Cold River часто применяет метод фишинга, обманом выманивая у людей их логины и пароли с помощью фальшивых сайтов, говорят опрошенные Рейтер эксперты. В частности, хакеры применяют специально созданные аккаунты электронной почты, чтобы регистрировать сайты типа «goo-link.online» или «online365-office.com», адреса которых на первый взгляд похожи на адреса крупных компаний (в данном случае - Google и Microsoft).
Ошибка хакеров
За последние годы хакеры из Cold River совершили ряд ошибок, которые позволили экспертам по кибербезопасности по крайней мере частично их отследить и подтвердить их связь с Россией, говорят эксперты из компаний Google, BAE и Nisos.
Несколько связанных с сайтами электронных адресов, как оказалось, принадлежат 35-летнему жителю Сыктывкара Андрею Коринцу, известному в ИТ-среде города.
Билли Леонард, эксперт по государственным хакерским операциям из Google, считает, что Коринец связан с операциями Cold River. «Google идентифицировала этого человека как связанного с группой Cold River и их ранними операциями», - говорит он.
Директор по безопасности компании Nisos Винцас Чажунас тоже связывает Коринца с Cold River и называет его «центральной фигурой» в хакерском сообществе Сыктывкара. Зарегистрированные на его имя электронные адреса связали с созданными Cold River сайтами и сами журналисты, с помощью инструментов Constella Intelligence и DomainTools.
Сам Коринец ответил на вопросы агентства. Он сказал, что его единственный хакерский опыт имел место несколько лет назад, когда российский суд назначил ему штраф за кибератаку.
«Имел ли Коринец отношение к операциям Cold River после 2020 года, непонятно. Он не стал объяснять, как связаны с операциями хакеров его электронные адреса, и перестал отвечать на звонки и письма», - пишет агентство.