Самое слабое звено: как киберпреступники воруют деньги из банков - «Финансы» » Новости Банков
bottom-shape image

Самое слабое звено: как киберпреступники воруют деньги из банков - «Финансы»

Самое слабое звено: как киберпреступники воруют деньги из банков - «Финансы»


За последний год произошло довольно много атак на банки. Механика у них была самой разной - даже физический взлом пользуется популярностью среди киберпреступников. Я расскажу о самых опасных атаках, нанесших наибольший ущерб: ATMitch, Lazarus и атаках на банкоматы с использованием SDC-шины.


Начнем с главной загадки последних месяцев в сфере финансовой кибербезопасности.


«Бесфайловые» атаки и ATMitch


Злоумышленники смогли получить контроль над банкоматами и загрузить на них вредоносную программу, а после получения денег программа была удалена

В июне 2016 года в «Лабораторию Касперского» обратился один из российских банков, ставший жертвой целевой атаки. Злоумышленники смогли получить контроль над банкоматами и загрузить на них вредоносную программу, а после получения денег программа была удалена. Криминалисты банка не смогли восстановить вредоносные исполняемые файлы из-за фрагментации жесткого диска после атаки, но при этом поделились с нами двумя файлами с журналами зловреда. На основании этих данных мы создали YARA-правило, чтобы найти образец вредоносной программы — и нашли.


Зловред, которому мы присвоили кодовое название ATMitch, действует довольно просто. Выполняется удаленная установка троянца, а затем происходит удаленное соединение с банкоматом изнутри банка. После этого ATMitch ищет файл command.txt, который должен быть создан атакующим и расположен в одной папке со зловредом. Если файл найден, троянец читает его содержимое, состоящее из одного символа, и исполняет соответствующую команду: например, открывает диспенсер или выдает деньги. Закончив исполнение команды, ATMitch записывает результаты исполнения в журнал и удаляет с жесткого диска банкомата файл command.txt.


Следует отметить, что зловред работает на любом банкомате, поддерживающем библиотеку XFS (а таких банкоматов подавляющее большинство).


Кто хочет стать миллиардером


В начале 2016 года по всему миру прогремела  новость о краже $81 миллиона и попытке вывести еще $851 миллион из центрального банка Бангладеш. «Лаборатория Касперского» с самого начала  принимала участие в расследовании инцидента, за которым стоит группа злоумышленников, названная Lazarus.


Тщательно изучив все обстоятельства случившегося, мы поняли, какими инструментами пользовались киберпреступники и как именно они действовали при атаках. Среди их целей были не только банки, но и другие финансовые учреждения, казино и даже разработчики ПО для инвестиционных компаний.


Злоумышленники проникали в чужую инфраструктуру через один из входящих в нее компьютеров

Злоумышленники проникали в чужую инфраструктуру через один из входящих в нее компьютеров. Обычно это происходило путем дистанционного использования уязвимости или методом заражения стороннего сайта, на который заходили сотрудники компании. При посещении взломанной страницы на машину «подсаживался» вредоносный код.


Затем с помощью обширного арсенала зараза распространялась по другим компьютерам в корпоративной сети. Таким образом формировались пути обхода защитных систем. В ходе расследования мы выявили более 150 зловредов, имеющих отношение к деятельности группы.


Дальше злоумышленниками велась кропотливая работа по сбору данных об информационной инфраструктуре жертвы. Их конечная цель — получить учетные данные для программ, обслуживающих финансовые транзакции. Чтобы найти эти сведения, злоумышленники изучали серверы с резервными копиями данных, контроллеры доменов, почтовые серверы и так далее.


В итоге преступники создавали специальные зловреды, способные обходить защиту финансового софта, и выводили средства со счетов жертвы. Дальше получить эти деньги — дело техники.


Пока злоумышленники остаются безнаказанными

К сожалению, пока злоумышленники остаются безнаказанными. Однако по нашему опыту, даже если они сумели проникнуть в инфраструктуру, не поздно пресечь их манипуляции, избежать потери денег и ухудшения репутации.


Сверлите, Шура, сверлите!


