Caso de sucesso Microsoft

Como a Microsoft DCU levou os operadores de “phishing como serviço” aos tribunais e venceu

Criptomoeda desempenhou um papel fundamental na atribuição de atividades ilícitas a um indivíduo específico… descobrimos padrões e identificamos as corretoras utilizadas pelo Agente de ameaça converter ganhos ilícitos em fundos disponíveis.”

Desafio

No início de 2024, um Agente de ameaça como Storm-2246 (que opera sob o nome de RaccoonO365) havia industrializado o processo de phishing. Por meio de um modelo de “Phishing-as-a-Service” (PhaaS), ele reduziu a barreira de entrada para o crime cibernético, permitindo que qualquer pessoa, independentemente de seus conhecimentos técnicos, lançasse ataques sofisticados por uma pequena taxa.

A operação foi de grande escala e de alto risco. Os kits do RaccoonO365 foram utilizados para roubar mais de 5.000 credenciais da Microsoft em 94 países. O grupo teve como alvo específico o setor de saúde, colocando em risco dados confidenciais de pacientes. 

O canal deles no Telegram acumulou mais de 800 membros, facilitando Criptomoeda ilícitos em Criptomoeda no valor de pelo menos US$ 100.000. Utilizando ferramentas como o Lynx Credential Capture e o Postman Marshmallow, os invasores conseguiam coletar credenciais e contornar sistemas de detecção de segurança, como a autenticação multifatorial (MFA), por meio de táticas do tipo “man-in-the-middle”. Essa abordagem funcionava de maneira muito semelhante a outros tipos de “Cybercrime-as-a-Service” (CaaS), nos quais ataques cibernéticos sofisticados foram transformados em produtos convenientes e prontos para uso que qualquer pessoa pode alugar ou comprar, eliminando a necessidade de realmente saber programar. 

Solução

A Unidade de Crimes Digitais (DCU) da Microsoft lançou uma Investigação multifacetada Investigação combinou “compras-teste” secretas, análises técnicas e blockchain avançadas blockchain .

  • Seguindo os rascunhos digitais
    , a DCU realizou compras controladas dos kits de phishing. Como toda transação deixa um registro permanente no blockchain, os investigadores puderam, com o uso Reactor Chainalysis Reactor, rastrear esses pagamentos por várias cadeias, incluindo Bitcoin, Ethereum e Tron.
  • Aproveitando erros de segurança operacional (OpSec)
    O avanço decisivo ocorreu durante uma negociação, quando o Agente de ameaça compartilhou Agente de ameaça um Carteira USDT (Tron), antes de substituí-lo rapidamente por um endereço de Ethereum. Esse erro permitiu que os investigadores associassem as diferentes carteiras ao mesmo operador e rastreassem os fundos até algumas Criptomoeda sediadas na Nigéria.
  • Um precedente jurídico histórico
    Pela primeira vez, a Microsoft incluiu Criptomoeda como um componente central de uma ação judicial civil. Ao utilizar Reactor Chainalysis Reactor, a DCU conseguiu transformar transações complexas e entre cadeias em evidências visuais claras, que eram simples, mas rigorosas o suficiente para serem apresentadas em tribunal.

 

Resultados

O esforço coordenado entre a Microsoft e seus Parceiros no desmantelamento total do ecossistema RaccoonO365, comprovando que o crime cibernético do tipo “como serviço” pode ser sistematicamente desmantelado por meio da colaboração.

Como a Chainalysis possibilitou essa descoberta revolucionária

Reactor Chainalysis Reactor a DCU rastreasse o dinheiro até a pessoa por trás do teclado. O Chainalysis foi utilizado para sintetizar transações complexas e entre cadeias — abrangendo Bitcoin, Ethereum e Tron — em uma sequência visual clara. Isso proporcionou ao Distrito Sul de Nova York as provas forenses necessárias e prontas para uso em tribunal, a fim de conceder uma ordem judicial civil histórica.

Os investigadores também conseguiram revelar a verdadeira identidade do operador. Isso permitiu que a Chainalysis associasse as assinaturas de phishing diretamente a um usuário específico e a uma infraestrutura física conhecida. Além disso, a análise identificou que os fundos estavam sendo transferidos para corretoras nigerianas específicas, localizando com precisão o ponto de saque. Essas informações detalhadas permitiram que os investigadores fossem além dos rastros digitais e buscassem Atribuição no mundo real.

Uma ação coordenada com Parceiros Global Parceiros

Utilizando os fundamentos jurídicos fornecidos pelas evidências da DCU, a Microsoft, em parceria com a Cloudflare, conseguiu apreender 338 domínios maliciosos, impedindo que os invasores se comunicassem com as vítimas. A Health-ISAC, iniciativa global de colaboração público-privada para o compartilhamento de informações cibernéticas, desempenhou um papel fundamental na proteção das vítimas ao identificar as organizações afetadas no setor de saúde, permitindo rapid e a proteção de dados confidenciais dos pacientes. 

O rastro digital estabelecido pela Microsoft e pela Chainalysis foi então repassado às Forças da lei e da Nigéria, o que levou à identificação e à prisão dos desenvolvedores.

Comece a usar a Chainalysis