Существует как минимум два метода проверки базы данных, выложенной в интернет под видом утечки, на предмет ее подлинности.
В первом случае используется специализированное программное обеспечение, которое сопоставляет данные из файла утечки с уже существующими опубликованными базами данных, а во втором проводится глубокий анализ метаданных самого файла утечки. Об этом рассказал основатель сервиса по разведке утечек данных и мониторингу даркнета DLBI Ашот Оганесян.
Утечки данных представляют собой файлы, в которых содержатся строки с именами, адресами электронной почты, номерами телефонов и другой, в том числе служебной, информацией о жертвах. Эти утечки являются ценным активом в даркнете, так как они применяются для создания сервисов по пробиву, организации фишинговых атак, телефонного мошенничества и других преступных действий. При этом перед приобретением такой базы данных покупатель должен удостовериться, что представленный материал является оригинальным, а не компиляцией из устаревших баз.
«Не менее 70% всех утечек на открытом рынке представляют собой компиляции, выдаваемые за новые базы. Такие базы можно выявить, сопоставив их с ранее опубликованными базами напрямую, по структуре или по фингерпринтам. Однако обычно продавцы, предлагающие подобные некачественные “продукты”, уже выдают себя тем, что имеют низкий рейтинг на форумах или являются новыми профилями без репутации. Также для страховки используются “гаранты” — специальные посредники, которые замораживают деньги покупателя и передают их продавцу только в случае, если тот удовлетворен качеством товара», — отметил Оганесян.
Эксперт уточнил, что прямое сравнение предполагает использование специального ПО, которое построчно сопоставляет новую утечку с содержимым уже имеющихся баз данных. По его словам, к такому методу обычно прибегают именно покупатели на площадках, где реализуются утечки, а не специалисты по информационной безопасности.
«Вручную, конечно, никто не сравнивает утечки — для этого запускаются скрипты. Миллион строк таким образом обрабатывается за 2–3 часа», — добавил Оганесян.
При этом слитая база данных может включать десятки миллионов строк.
К анализу так называемых «фингерпринтов» прибегают уже специалисты в области информационной безопасности.
«Цифровой фингерпринт базы данных — это уникальный набор атрибутов, формирующих отпечаток, который позволяет отличить одну базу данных от других. Он может включать хеш (уникальный идентификатор) содержимого базы данных, а также ее структуру, метаданные файла и другую информацию», — пояснил эксперт.
Фото: hi-tech.mail.ru