Это дело началась для нас осенью 2016 года, когда один из банков-клиент обнаружил опустошенный банкомат с единственным доказательством несанкционированного доступа: небольшим отверстием рядом с клавиатурой. Чтобы скрыть следы операции, воры даже аккуратно заклеили дыру. Позже нам стало известно еще, как минимум, о дюжине подобных ограблений. Когда полиция арестовала подозреваемого в одном из случаев, у него нашли ноутбук и кабель, который он, по-видимому, вставлял куда-то в просверленное отверстие. Ноутбук, провод и дыра в банкомате — вот и все улики, которыми мы располагали.


Мы захотели выяснить, какой контроль над банкоматом можно получить с помощью всего лишь одного отверстия и одного провода

Мы захотели выяснить, какой контроль над банкоматом можно получить с помощью всего лишь одного отверстия и одного провода. Оказалось, что почти полный. Мы смогли «подчинить» себе диспенсер банкомата и заставить выдавать деньги с помощью его же микрокомпьютера. Вот как это было.


Пострадавшая модель банкомата широко используется еще с 90-х годов, поэтому в нашей лаборатории оказался тестовый образец. Мы сняли переднюю панель устройства и нашли под ней порт, который позволяет подключиться к внутренней шине, объединяющей все компоненты банкомата от микрокомпьютера до диспенсера. Мы провели пять недель в компании осциллографа и логического анализатора, чтобы расшифровывать протокол внутренних сообщений АТМ из электрических сигналов. Оказалось, что единственным способом шифрования на устройстве был слабый XOR-шифр, который легко взломать, и что между модулями машины не было установлено практически никаких механизмов аутентификации.


Проще говоря: любая часть банкомата может посылать команды другим частям, и те будут слушаться! Это позволило злоумышленникам управлять диспенсером через микрокомпьютер банкомата, которому тот безоговорочно доверяет.


Мы не можем назвать производителей банкоматов или затронутые банки, но точно знаем, что воры уже использовали подобную схему в России и Европе. «Лаборатория Касперского» оповестила производителя банкоматов об уязвимости, но все оказалось не так просто: программное обеспечение устройства нельзя обновить удаленно. Более того, для этого потребуется заменить и часть железа или же уповать на физические меры безопасности типа ограничения доступа и камер видеонаблюдения.


Кто виноват, понятно. А что делать?


Помните: защиты не бывает слишком много

Несмотря на профессионализм злоумышленников, остановить их и минимизировать риск хищения денежных средств можно. Важно следовать нескольким советам. Во-первых, обеспечьте свою IT-инфраструктуру надежной защитой, которая способна засекать целевые атаки и противостоять им. Особенно тщательно защищайте серверы с резервными копиями данных, на которых могут быть обнаружены логины, пароли и даже токены для аутентификации. Во-вторых, следите за осведомленностью своих сотрудников о современном мире киберугроз и методах противодействия им, а в случае необходимости устраивайте тренинги. В-третьих, регулярно проводите аудит инфраструктуры на предмет уязвимостей и следов проникновения злоумышленников. Наконец, если вы заподозрили постороннее присутствие в своей IT-инфраструктуре, обязательно воспользуйтесь услугами экспертов, способных провести полноценное расследование. Помните: защиты не бывает слишком много.


