработки и установленного порядка маршрутизации, но и наносило материальные и репутационные убытки, так как IP-адреса зараженных серверов попадали в различные черные списки.
Сервер управления бот-сетью Mumblehard, администрируемый российскими спамерами, был отыскан в южных регионах нашей страны. В ходе взаимодействия между Департаментом киберполиции Национальной полиции Украины, компанией ESET, представителями компании Cys Centrum и специалистами по CERT-Bund были предприняты согласованные меры по ликвидации киберугрозы и розыску причастных к преступлению лиц.
После информирования 33 украинских компаний, о том, что их серверы скомпрометированы, были получены официальные заявления о преступлении и сведения о нанесенном ущербе. При участии специалистов компаний ESET и Cys Centrum было проанализировано и зафиксировано обнаруженное вредоносное программное обеспечение Mumblehard. После завершения процессуальных действий, связанных с документированием, был проведен ряд других следственных действий, результатом которых стало отключение сервера управления бот-сетью и ликвидация связанной с ними угрозы. Более того, с целью обезвреживания ботов была реализована процедура синкхолинга.
В результате оперативного взаимодействия, международному и государственно-частному сотрудничеству, благодаря отзывчивости неравнодушных Интернет-провайдеров и самоотверженности всех участников удалось предотвратить преступной деятельности российских спамеров.