Discussione Articolo Chiude RaidForums uno dei più grandi e famosi forum e marketplace di dati sensibili

Stato
Discussione chiusa ad ulteriori risposte.
RaidForums e tutti gli eventi relativi alla sua chiusura
  • 0xbro

    Super Moderatore
    24 Febbraio 2017
    4,461
    179
    3,762
    1,825
    Ultima modifica da un moderatore:
    RaidForums, uno dei più grandi e famosi marketplace al mondo, chiuso e messo offline dall'Europol in una delle più grandi operazioni degli ultimi tempi. Arrestati anche il fondatore e gli amministratori del forum.​

    raid_forums.jpg


    Tempo di lettura stimato: 7 min​


    Per chi non lo conoscesse, RaidForums è stato uno dei più famosi forum di compravendita di data-leaks al mondo. Lanciato nel 2015, si è fatto conoscere sempre di più con il passare del tempo (soprattutto grazie alla pubblicazione di sempre più grossi data-leaks), raggiungendo un totale di circa mezzo milione di iscritti.

    Sul forum venivano venduti numerosi dati rubati, come files, archivi riservati, programmi craccati, abbonamenti, addirittura le flag di HackTheBox, ma ciò che ha sempre contraddistinto questo forum da tutti gli altri è stata la quasi più totale onnipresenza dei più grandi data-leak degli ultimi anni. Sul forum venivano venduti (e talvolta distribuiti gratuitamente) giga e giga di credenziali rubate, numeri di carte di credito, email e qual si voglia altra informazione proveniente dai database dai più grandi siti web e social online. Tra i vari data leak pubblicati sul forum ricorderemo sicuramente quello relativo a Facebook, con oltre 533 milioni di dati rubati, oppure il data leak subito dalla regione Lazione:

    Oltre a questo il forum operava tramite un meccanismo di membership, dove gli utenti potevano pagare e sbloccare dei gradi utente sempre più alti che fornivano loro accesso ad aree private del forum e chat riservate dove poter scambiare liberamente i dati legati alle attività di cyber-crime.
    cdn-1650016485601-png.61864

    Il forum è stato in prima battuta sequestrato, e poi successivamente chiuso, dall'Europol (in collaborazione con altre agenzie) in quella che è stata nominata l'operazione TOURNIQUET, durata circa un anno, in cui sono state identificate meticolosamente tutte quante le figure di rilievo del forum (amministratori, riciclatori, venditori, addetti al reperimento dei files, ecc.).

    cdn-1650014847343-png.61856


    Il primo arresto è avvenuto il 31 Gennaio, quando il CEO, nonché fondatore del forum, Diogo Santos Coelho (noto come "Omnipotent"), è stato arrestato in Gran Bretagna. Il criminale ha 21 anni ed è attualmente accusato di cospirazione, frode e furto aggravato di identità in relazione al suo ruolo di amministratore.
    Il secondo arresto è avvenuto invece a Marzo, da parte dell'NSA, che ha arrestato un altro ragazzo di 21 anni (ora rilasciato ma ancora sotto indagine), sospettato di essere uno dei co-fondatori del forum.​

    cdn-1650015668802-png.61859

    I domini che sono stati sequestrati dalle forze dell'ordine sono rispettivamente:
    • raidforums.com
    • Rf.ws
    • Raid.lol
    che comunque sono ancora in parte visitabili e fruibili tramite i vari servizi di web caching [https://archive.org/web/ N.d.R.].

    cdn-1650016298088-png.61863

    I primi sospetti che il forum fosse stato sequestrato risalgono a fine Febbraio, quando sono iniziate a comparire diverse pagine di login per accedere a vari contenuti precedentemente pubblici; che però una volta compilate indirizzavano l'utente ad un' altra pagina di login. Tali form si sono rivelati essere delle *presunte* pagine di phishing impiantate dalle forze dell'ordine per ottenere le credenziali di accesso dei criminali.

    Il 27 Febbraio inoltre i server DNS di raidforums.com sono stati improvvisamente cambiati in jocelyn.ns.cloudflare.com e plato.ns.cloudflare.com, due DNS usati già in passato per altri sequestri, come per esempio quelli di weleakinfo.com and doublevpn.com (elementi che hanno rafforzato l'ipotesi di sequestro del dominio).​

    cdn-1650018201426-png.61865

    Note del Redattore:​

    Per quanto la chiusura del forum e l'arresto dei criminali sia un grandissimo passo avanti verso la lotta al cyber-crime, non fanno altro che sorgermi innumerevoli dubbi e domande in relazione a quanto successo:​
    • Com'è possibile che un forum di tale spessore, noto per essere il punto di incontro di migliaia di criminali e fulcro di tantissime attività illecite, sia potuto rimanere PUBBLICO sul clear-web per tutto questo tempo?​
    • Come mai non è stato chiuso prima, ma dopo ben 7 anni di attività? Pigrizia da parte delle forze dell'ordine o grandi skills da parte degli amministratori?​
    • Data la giovane età di tutte queste menti brillanti (21 anni i due admin di RaidForums, dai 16 ai 21 i ragazzi di LAPSUS$), da dove provengono queste competenze? Passione e dedizione? Talento naturale? Entrambe le ipotesi?​
    Inoltre il sito sarebbe potuto essere un ottimo honeypot da utilizzare per catturare altri black-hat e criminali. Perché chiuderlo definitivamente? Non nego che la chiusura del forum un po' mi dispiaccia, soprattutto perché era un'ottima fonte per l'OSINT e per il threat hunting. Sì, erano presenti molti criminali, ma al contempo era un posto da cui molti white hat reperivano informazioni per aiutare le vittime delle truffe.

    Voi cosa ne pensate a riguardo? Avete delle risposte (fondate) alle mie domande?
    Nel mentre continueremo a seguire la vicenda in cerca di novità​



    Made with ❤ for Inforge

     
    Nasce BreachForums, il "discendente diretto" di RaidForums
  • Da ragazzino creai una pagina fb in cui volevo mettere modelle fighe e culi ecc, in un mese feci 40k follower che nel 2010 tipo erano una valanga e la pagina si trasformò fisiologicamente in una sorta di vetrina per trò più grande di quanto potessi gestire... infatti venne bannata poco dopo per illeciti
    Ecco vedi ahah quindi non escludo che sia successa una cosa simile.



    A seguito della chiusura di RaidForums è nato BreachForums (molto simile in aspetto a Raid, ne sembra a tutti gli effetti un figlio diretto), il quale sta raccogliendo molti degli utenti provenienti da Raid e sul quale stanno spuntando anche diversi leaks riguardanti dati italiani (non è ancora chiaro se si tratti di vecchi leaks ripostati oppure di nuovi).​

    1650355146673.png
     
    Stato
    Discussione chiusa ad ulteriori risposte.