Как GTA VI взломали с приставки для сериалов
Меня тут цепанула одна история на просторах сети, связанная с хакерской группой Lapsus$. История не нова, но тебе, как любителю игр, должна зайти.
Итак. Про детство главного героя известно мало. Несовершеннолетний подросток, да ещё и болен, так что данные в основном закрыты. Известно, что Арион Куртадж вырос в Оксфордшире, Великобритания, ему диагностировали аутизм, и учился он в спецшколе для детей с аутизмом. Отец на суде описал его коротко: «очень хорош с компьютерами». Вот, собственно, всё что смог нарыть о нём. Но вот о его делах гораздо больше!
Куртадж стал одним из ключевых участников группы Lapsus$, которая в 2021 - 2022 годах атаковала технологические и телеком-компании. Инструмента в основном у них было два. SIM-swapping (это когда злоумышленник обманом заставляет оператора связи привязать твой номер к своей SIM-карте. Симка блокируется, а мошеннику уходят все звонки и SMS, включая одноразовые коды 2FA для банков и мессенджеров). И социальная инженерия: покупали украденные пароли и разводили сотрудников компаний, чтобы получить доступ к системам.
Lapsus$ получила печальную известность за нападения на NVIDIA, Microsoft, Uber. Везде по одной схеме: украли данные, угрожаем публикацией, гоните уступки.
О данной группе суетологов есть много интересных статей. Можно почитать тут: https://krebsonsecurity.com/2022/03/a-closer-look-at-the-lapsus-data-extortion-group/
Но вернусь к истории.
С чего всё началось. Предыстория.
Куртадж и второй подросток (17 лет, имя не уточняется) познакомились онлайн и начали хакать вместе с июля 2021. Через месяц они уже атаковали телеком-гигантов. Мамкины хакеры блин)
Куртадж при поддержке сообщников из Lapsus$ взломал серверы и файлы BT (крупнейший британский провайдер) и EE (мобильный оператор). 1 августа 2021 выставили требование выкуп: 4 миллиона долларов. Условие: заплатите, иначе данные с серверов удалим или сольём. Утверждали, что у них есть исходный код Orange, BT и EE.
А дальше хакеры разослали угрожающие СМС 26 000 клиентам EE. Через эти сообщения и заявляли, что украли исходный код компаний. По сути давили на компанию через её же клиентов. Цель посеять панику, чтобы вынудить платить.
Выкуп не заплатили. Ни BT, ни EE денег не дали.
Но с пустыми руками подростки не ушли. Они использовали украденные данные SIM-карт пяти жертв, через подмену SIM получили контроль над их номерами, а через номера доступ к криптокошелькам. Итог: увели около 126 000$ у пяти человек с крипты. Массовый шантаж провалился, а точечная кража сработала.
Обоих впервые арестовали 22 января 2022 и отпустили под следствие. И уже под следствием они продолжили. В феврале 2022 взломали Nvidia. Кстати, второй подросток потом частично признал вину по эпизоду BT: участие в SIM-swap и мошенничестве признал, а шантаж отрицал.
Отдельная деталь: многие клиенты BT/EE узнали о взломе только из суда в 2023 году. Спустя два года!
Ссылки по эпизоду: TIME: https://time.com/6308370/british-teenagers-hack-tech-companies/ Malwarebytes/ThreatDown: https://malwarebytes.com/blog/news/2023/08/teenage-lapsus-members-convinced-by-british-court
Эпизод NVIDIA (февраль 2022).
23 февраля (да да, та самая дата) 2022 года Nvidia обнаружила кибератаку. Часть бизнеса легла на два дня. Lapsus$ взяли ответственность и заявили, что украли 1 терабайт данных, включая исходный код и «самые охраняемые секреты» компании. Официально Nvidia подтвердила: злоумышленники получили учётные данные сотрудников и часть проприетарной информации и начали сливать в сеть.
Утащили исходный код, данные по технологии DLSS, информацию о будущих архитектурах, ~250 ГБ данных по железу. Плюс учётные данные более 71 000 сотрудников (email и хеши паролей NTLM, многие потом взломали и пустили по хакерскому сообществу). Часть данных (по разным версиям, от 19 до 80 ГБ) слили публично.
И вот тут интересное - требования.
Первое: заставить Nvidia убрать ограничение LHR (Lite Hash Rate) со всех видеокарт серии RTX 30. LHR (это фича, которой Nvidia намеренно вдвое резала эффективность майнинга криптовалюты на игровых картах, чтобы карты доставались геймерам, а не майнерам). Хакеры требовали её снять, якобы «в интересах геймеров и майнеров». Формулировка была на ломаном английском: мол, выпустите обновление, снимающее LHR, иначе сольём папку с железом.
Второе, ещё безумнее: они потребовали, чтобы Nvidia сделала свои драйверы полностью open source. Дословно: если не выполнят в пятницу сольют полные файлы по кремнию, графике и чипсетам всех новых GPU. То есть подростки шантажом требовали от корпорации сменить бизнес-модель и открыть код.