За последний год произошло довольно много атак на банки. Механика у них была самой разной - даже физический взлом пользуется популярностью среди киберпреступников. Я расскажу о самых опасных атаках, нанесших наибольший ущерб: ATMitch, Lazarus и атаках на банкоматы с использованием SDC-шины. Начнем с главной загадки последних месяцев в сфере финансовой кибербезопасности. «Бесфайловые» атаки и ATMitch Злоумышленники смогли получить контроль над банкоматами и загрузить на них вредоносную программу, а после получения денег программа была удалена В июне 2016 года в «Лабораторию Касперского» обратился один из российских банков, ставший жертвой целевой атаки. Злоумышленники смогли получить контроль над банкоматами и загрузить на них вредоносную программу, а после получения денег программа была удалена. Криминалисты банка не смогли восстановить вредоносные исполняемые файлы из-за фрагментации жесткого диска после атаки, но при этом поделились с нами двумя файлами с журналами зловреда. На основании этих данных мы создали YARA-правило, чтобы найти образец вредоносной программы — и нашли. Зловред, которому мы присвоили кодовое название ATMitch, действует довольно просто. Выполняется удаленная установка троянца, а затем происходит удаленное соединение с банкоматом изнутри банка. После этого ATMitch ищет файл command.txt, который должен быть создан атакующим и расположен в одной папке со зловредом. Если файл найден, троянец читает его содержимое, состоящее из одного символа, и исполняет соответствующую команду: например, открывает диспенсер или выдает деньги. Закончив исполнение команды, ATMitch записывает результаты исполнения в журнал и удаляет с жесткого диска банкомата файл command.txt. Следует отметить, что зловред работает на любом банкомате, поддерживающем библиотеку XFS (а таких банкоматов подавляющее большинство). Кто хочет стать миллиардером В начале 2016 года по всему миру прогремела новость о краже $81 миллиона и попытке вывести еще $851 миллион из центрального банка Бангладеш. «Лаборатория Касперского» с самого начала принимала участие в расследовании инцидента, за которым стоит группа злоумышленников, названная Lazarus. Тщательно изучив все обстоятельства случившегося, мы поняли, какими инструментами пользовались киберпреступники и как именно они действовали при атаках. Среди их целей были не только банки, но и другие финансовые учреждения, казино и даже разработчики ПО для инвестиционных компаний. Злоумышленники проникали в чужую инфраструктуру через один из входящих в нее компьютеров Злоумышленники проникали в чужую инфраструктуру через один из входящих в нее компьютеров. Обычно это происходило путем дистанционного использования уязвимости или методом заражения стороннего сайта, на который заходили сотрудники компании. При посещении взломанной страницы на машину «подсаживался» вредоносный код. Затем с помощью обширного арсенала зараза распространялась по другим компьютерам в корпоративной сети. Таким образом формировались пути обхода защитных систем. В ходе расследования мы выявили более 150 зловредов, имеющих отношение к деятельности группы. Дальше злоумышленниками велась кропотливая работа по сбору данных об информационной инфраструктуре жертвы. Их конечная цель — получить учетные данные для программ, обслуживающих финансовые транзакции. Чтобы найти эти сведения, злоумышленники изучали серверы с резервными копиями данных, контроллеры доменов, почтовые серверы и так далее. В итоге преступники создавали специальные зловреды, способные обходить защиту финансового софта, и выводили средства со счетов жертвы. Дальше получить эти деньги — дело техники. Пока злоумышленники остаются безнаказанными К сожалению, пока злоумышленники остаются безнаказанными. Однако по нашему опыту, даже если они сумели проникнуть в инфраструктуру, не поздно пресечь их манипуляции, избежать потери денег и ухудшения репутации. Сверлите, Шура, сверлите! Это дело началась для нас осенью 2016 года, когда один из банков-клиент обнаружил опустошенный банкомат с единственным доказательством несанкционированного доступа: небольшим отверстием рядом с клавиатурой. Чтобы скрыть следы операции, воры даже аккуратно заклеили дыру. Позже нам стало известно еще, как минимум, о дюжине подобных ограблений. Когда полиция арестовала подозреваемого в одном из случаев, у него нашли ноутбук и кабель, который он, по-видимому, вставлял куда-то в просверленное отверстие. Ноутбук, провод и дыра в банкомате — вот и все улики, которыми мы располагали. Мы захотели выяснить, какой контроль над банкоматом можно получить с помощью всего лишь одного отверстия и одного провода Мы захотели выяснить, какой контроль над банкоматом можно получить с помощью всего лишь одного отверстия и одного провода. Оказалось, что почти полный. Мы смогли «подчинить» себе диспенсер банкомата и заставить выдавать деньги с помощью его же микрокомпьютера. Вот как это было. Пострадавшая модель банкомата широко используется еще с 90-х годов, поэтому в нашей лаборатории оказался тестовый образец. Мы сняли переднюю панель устройства и нашли под ней порт, который позволяет подключиться к внутренней шине, объединяющей все компоненты банкомата от микрокомпьютера до диспенсера. Мы провели пять недель в компании осциллографа и логического анализатора, чтобы расшифровывать протокол внутренних сообщений АТМ из электрических сигналов. Оказалось, что единственным способом шифрования на устройстве был слабый XOR-шифр, который легко взломать, и что между модулями машины не было установлено практически никаких механизмов аутентификации. Проще говоря: любая часть банкомата может посылать команды другим частям, и те будут слушаться! Это позволило злоумышленникам управлять диспенсером через микрокомпьютер банкомата, которому тот безоговорочно доверяет. Мы не можем назвать производителей банкоматов или затронутые банки, но точно знаем, что воры уже использовали подобную схему в России и Европе. «Лаборатория Касперского» оповестила производителя банкоматов об уязвимости, но все оказалось не так просто: программное обеспечение устройства нельзя обновить удаленно. Более того, для этого потребуется заменить и часть железа или же уповать на физические меры безопасности типа ограничения доступа и камер видеонаблюдения. Кто виноват, понятно. А что делать? Помните: защиты не бывает слишком много Несмотря на профессионализм злоумышленников, остановить их и минимизировать риск хищения денежных средств можно. Важно следовать нескольким советам. Во-первых, обеспечьте свою IT-инфраструктуру надежной защитой, которая способна засекать целевые атаки и противостоять им. Особенно тщательно защищайте серверы с резервными копиями данных, на которых могут быть обнаружены логины, пароли и даже токены для аутентификации. Во-вторых, следите за осведомленностью своих сотрудников о современном мире киберугроз и методах противодействия им, а в случае необходимости устраивайте тренинги. В-третьих, регулярно проводите аудит инфраструктуры на предмет уязвимостей и следов проникновения злоумышленников. Наконец, если вы заподозрили постороннее присутствие в своей IT-инфраструктуре, обязательно воспользуйтесь услугами экспертов, способных провести полноценное расследование. Помните: защиты не бывает слишком много.

