Бывший руководитель отдела кибербезопасности IBM обвинил компанию в том, что она трижды за предыдущее десятилетие подвергалась взлому со стороны иностранных государств, а затем скрывала эти инциденты — как от собственных заказчиков, так и от регуляторов.

Логотип IBM на здании офиса компанииИсточник изображения — techcrunch.com

Кто подал иск и в чём суть обвинений

В иске, рассекреченном в начале июня, но поданном ещё в 2020 году, Уильям Барлоу, занимавший пост вице-президента IBM по разведке угроз до августа 2019 года, заявил, что IBM пришла к выводу о взломе её основной сети китайскими хакерами в период с 2013 по 2016 год. Однако компания, по его словам, скрыла эти утечки и никогда их не раскрывала. Барлоу также утверждает, что были взломаны как минимум две дочерние компании IBM, и эти инциденты тоже замяли.

Барлоу проработал в IBM в общей сложности два периода начиная с 2002 года, а должность вице-президента по разведке угроз занимал с 2017 года до своего ухода в 2019-м. В жалобе он утверждает, что лично наблюдал многочисленные взломы основной сети и что руководство давило на него, требуя смягчать формулировки внутренних отчётов и убирать из них детали.

В своей жалобе Барлоу заявил, что основная сеть IBM «регулярно взламывалась иностранными государственными субъектами и другими лицами», добавив, что данные часто похищались, а государственные органы «никогда не уведомлялись».

Иск подан по американскому Закону о ложных заявлениях (False Claims Act) — он позволяет частному лицу судиться от имени государства, если оно считает, что подрядчик обманул казну. Дело до сих пор рассматривается федеральным судом Нью-Йорка.

реклама кормит Уточку 🦆

Как всё вскрылось: предупреждение Five Eyes

В частности, Барлоу заявил, что IBM была среди нескольких жертв хакерской кампании, проведённой APT10 — группой, связанной с правительством Китая. В сообществе специалистов по безопасности она известна также под названиями Stone Panda и MenuPass и традиционно ассоциируется с Министерством госбезопасности КНР. Тогдашний директор ФБР Кристофер Рэй назвал её нацеленной на «Who's Who» мировой экономики, когда её участников привлекли к ответственности в 2018 году. Хакеры проникли как в сеть компании, так и в данные, которые она хранила там в партнёрстве с AT&T.

Речь идёт об облачной среде под названием Core Network: по версии иска, её обслуживает AT&T по заказу IBM, а пользуются ею американские военные и другие государственные структуры. Именно через эту инфраструктуру, как утверждает истец, была проведена и многолетняя операция APT10 по хищению данных военнослужащих ВМС США, которую Минюст США описывал ещё в 2018 году.

Барлоу утверждает, что в марте 2017 года сотрудники разведки Австралии, Канады, Новой Зеландии, США и Великобритании — так называемого альянса Five Eyes — предупредили IBM об утечке, что и побудило компанию начать внутреннее расследование.

реклама кормит Уточку 🦆

Что показало внутреннее расследование

Согласно жалобе, расследование показало, что APT10 потенциально могла взломать сеть IBM более 56 000 раз в период с 2013 по 2016 год. Ключевой момент: компания заявила, что не может провести дальнейшее расследование, поскольку не вела журналы того, кто и когда получал доступ к её сети — а это базовая практика безопасности.

Основные цифры, которые приводит истец:

  • более 56 000 потенциальных срабатываний, связанных с инфраструктурой APT10, за 2013–2016 годы;
  • четыре сервера признаны скомпрометированными по итогам первой внутренней проверки;
  • около 400 скомпрометированных учётных записей;
  • почти 200 затронутых систем и серверов;
  • охват — 18 стран и все бизнес-подразделения компании.

«Поскольку инфраструктура основных сетей IBM и AT&T является устаревшей, хакеры получали доступ к системе многочисленное количество раз и могли перемещаться почти по любой её части незамеченными», — говорится в жалобе.

Отдельно в документе отмечается, что масштаб утечек и качество проектирования сетей были таковы, что ни IBM, ни AT&T не знают точно, какие именно данные были затронуты, кем и были ли они вообще выгружены или изменены.

Затем IBM якобы не уведомила ни надзорные органы, ни правительство США — одного из своих основных заказчиков.

реклама кормит Уточку 🦆

Дочерние компании: Trusteer и Truven

По словам Барлоу, другие утечки, о которых ему было известно, затронули Trusteer — стартап в области кибербезопасности, приобретённый IBM в 2013 году, который, по его словам, был взломан в 2018 году; и Truven — стартап по обработке медицинских данных, приобретённый IBM в 2016 году, который, по его словам, взламывали несколько раз после приобретения.

В обоих случаях Барлоу обвинил IBM в том, что она не смогла должным образом расследовать и раскрыть эти утечки.

Позиция IBM и что дальше

В компании отказались отвечать на конкретные вопросы об иске и лежащих в его основе обвинениях. Официальный ответ звучал так: жалоба была подана шесть лет назад, Министерство юстиции США отказалось вступать в дело, а сама IBM уверена, что её действия соответствовали букве закона.

Важная деталь: отказ Минюста присоединиться к разбирательству по Закону о ложных заявлениях не означает, что обвинения признаны несостоятельными. Чаще всего это говорит лишь о нежелании государства тратить собственные ресурсы на процесс — истец при этом вправе вести дело самостоятельно, что Барлоу и делает.

Адвокат, представляющий интересы истца, заявил, что его фирма «с нетерпением ожидает агрессивного рассмотрения этого дела в суде». «Нельзя продавать кибербезопасность федеральному правительству, одновременно якобы имея эти проблемы безопасности внутри собственной компании», — отметил он.

реклама кормит Уточку 🦆

Почему это важно за пределами США

Хотя предполагаемые взломы произошли более десяти лет назад, история показывает, что кибератаки, даже затрагивающие крупные публичные технологические компании вроде IBM, иногда никогда не раскрываются — ни общественности, ни соответствующим госорганам. IBM является крупным поставщиком кибербезопасности для федерального правительства США, что делает предполагаемое сокрытие особенно значимым.

Это далеко не первая подобная история: в 2018 году Uber выплатил 148 млн долларов по итогам разбирательства о сокрытии утечки 2016 года, затронувшей 57 млн пользователей. Именно из-за таких эпизодов за последние годы в разных странах приняли законы об обязательном уведомлении об утечках данных — в России эту роль выполняют требования об уведомлении регулятора об инцидентах с персональными данными.

Для корпоративных заказчиков вывод простой и неприятный: наличие у подрядчика собственного подразделения по кибербезопасности само по себе ничего не гарантирует. Отсутствие журналов доступа, устаревшая архитектура сети и внутреннее давление на аналитиков — сочетание, при котором о реальном масштабе проникновения не знает даже сама пострадавшая компания.

Первым об иске сообщило агентство Bloomberg.