Американские законодатели предлагают ударить по хакерам по найму не только уголовными делами, но и по инфраструктуре, без которой современный кибербизнес трудно поддерживать. Три компании из Индии хотят лишить доступа к американскому программному обеспечению, облачным сервисам и инструментам кибербезопасности.
Сенаторы Рон Уайден и Шелдон Уайтхаус вместе с членом Палаты представителей Пэтом Харриганом попросили Министерство торговли США добавить в Entity List компании Sunkissed Organic Farms Pvt. Ltd., BellTroX Pvt. Ltd. и CyberRoot Pvt. Ltd. Вместе с Sunkissed под ограничения предлагают отправить дочерние Adaptive Control Security Global Corporate и ABP Holdings. За непримечательным названием Sunkissed Organic Farms скрывается бывшая Appin Technology, а две её дочерние структуры раньше также работали под брендом Appin.
Авторы обращения утверждают, что связанные с Индией кибернаёмники больше 15 лет занимались целевым шпионажем против американских граждан, компаний и адвокатов. Среди целей фигурировали инвестиционные и фармацевтические компании, а также более 1000 юристов крупных американских фирм. Полученные данные, по версии законодателей, использовали в том числе для влияния на судебные споры.
Масштаб подобного бизнеса хорошо показывает операция Dark Basin . Citizen Lab связала группировку с BellTroX с высокой степенью уверенности и обнаружила тысячи целей на шести континентах. В поле зрения операторов попадали чиновники, журналисты, правозащитники, руководители компаний, финансовые организации и участники громких судебных процессов. Для атак применяли, среди прочего, тщательно подготовленный фишинг и собственные сервисы сокращения ссылок.
История Appin показывает, насколько промышленным стал рынок взломов на заказ. Внутренняя система компании позволяла частным детективам и другим клиентам передавать цели операторам и заказывать компрометацию почты и корпоративных систем. Позднее Appin Technology несколько раз меняла название и в 2017 году стала Sunkissed Organic Farms, однако связанные с прежним бизнесом структуры продолжили привлекать внимание журналистов и специалистов по безопасности.
Отдельная часть конфликта вышла далеко за пределы кибератак. Законодатели обвиняют связанные с группами структуры в попытках подавить расследования через суды других стран. Руководителям, связанным с одной из компаний, удалось добиться в Индии глобального удаления журналистского расследования, включая архивную копию. Кроме того, американские политики указывают на продолжающиеся разбирательства с Google, Meta, Microsoft и The New Yorker.
В обращении к министру торговли Говарду Лютнику авторы прямо просят включить перечисленные компании в Entity List, чтобы перекрыть им доступ к американскому ПО, облачной инфраструктуре и средствам кибербезопасности. Пока речь идёт именно о предложении законодателей, а не об уже принятом решении Министерства торговли.
Попадание в Entity List не означает автоматическую блокировку абсолютно любого американского интернет-сервиса. Правила Бюро промышленности и безопасности вводят лицензионные требования на экспорт, реэкспорт и передачу подпадающих под американское экспортное регулирование товаров, технологий и программного обеспечения . На практике ограничения способны серьёзно осложнить доступ компании к продуктам и технологиям из США, особенно когда поставщики не готовы получать специальные разрешения ради клиента из чёрного списка.
Давление через иностранные суды уже становилось частью истории Appin. В 2023 году индийский суд добился удаления расследования о деятельности компании, после чего материал временно исчез не только с сайта издания, но и из интернет-архива.
BellTroX также давно фигурирует в расследованиях рынка взломов на заказ. В 2023 году название компании появилось в деле израильского частного детектива Авирама Азари, которого американский суд отправил в тюрьму за организацию международной хакерской сети , атаковавшей сотни известных и корпоративных целей.