Лучшие новости сегодня

Вы искали сегодня

Комментарии (0)


Другие новости сегодня

Граждан временно освободили от штрафов за неиспользование участков под ИЖС по назначению - «Финансы»

КС принял решение, согласно которому обязанность использовать участки пока что законом не установлена. В этих целях не следует "притягивать за уши" некоторые нормы, которые вообще про другое (как поступили земконтроль...

В России число индивидуальных предпринимателей выросло до 4,2 млн - «Финансы»

Количество индивидуальных предпринимателей в России увеличилось с начала года на 4,7% и составляет по итогам девяти месяцев 4,2 млн. Об этом 7 ноября сообщил «Известиям» генеральный директор Корпорации МСП Александр...

В России программа в тестовом режиме выявила 116 тыс. нарушений земельного права - «Финансы»

Нейросетевой "земельный инспектор", разработанный учеными Самарского университета имени Королева, в ходе пробного сканирования выявил более 116 тыс. нарушений землепользования, за которые можно взыскать...

Halyk в полном объеме вернул госпомощь, полученную Казкоммерцбанком в 2015 году - «Финансы»

Фото: Zakon.kz Системообразующий банк Казахстана – Halyk Bank – досрочно и полностью возвратил государственную поддержку в размере 250 млрд тенге, полученную Казкоммерцбанком в 2015 году, сообщает Zakon.kz. Девять...

Индекс деловой активности в Казахстане снижается второй месяц подряд - «Финансы»

Фото: pixabay Национальный банк РК опубликовал Индекс деловой активности за октябрь 2024 года, касающийся изменений экономических показателей предприятий страны и их ожиданий на ближайший год, сообщает Zakon.kz. Согласно...

В Минфине пояснили насчет выплаты премий государственным служащим - «Финансы»

Фото: Zakon.kz В Министерстве финансов ответили на обращения СМИ, касающиеся премий государственным служащим, сообщает Zakon.kz. В ведомстве сообщили, что на основании постановления правительства от 29 августа...


Новости

Последнее из блога

«Наши задачи» - предоставлять самую оперативную, достоверную и подробную информацию по банковскому рынку; - помогать клиентам в выборе самых выгодных банковских продуктов; - способствовать банкам в поиске качественных клиентов; - налаживать общение между банками и их клиентами.

