Семь раз отмерь, один раз укради - «Тема дня» » Новости Банков
bottom-shape image

Семь раз отмерь, один раз укради - «Тема дня»

Преступники провели «тренировочную атаку» на восточноевропейский банк. Приготовиться российским

Семь раз отмерь, один раз укради - «Тема дня»

Недавно мы провели детальное расследование таргетированной атаки на один из банков Восточной Европы. И выявили два интересных тренда в поведении преступников: они постепенно переключаются с держателей карт на банки и готовы тренироваться месяцами, чтобы нанести жертве атаки максимальный ущерб.

Дроп-гол

Объектом нашего профессионального интереса стал компьютерный инцидент, связанный с хищением более 2 млн рублей за одну ночь из нескольких банкоматов одного банка. Для успешной атаки злоумышленники группировки Cobalt — а именно ее мы считаем причастной к этому происшествию — не применяли какие-то хитроумные техники, 0-day-уязвимости или дорогостоящее ПО. Они использовали самые распространенные недостатки корпоративных информационных систем: избыточность привилегий пользователей, пробелы антивирусной защиты, проблемы сегментации сети и мониторинга событий безопасности.

Кроме того, для проникновения во внутреннюю сеть использовался ставший уже «классическим» метод — рассылка фишинговых писем по электронной почте. В данном случае важную роль сыграл человеческий фактор — недостаточная осведомленность сотрудников банка в вопросах информационной безопасности. Все перечисленные проблемы можно встретить в той или иной мере практически в каждой организации, будь то банк, IT-компания или промышленная корпорация. Поэтому реализованная атака изначально имела высокий шанс на успех.

Для выемки денег из банкоматов преступники просто отправляли специальную команду на зараженное устройство, а так называемый дроп (наемное подставное лицо) забирал деньги в нужный момент.

Тренируем преступление

Выявленная атака была похожа, скорее, на тренировку преступников и отработку их инструментов и техник. С момента проникновения в инфраструктуру до кражи денег прошло порядка трех месяцев. Действовали нарушители, практически не скрываясь, используя распространенное общедоступное ПО (каким пользуются эксперты по безопасности при проведении легальных тестов на проникновение). Более того, для удаленного управления серверами и банкоматами они применяли обыкновенные инструменты системных администраторов, и такая активность в системе долгое время оставалась незамеченной. Тренировочный характер атаки подтверждает и тот факт, что используемое злоумышленниками вредоносное ПО сработало не на всех скомпрометированных банкоматах. В течение нескольких часов преступники тщетно пытались перезагружать как сам «вредонос», так и ATM, но безрезультатно. Если бы не просчет разработчиков этого ПО, ущерб банку мог быть намного крупнее.

Вполне вероятно, после устранения всех недостатков нарушители переключатся на более крупные банки. Скорее всего, их первоочередными целями станут средние и крупные банки России, так как следы, оставленные нарушителями, свидетельствуют о явной нацеленности преступной группы на российский сегмент. При этом страны Западной Европы в не столь отдаленном будущем также могут оказаться под угрозой.

Рассмотренный пример далеко не единственный — атаки на банки в 2016 году происходили регулярно, однако не все афишировали информацию о том, что стали жертвами киберпреступников, ведь это могло существенно снизить доверие вкладчиков. Среди наиболее известных атак можно выделить деятельность групп Carbanak, Lurk, Metel, Buhtrap и других, часть которых активизировались еще в 2015-м. Только в России суммарный ущерб банков от кибератак в 2016 году, по версии ЦБ, составил более 2 млрд рублей.

«Грохнуть» банк, а не счет клиента

Почему же атаки на клиентов банка сегодня отходят на второй план, уступая дорогу атакам на сетевую инфраструктуру банков? Ответ, как нам кажется, вполне очевиден: злоумышленники осознали, что далеко не все финансовые организации достаточно инвестируют в свою безопасность, а некоторые делают это лишь для галочки, ради формального соответствия требуемым стандартам.

По нашим оценкам, пропорциональное соотношение атак на пользователей банковских услуг и непосредственно на банковскую инфраструктуру составляет примерно 60 к 40 в целом по миру и 40 к 60 в России. Связано такое различие в первую очередь с недостаточно высоким уровнем развития услуг в банковском секторе нашей страны, а также с тем фактом, что многие до сих пор предпочитают не хранить крупные суммы на карточных счетах. Это и заставляет нарушителей переключать свое внимание на счета юридических лиц или же на сам банк.