И самый дикий поворот. Nvidia контратаковала. По сообщениям, компания в ответ сама залезла обратно в систему хакеров и зашифровала украденные данные. Редчайший случай действия жертв кибератак.
Кстати, атака пришлась на время нарастания напряжённости на украинской границе, и власти США сначала испугались, что это русские. Потом выяснилось - это подростки из Lapsus$, которые тут же хвастались успехом в Telegram. Nvidia официально заявила: связи с конфликтом Россия - Украина нет.
Malwarebytes/ThreatDown, самый полный разбор с цитатами требований: https://www.threatdown.com/blog/nvidia-the-ransomware-breach-with-some-plot-twists/
Второй арест (март 2022)
Конец марта 2022, обоих повторно арестовали (Куртаджу было 17). Формально из-за возможной причастности к Nvidia, Uber и другим. Первый арест их не остановил, они продолжили, отсюда и второй.
Незадолго до этого Куртаджа раздоксили конкурирующие хакеры. Вычислили его настоящую личность и слили в сеть. Из-за угрозы для его безопасности полиция поселила его в отель под защиту, под строгие условия залога. Ноутбук изъяли.
И вот прикол ситуации: его держат под надзором, без ноутбука, в отеле, а он именно оттуда, с Amazon Fire Stick и телевизора, через несколько месяцев ломает Rockstar. Защитная мера обернулась местом следующего преступления.
Эпизод ROCKSTAR (сентябрь 2022).
Добрался до самого сочного. Куртадж под защитой полиции в отеле Travelodge в Бистере, однозвёздочный бюджетник. Запрет на интернет, ноутбук конфискован.
Но парень (мы помним, что он болен и остановиться не может) вышел из положения так: подключил к телевизору в номере Amazon Fire Stick, взял мобильный телефон и свежекупленные клавиатуру с мышью ( как так получилось не уточняется). Через Fire Stick получил выход в сеть в обход запрета, через облачные сервисы. Из стриминговой приставки для сериалов сделал хакерскую станцию)).
16 сентября 2022. Фирменный почерк Lapsus$ - не взлом кода, а обман людей: выдал себя за подрядчика, который «потерял» или «не помнит» пароль. Сначала не вышло с учёткой бывшего работника, потом сработал аккаунт подрядчика. Так он пробрался во внутренний Slack Rockstar.
И вот, оказавшись внутри корпоративного Slack, Куртадж написал сообщение, которое увидели все сотрудники Rockstar (дословно): «Я не сотрудник Rockstar, я атакующий». И выдвинул ультиматум: если Rockstar не свяжется с ним в Telegram в течение 24 часов он выложит исходный код.
18 сентября 2022 пользователь под ником teapotuberhacker выложил на GTAForums ссылки на 90 клипов ранней разработки GTA VI. За один день утечка разлетелась по всему интернету. Одна из крупнейших в истории игр. 19 сентября Rockstar официально подтвердила подлинность: «неавторизованная третья сторона незаконно получила доступ и скачала конфиденциальную информацию», компания «крайне разочарована».
GTA VI на тот момент ещё даже не была анонсирована. Клипы показали сеттинг -современный Vice City, и протагонистку по имени Лусия. Позже, когда вышел официальный трейлер, всё из слитых клипов подтвердилось. То есть утечка была настоящей.
22 сентября 2022, 21:00. Полиция Лондона выследила его по нику в Telegram @lilyhowarth и нагрянула в номер M15 того самого Travelodge. Взяли с поличным, устройства лежали прям в комнате.
Ущерб: Rockstar заявила, что взлом стоил компании более 5 миллионов долларов на восстановление плюс тысячи часов работы сотрудников. Защита Куртаджа возражала — мол, GTA VI потом отлично раскрутилась, вреда не было, но суд принял оценку Rockstar.
Август 2023: присяжные признали, что Куртадж совершил 12 преступлений (3 эпизода шантажа, 2 мошенничества, 6 по Computer Misuse Act). Психиатры признали его негодным к суду из-за тяжёлого аутизма. В декабре 2023 судья назначил бессрочное пребывание в закрытой психиатрической клинике, мотивировав тем, что навыки Куртаджа и его желание совершать киберпреступления делают его сохраняющейся угрозой. Он останется там, пока врачи не решат, что он больше не опасен.
Из свежих данных есть сообщения (2026 год, неподтверждённые, скриншоты в соцсетях), что Куртадж всплыл уже из клиники через пронесённый телефон, позировал на фото и намекал, что исходный код GTA VI «всё ещё где-то там». Ни Rockstar, ни власти это не подтверждали.
После взлома Rockstar, по сообщениям, уволила 30+ сотрудников и закрутила безопасность до параноидального уровня, вплоть до намеренной дезинформации внутри компании, чтобы вылавливать утечки.
В общем, один аутичный подросток за пару лет прошёлся по BT, Nvidia, Uber и Rockstar, положил кучу нервов корпорациям на миллиарды и закончил в закрытой клинике.
И вот вопрос: у нас реально настолько дырявые гиганты, что их роняет школьник с Fire Stick? Или всё-таки не перевелись ещё непризнанные гении?)… А может это спланированная акция Rockstar)