Проект освоения водных ресурсов профинансирует Исламский банк развития - «Экономика»

Проект освоения водных ресурсов профинансирует Исламский банк развития - «Экономика»

Проект освоения водных ресурсов профинансирует Исламский банк развития. Такое

Подробнее
От приватизации в госбюджет поступило 578,8 млрд тенге - «Экономика»

От приватизации в госбюджет поступило 578,8 млрд тенге - «Экономика»

Анализ результатов Комплексного плана приватизации на 2016-2020 годы провели в

Подробнее
Что покупали казахстанцы на Wildberries в дни распродаж - «Экономика»

Что покупали казахстанцы на Wildberries в дни распродаж - «Экономика»

На Wildberries во время акции Всемирного дня шопинга с 28 октября по 11 ноября

Подробнее
Сейчас Irwin Casino также отличается высоким качеством обслуживания

Сейчас Irwin Casino также отличается высоким качеством обслуживания

Среди русскоязычных игроков прекрасно известен один из самых ярких игровых

Подробнее
Экономика сегодня

Клиенты Модульбанка получили возможность без комиссий выводить выручку с десяти маркетплейсов - «Тема дня»

Клиенты Модульбанка получили возможность без комиссий выводить выручку с десяти маркетплейсов - «Тема дня»

​ Модульбанк расширил список маркетплейсов, партнеры которых имеют возможность подключить специальные условия обслуживания и выводить выручку без комиссии и лимитов. Теперь в этом списке значатся Wildberries, Ozon,...

Подробнее
«Новая нормальность». Аналитики спрогнозировали курс рубля к доллару - «Тема дня»

«Новая нормальность». Аналитики спрогнозировали курс рубля к доллару - «Тема дня»

​ Девальвация рубля в октябре оказалась значительнее, чем ожидалось: российская валюта ослабла к доллару еще на 4%, а к юаню — на 3%. По мнению аналитиков инвестиционного Банка Синара, к началу 2025 года ожидается...

Подробнее
Рубль укрепляется. Курсы доллара и евро на 8 ноября - «Тема дня»

Рубль укрепляется. Курсы доллара и евро на 8 ноября - «Тема дня»

​ Российский рубль опустился к доллару США и укрепился к евро. Официальный курс доллара, установленный Центробанком на 8 ноября 2024 года, составляет 98,0726 рубля (прежнее значение — 98,2236 рубля), официальный...

Подробнее
Рубль уступает основным валютам. Курсы доллара и евро на 29 октября - «Тема дня»

Рубль уступает основным валютам. Курсы доллара и евро на 29 октября - «Тема дня»

​ Российский рубль уступает доллару США и евро. Официальный курс доллара, установленный Центробанком на 29 октября 2024 года, составляет 97,2300 рубля (прежнее значение — 96,6657 рубля), официальный курс евро — 105,2229 рубля (предыдущий показатель — 104,8094 рубля). Прекращение торгов валютами

Подробнее
Рубль продолжает дешеветь. ЦБ установил официальные курсы валют на 30 октября - «Тема дня»

Рубль продолжает дешеветь. ЦБ установил официальные курсы валют на 30 октября - «Тема дня»

​ ЦБ установил официальные курсы валют на 30 октября. Рубль продолжает дешеветь к американской и европейской валютам. Курс доллара вырос на 0,0961 рубля, составив 97,3261 рубля (97,2300 рубля на 29 октября). Курс...

Подробнее
Рубль снова подешевел. Курсы доллара и евро на 30 октября - «Тема дня»

Рубль снова подешевел. Курсы доллара и евро на 30 октября - «Тема дня»

​ Российский рубль уступает доллару США и евро. Официальный курс доллара, установленный Центробанком на 30 октября 2024 года, составляет 97,3261 рубля (прежнее значение — 97,2300 рубля), официальный курс евро — 105,4375 рубля (предыдущий показатель — 105,2229 рубля). Прекращение торгов валютами

Подробнее

Разделы

Информация


Граждан временно освободили от штрафов за неиспользование участков под ИЖС по назначению - «Финансы»

Граждан временно освободили от штрафов за неиспользование участков под ИЖС по назначению - «Финансы»

КС принял решение, согласно которому обязанность использовать участки пока что законом не установлена. В этих целях не следует "притягивать за уши" некоторые нормы, которые вообще про другое (как поступили земконтроль...

Подробнее

      
Курс валют сегодня