11 минут против недели: Backblaze и reg.ru в борьбе с трояном

Когда говорят о борьбе с троянами, обычно вспоминают антивирусы и песочницы. Но гораздо важнее, как быстро компании, предоставляющие хостинг, облачные и регистраторские услуги, реагируют на сообщения о вредоносной активности. Показательный случай произошел с инфраструктурой трояна семейства StealC: она была развернута на облачном сервисе Backblaze и доменах, зарегистрированных у крупного регистратора. Пока Backblaze потратила на блокировку 11 минут, регистратор не отвечал неделю. Из-за этого троян продолжал собирать данные пользователей.
Трояны почти никогда не работают в одиночку. За ними стоит командный сервер (C&C), домены для приёма команд и облачные хранилища для краденых данных. Время жизни этой инфраструктуры — ключевой фактор успеха атаки. Чем дольше она активна, тем больше устройств заражается и тем больше данных попадает в руки злоумышленников. Поэтому время реагирования на инциденты — это не просто метрика эффективности техподдержки, а механизм прямого противодействия кибератакам. Если компания-провайдер блокирует аккаунт, связанный с вредоносным ПО, в течение первых минут, операторы трояна теряют управление ботнетом. Если же пауза затягивается, вредоносное ПО продолжает «жить», обновляться и расширять своё присутствие.
В случае с Backblaze всё выглядело образцово. Троян использовал облачное объектное хранилище B2 для выгрузки похищенных паролей и логинов. После отправки жалобы на официальный портал безопасности система автоматического мониторинга подозрительной активности сработала мгновенно. Уже через пару минут пришёл автоматический ответ, что обращение принято к рассмотрению, а ещё через несколько минут доступ к бакету был запрещён. Через 11 минут после отправки жалобы бакет полностью заблокировали, а аккаунт, с которого он был создан, пометили как связанный с вредоносной активностью. Backblaze также передала данные в координационный центр CERT, чтобы другие компании могли скорректировать свои защитные списки.
А вот регистратор доменных имён, через который были зарегистрированы домены для командных серверов того же трояна, повёл себя иначе. Обращения на почту support и через форму на сайте оставались без ответа в течение пяти дней. Только после подключения к разбирательству вышестоящей регистратуры и направления официального уведомления от CERT домены были приостановлены — но на это ушла целая неделя. Один из сотрудников написал в поддержку письмо, на которое через три дня пришёл стандартный ответ с просьбой «подождать, пока служба безопасности проверит информацию». Никаких промежуточных обновлений не было. И только после того, как обращение продублировали на русском и английском языках, а также отправили ссылки на отчёт антивирусной компании, домены перевели в статус clientHold. За эту неделю троян успел распространиться на несколько тысяч новых машин, а часть украденных данных, вероятно, уже была продана на теневых форумах.
Почему регистратор так медлил? Чаще всего доменные регистраторы не имеют автоматизированных процедур для реагирования на жалобы о вредоносном использовании: они либо игнорируют запросы, пока не будет решения суда, либо просто не хотят рисковать, блокируя домены, которые могут оказаться «чистыми». Сравнение подходов наглядно показывает разницу:
- Время реакции: 11 минут у Backblaze против более чем 7 дней у регистратора.
- Автоматический мониторинг: у облачного провайдера есть система выявления подозрительных бакетов, у регистратора — только ручная проверка.
- Каналы приёма жалоб: выделенный портал безопасности против общей техподдержки с тикетами без приоритезации.
- Координация с CERT: активная у Backblaze и практически отсутствующая у регистратора, который реагирует только на «официальные» письма.
Домены используются для сотен легальных целей, и блокировка по первому требованию может привести к конфликтам. Но когда речь идёт о явно вредоносном ПО, которое уже ассоциировано с трояном в отчётах антивирусных вендоров, ожидание «формальных процедур» выглядит как минимум странно. Сказывается и то, что работа доменного регистратора не предполагает глубокого анализа контента, который привязан к домену, тогда как облачный провайдер обычно имеет техническую возможность быстро отключить доступ к данным.
Очевидно, что идеальная ситуация — когда и облачные сервисы, и регистраторы внедряют автоматизированный мониторинг подозрительной активности. Пример Backblaze показывает, что достаточно иметь систему, которая при поступлении жалобы способна сопоставить данные об аккаунте с репутационными списками, и блокировка становится делом нескольких минут. Для доменных регистраторов напрашиваются конкретные меры: ввести отдельный email или форму для сообщений об инцидентах безопасности с обязательным SLA, настроить автоматическую сверку доменов, упоминаемых в отчётах антивирусных компаний, и наладить взаимодействие с национальными CERT, чтобы ускорить проверку и принятие мер.
За годы работы в инфобезе заметно: компании, которые однажды пережили крупный инцидент из-за своей медлительности, обычно кардинально пересматривают процессы. Backblaze, вероятно, на собственном опыте убедилась, что каждая минута простоя вредоносного бакета — это прямая репутационная угроза. С другой стороны, некоторые регистраторы, похоже, живут в парадигме «домен — это просто запись в базе», не задумываясь о том, как активно он используется злоумышленниками. Сравнение 11 минут у Backblaze и недели у регистратора наглядно демонстрирует, как разные подходы к реагированию на вредоносную активность влияют на масштаб ущерба. Быстрые автоматизированные процедуры, открытые каналы для жалоб и координация с CERT — это то, что отличает ответственного провайдера от компании, которая тянет время, пока троян собирает данные. Пользователям и исследователям стоит учитывать эти различия при выборе сервисов для своих проектов и при планировании взаимодействий с техподдержкой.
















