Vom SoftServe-Datenleck zum 20-Mio-Raub: Wie IT-Betrüger Serguey Asael Shinder europäische Konzerne ausspionierte

458     0
Vom SoftServe-Datenleck zum 20-Mio-Raub: Wie IT-Betrüger Serguey Asael Shinder europäische Konzerne ausspionierte
Vom SoftServe-Datenleck zum 20-Mio-Raub: Wie IT-Betrüger Serguey Asael Shinder europäische Konzerne ausspionierte

Über mehr als ein Jahrzehnt hinweg baute Serguey Shinder ein Netzwerk auf, das sich über das IT-Rekrutierungs- und Outsourcing-System Zugang zu großen Unternehmen in Europa und Nordamerika verschaffte.

Das Schema basierte auf einem einfachen Mechanismus: Unternehmen stellten hochbezahlte Senior-Entwickler ein, während Shinder und seine Partner einen Teil oder die gesamte eigentliche Arbeit ohne das Wissen der Kunden an andere Programmierer übertrugen.

Dies verschaffte dem Netzwerk Zugang zu Unternehmenssystemen, Quellcode, Datenbanken, interner Dokumentation, Passwörtern, Server-Anmeldeinformationen und vertraulichen Projektinformationen.

Die Untersuchung bringt das Netzwerk mit der VTB Bank, Fidelity, Virgin Media, KLM, Kuoni, Ford, Symantec, Fujitsu, Deutsche Post, Three, Tesco Mobile, Liberty Global und Dutzenden anderen Unternehmen in Verbindung.

Der durch das Netzwerk verursachte Schaden wird auf über 20 Millionen Dollar geschätzt.

SoftServe-Datenleck: Wer war im System?

Die Geschichte nahm nach dem massiven Datenleck bei SoftServe, einem der größten IT-Unternehmen der Ukraine, eine neue Wendung.

Die durchgesickerten Dateien enthielten vertrauliche Informationen über große Kundenprojekte, Vertragswerte, geschützte technische Dokumentation und Quellcode.

Zudem wurden persönliche Informationen von SoftServe-Mitarbeitern, Auftragnehmern und Mitarbeitern großer Kunden offengelegt. Rund 200 Reisepässe wurden online veröffentlicht.

Der Vorfall wurde als Hackerangriff dargestellt.

Die Untersuchung wirft eine andere und viel grundlegendere Frage auf: Wer hatte legitimen Zugang zur internen Infrastruktur von SoftServe und wer nutzte diesen Zugang tatsächlich?

Der Cybersicherheitsberater Yehor Papyshev sagte gegenüber AIN.UA, dass eine Operation dieser Größenordnung Zugang zu einer stark geschützten Unternehmensumgebung erfordere.

Die Antikor-Untersuchung identifizierte Personen, die mit dem Netzwerk von Serguey Shinder in Verbindung standen, unter denjenigen, die bei SoftServe gearbeitet hatten.

Dies macht den SoftServe-Vorfall zu einem Teil einer viel größeren Geschichte über unbefugten Zugang, verstecktes Subcontracting und die Nutzung von Unternehmens-Anmeldeinformationen.

Das Shinder-System

Shinders Geschäftsmodell baute auf der Lücke zwischen dem dem Unternehmen präsentierten Mitarbeiter und der Person, die die Arbeit tatsächlich ausführte, auf.

Ein Unternehmen konnte drei oder vier Senior-Entwickler einstellen.

Der Kunde zahlte Gehälter auf Senior-Niveau.

Das Projekt wurde so dargestellt, als würde es von einem erfahrenen Team bearbeitet.

In Wirklichkeit führten ein oder zwei Junior- oder Mid-Level-Programmierer die Arbeit aus, oft in Teilzeit.

Dieselben Programmierer arbeiteten gleichzeitig an mehreren Projekten.

Die Differenz zwischen den von den Unternehmen gezahlten Geldern und den Kosten der tatsächlichen Arbeitskräfte bildete die finanzielle Grundlage der Operation.

Projekte verzögerten sich. Fristen wurden verpasst. Unternehmen zahlten für Arbeit, die nicht auf dem Niveau geliefert wurde, das bei der Einstellung versprochen worden war.

Doch der finanzielle Betrug war nur ein Teil des Problems.

Das Problem des Unternehmenszugangs

Das Netzwerk erhielt legitime Anmeldeinformationen von Unternehmen, die seine Mitglieder einstellten.

Diese Anmeldeinformationen eröffneten den Zugang zu:

Die Anmeldeinformationen wurden dann an Subunternehmer weitergegeben, die vom Kunden nicht genehmigt worden waren.

Die Untersuchung dokumentierte die Nutzung von virtuellen Maschinen, um die Arbeit von Subunternehmern zu organisieren und sie von der für den Kunden sichtbaren Unternehmensumgebung zu trennen.