Если говорить про опасность подобных атак для клиентов банков, преувеличивать угрозу не стоит. Не нужно бежать и обналичивать вклады, блокировать карты и поднимать панику. Естественно, безопасность сбережений вкладчиков напрямую зависит от безопасности банка. Но все же целью преступников в большей степени является капитал самой финансовой организации, так как это существенно больший куш.

Кроме того, эксперты в области информационной безопасности также не сидят сложа руки. Не только расследуют компьютерные инциденты по фактам уже случившихся атак, но и передают полученные знания — так называемые индикаторы компрометации — в ФинЦЕРТ (Центр мониторинга и реагирования на компьютерные атаки в кредитно-финансовой сфере — структурное подразделение главного управления безопасности и защиты информации Банка России. — Прим. Новости Банков).

Информация о применяемых злоумышленниками тактиках и инструментах распространяется ФинЦЕРТом между финансовыми организациями в целях пресечения подобных атак в будущем. Банки получают возможность применить превентивные меры защиты еще до того, как станут целью преступников. Таким образом, мы стараемся максимально усложнить задачу злоумышленникам и повысить безопасность не только атакованного банка, но и других финансовых организаций. Банкам же стоит учиться на чужих ошибках и уже сегодня обратить особое внимание на безопасность собственной инфраструктуры. Ведь завтра они могут оказаться очередной мишенью для злоумышленников.

Евгений ГНЕДИН, руководитель отдела аналитики информационной безопасности Positive Technologies, для