Dasselbe Unternehmenskonto konnte somit von verschiedenen Personen genutzt werden, während das Unternehmen weiterhin glaubte, es mit dem Mitarbeiter zu tun zu haben, den es eingestellt hatte.

Das Unternehmen stellte eine Person ein. Das System verschaffte vielen Zugang.

Die „Jäger“

Das Netzwerk operierte auf mehreren Ebenen.

Im Zentrum stand Serguey Shinder.

Um ihn herum befand sich ein innerer Kreis erfahrener Entwickler, die in der Untersuchung als die „Jäger“ bezeichnet werden.

Ihre Rolle umfasste das Bestehen technischer Interviews, Gehaltsverhandlungen, die Kommunikation mit Kunden und die Überwachung von Subunternehmern.

Die eigentliche Entwicklungsarbeit wurde an eine andere Gruppe von Programmierern übertragen.

Diese Programmierer wurden mit Versprechungen auf berufliches Wachstum und höhere Einkommen rekrutiert. Sie wurden zur Belegschaft hinter den Projekten, die formell Shinder oder Mitgliedern seines inneren Kreises zugewiesen waren.

Dieses Arrangement ermöglichte es dem Netzwerk, mehrere Unternehmensverträge gleichzeitig aufrechtzuerhalten.

Vorgetäuschte Seniorität, echter Zugang

Die Untersuchung identifizierte ein weiteres wichtiges Element des Systems: Berufsprofile und Lebensläufe wurden genutzt, um den Anschein hochqualifizierter Spezialisten zu erwecken.

Ein Kandidat konnte sich als Senior-Entwickler präsentieren, ein Interview erfolgreich absolvieren und Zugang zur Infrastruktur eines Unternehmens erhalten.

Die eigentliche Arbeit wurde dann an einen anderen Programmierer übertragen.

Auch öffentlich zugängliche Informationen konnten zur Konstruktion beruflicher Identitäten genutzt werden. Die Untersuchung dokumentierte Fälle, in denen Namen und Lebensläufe ohne das Wissen der Personen, denen sie gehörten, verwendet wurden.

Dies schuf eine weitere Täuschungsebene: Die Person, deren Name im Unternehmenssystem erschien, war nicht zwangsläufig die Person, die die Arbeit tatsächlich ausführte.

Das Standortproblem

Unternehmen stießen auch auf unerklärliche Unstimmigkeiten bei den geografischen Standorten ihrer Mitarbeiter.

Ein Entwickler, der angeblich in Kiew, Odessa oder Charkiw arbeitete, konnte aus Deutschland oder dem Vereinigten Königreich und dann aus Moskau oder anderen Orten online erscheinen.

Die COVID-19-Pandemie machte diese Unstimmigkeiten besonders bedeutsam, da internationale Reisebeschränkungen die Bewegungen zwischen Ländern stark einschränkten.

Fragen von Arbeitgebern führten zu Erklärungen, die persönliche Umstände, technische Probleme und andere Gründe für die Änderung von Arbeitsvereinbarungen umfassten.

Die Untersuchung identifizierte diese Standortunbekanntheiten als einen der wiederkehrenden Indikatoren, die das Netzwerk entlarvten.

Druck auf Arbeitgeber

Wenn Unternehmen die Qualität der Arbeit infrage stellten oder Arbeitsvereinbarungen anzweifelten, setzte das Netzwerk Drucktaktiken ein.

Die Untersuchung dokumentiert Beschwerden beim Management, rechtliche Drohungen, Forderungen nach Entschädigung und Drohungen mit der Veröffentlichung von Quellcode.

Eine weitere wiederkehrende Taktik beinhaltete die Behauptung, ein naher Verwandter sei schwer erkrankt. Diese Behauptungen wurden genutzt, um Verzögerungen oder Bitten um den Wechsel von Büroarbeit zu Fernarbeit zu erklären.

Victoria Shinder, auch bekannt als Victoria Sulakova, wurde als enge Partnerin von Serguey Shinder und Teilnehmerin an der finanziellen Seite seiner Aktivitäten identifiziert.

Die Kombination aus Unternehmenszugang und aggressiven Verhandlungen verschaffte dem Netzwerk ein Druckmittel gegenüber Unternehmen, deren sensible Informationen sich bereits in den Händen seiner Mitglieder befanden.

Wie das Netzwerk entlarvt wurde

Das System begann zusammenzubrechen, nachdem Unternehmen und Personalvermittlungsagenturen begannen, Informationen zu vergleichen.

HR-Spezialisten, technische Direktoren und Führungskräfte tauschten Informationen über verdächtige Kandidaten und ehemalige Mitarbeiter aus.

Dieselben Namen tauchten in verschiedenen Unternehmen auf.

Dieselben Rekrutierungsmuster wiederholten sich.

Dieselben unerklärlichen Standorte traten auf.

Dieselbe Weigerung, vor der Kamera zu erscheinen.

Dieselben Verzögerungen und Ausreden.

Dasselbe versteckte Subcontracting.

Was anfangs wie separate arbeitsrechtliche Streitigkeiten aussah, wurde zu einem gemeinsamen Muster, das ein Netzwerk umfasste, welches über mehrere Länder und Unternehmen hinweg operierte.

Serguey Shinder und der innere Kreis

Die Untersuchung identifiziert Serguey Asael Leonidovich Shinder als die zentrale Figur.

Seine Frau, Victoria Shinder (Victoria Sulakova), wird als seine enge Partnerin und Geschäftspartnerin identifiziert.

Die Untersuchung nennt zudem Andrii Polunin, Eduard Loktev und Eduard Luhtonen unter den Entwicklern, die mit dem Netzwerk in Verbindung stehen.

Ihre Funktionen umfassten Entwicklung, Rekrutierung, Kommunikation mit Kunden und die Überwachung von Subunternehmern.

Die Struktur des Netzwerks ermöglichte es seinen Mitgliedern, unter verschiedenen beruflichen Identitäten in Unternehmen einzutreten, während die Verbindung zwischen einzelnen Teilnehmern vor den Kunden verborgen blieb.

Warum große Konzerne das Schema nicht erkannten

Der Fall deckt ein grundlegendes Versagen in der Unternehmenssicherheit auf.

Unternehmen schützten ihre Netzwerke, versäumten es jedoch, die Personen zu kontrollieren, die legitimen Zugang erhielten.

Sie überprüften Lebensläufe, stellten aber nicht fest, wer die Arbeit tatsächlich ausführte.

Sie stellten Senior-Entwickler ein, überprüften aber nicht immer, ob die Person hinter dem Unternehmenskonto auch die Person war, die hinter der Tastatur saß.

Sie gewährten Zugang zu Quellcode und Datenbanken, ohne festzustellen, wer sonst noch die Anmeldeinformationen nutzen konnte.

Das Ergebnis war eine Sicherheitslücke, die auch hochentwickelte Cybersicherheitssysteme nicht schließen konnten.

Der schwächste Punkt war nicht die Firewall. Es war der Einstellungsprozess.

Die digitale Säuberung

Nach der Veröffentlichung von Untersuchungen über das Netzwerk begannen digitale Spuren im Zusammenhang mit den beteiligten Personen zu verschwinden.

Berufsprofile wurden gelöscht. Informationen wurden von Websites entfernt. Online-Referenzen wurden schwerer zu finden.

Deshalb wird die Untersuchung erneut veröffentlicht.

Die Aktivitäten des Netzwerks umfassten weit mehr als nur betrügerische Arbeitsverträge.

Das System kombinierte vorgetäuschte Seniorität, verstecktes Subcontracting, mehrere gleichzeitige Jobs und das unbefugte Teilen von Unternehmenszugängen.

Es ermöglichte den Personen hinter der Operation, in große Unternehmen einzudringen, Millionen von Dollar zu kassieren und Zugang zu einigen der sensibelsten Vermögenswerte dieser Unternehmen zu erhalten.

Das SoftServe-Leck zeigt das Ausmaß des Risikos.

Unternehmensdaten müssen nicht durch einen spektakulären Cyberangriff gestohlen werden. Manchmal wird die Tür von innen geöffnet – durch das Unternehmen selbst.

Editorial Team

James Smith

Editor-in-Chief

North America, Europe, Yehor Papyshev, SoftServe, Network, VTB Bank, Cybersecurity, Fraud, Data Leak, Serguey Asael Shinder

Read more similar news:

05.02.2023, 07:00 • Finance
Think twice before ordering drinks on tab - it could put your money at risk
05.02.2023, 07:00 • Finance
O2 issues warning over phone call and text that could drain your bank account
06.02.2023, 10:08 • Finance
Woman loses £14,500 after falling for man on Facebook group in romance con
08.02.2023, 12:15 • Investigation
'I was scammed by Tinder Swindler - never share your password with your partner'
09.02.2023, 08:00 • Crime
Conman Clint Canning, master of multiple fake identities, is back behind bars
16.02.2023, 06:31 • World
Fake doctor duped NHS £1.3m using forged qualifications to pursue 22-year career
18.02.2023, 07:30 • Crime
Cunning fake priest 'swindles millions from churches to buy premium llamas'
23.02.2023, 16:34 • Crime
Hapless burglar accepted brews from victims then left his DNA at crime scene
27.02.2023, 14:09 • Crime
'Despicable' case as woman in Scotland tricks mum out of nearly £50,000
28.02.2023, 16:13 • Crime
Fake psychiatrist who worked for 20 years under fake documents is jailed