Преступники провели «тренировочную атаку» на восточноевропейский банк. Приготовиться российским Недавно мы провели детальное расследование таргетированной атаки на один из банков Восточной Европы. И выявили два интересных тренда в поведении преступников: они постепенно переключаются с держателей карт на банки и готовы тренироваться месяцами, чтобы нанести жертве атаки максимальный ущерб. Дроп-гол Объектом нашего профессионального интереса стал компьютерный инцидент, связанный с хищением более 2 млн рублей за одну ночь из нескольких банкоматов одного банка. Для успешной атаки злоумышленники группировки Cobalt — а именно ее мы считаем причастной к этому происшествию — не применяли какие-то хитроумные техники, 0-day-уязвимости или дорогостоящее ПО. Они использовали самые распространенные недостатки корпоративных информационных систем: избыточность привилегий пользователей, пробелы антивирусной защиты, проблемы сегментации сети и мониторинга событий безопасности. Кроме того, для проникновения во внутреннюю сеть использовался ставший уже «классическим» метод — рассылка фишинговых писем по электронной почте. В данном случае важную роль сыграл человеческий фактор — недостаточная осведомленность сотрудников банка в вопросах информационной безопасности. Все перечисленные проблемы можно встретить в той или иной мере практически в каждой организации, будь то банк, IT-компания или промышленная корпорация. Поэтому реализованная атака изначально имела высокий шанс на успех. Для выемки денег из банкоматов преступники просто отправляли специальную команду на зараженное устройство, а так называемый дроп (наемное подставное лицо) забирал деньги в нужный момент. Тренируем преступление Выявленная атака была похожа, скорее, на тренировку преступников и отработку их инструментов и техник. С момента проникновения в инфраструктуру до кражи денег прошло порядка трех месяцев. Действовали нарушители, практически не скрываясь, используя распространенное общедоступное ПО (каким пользуются эксперты по безопасности при проведении легальных тестов на проникновение). Более того, для удаленного управления серверами и банкоматами они применяли обыкновенные инструменты системных администраторов, и такая активность в системе долгое время оставалась незамеченной. Тренировочный характер атаки подтверждает и тот факт, что используемое злоумышленниками вредоносное ПО сработало не на всех скомпрометированных банкоматах. В течение нескольких часов преступники тщетно пытались перезагружать как сам «вредонос», так и ATM, но безрезультатно. Если бы не просчет разработчиков этого ПО, ущерб банку мог быть намного крупнее. Вполне вероятно, после устранения всех недостатков нарушители переключатся на более крупные банки. Скорее всего, их первоочередными целями станут средние и крупные банки России, так как следы, оставленные нарушителями, свидетельствуют о явной нацеленности преступной группы на российский сегмент. При этом страны Западной Европы в не столь отдаленном будущем также могут оказаться под угрозой. Рассмотренный пример далеко не единственный — атаки на банки в 2016 году происходили регулярно, однако не все афишировали информацию о том, что стали жертвами киберпреступников, ведь это могло существенно снизить доверие вкладчиков. Среди наиболее известных атак можно выделить деятельность групп Carbanak, Lurk, Metel, Buhtrap и других, часть которых активизировались еще в 2015-м. Только в России суммарный ущерб банков от кибератак в 2016 году, по версии ЦБ, составил более 2 млрд рублей. «Грохнуть» банк, а не счет клиента Почему же атаки на клиентов банка сегодня отходят на второй план, уступая дорогу атакам на сетевую инфраструктуру банков? Ответ, как нам кажется, вполне очевиден: злоумышленники осознали, что далеко не все финансовые организации достаточно инвестируют в свою безопасность, а некоторые делают это лишь для галочки, ради формального соответствия требуемым стандартам. По нашим оценкам, пропорциональное соотношение атак на пользователей банковских услуг и непосредственно на банковскую инфраструктуру составляет примерно 60 к 40 в целом по миру и 40 к 60 в России. Связано такое различие в первую очередь с недостаточно высоким уровнем развития услуг в банковском секторе нашей страны, а также с тем фактом, что многие до сих пор предпочитают не хранить крупные суммы на карточных счетах. Это и заставляет нарушителей переключать свое внимание на счета юридических лиц или же на сам банк. Если говорить про опасность подобных атак для клиентов банков, преувеличивать угрозу не стоит. Не нужно бежать и обналичивать вклады, блокировать карты и поднимать панику. Естественно, безопасность сбережений вкладчиков напрямую зависит от безопасности банка. Но все же целью преступников в большей степени является капитал самой финансовой организации, так как это существенно больший куш. Кроме того, эксперты в области информационной безопасности также не сидят сложа руки. Не только расследуют компьютерные инциденты по фактам уже случившихся атак, но и передают полученные знания — так называемые индикаторы компрометации — в ФинЦЕРТ (Центр мониторинга и реагирования на компьютерные атаки в кредитно-финансовой сфере — структурное подразделение главного управления безопасности и защиты информации Банка России. — Прим. Новости Банков). Информация о применяемых злоумышленниками тактиках и инструментах распространяется ФинЦЕРТом между финансовыми организациями в целях пресечения подобных атак в будущем. Банки получают возможность применить превентивные меры защиты еще до того, как станут целью преступников. Таким образом, мы стараемся максимально усложнить задачу злоумышленникам и повысить безопасность не только атакованного банка, но и других финансовых организаций. Банкам же стоит учиться на чужих ошибках и уже сегодня обратить особое внимание на безопасность собственной инфраструктуры. Ведь завтра они могут оказаться очередной мишенью для злоумышленников. Евгений ГНЕДИН, руководитель отдела аналитики информационной безопасности Positive Technologies, для
Лучшие новости сегодня

Вы искали сегодня

Комментарии (0)


Другие новости сегодня

Рубль больше не растет. ЦБ установил официальные курсы валют на 18 декабря - «Тема дня»

​ ЦБ установил официальные курсы валют на 18 декабря. Рубль прекратил рост к американской валюте, однако продолжил укрепляться к евро. Курс доллара вырос на 0,0854 рубля, составив 102,9979 рубля (102,9125...

Рубль укрепился. Курсы доллара и евро на 18 декабря - «Тема дня»

​ Российская валюта укрепилась к доллару и евро. Официальный курс доллара, установленный Центробанком на 18 декабря 2024 года, составляет 102,9979 рубля (прежнее значение ...

Аналитики значительно повысили прогноз по ключевой ставке и инфляции - «Тема дня»

​ Аналитики повысили прогноз по средней ключевой ставке Банка России на 2024 год с 17,3% до 17,5%, показал макроэкономический опрос ЦБ...

Новое пике рубля: что происходит и чего ждать дальше - «Тема дня»

​ На торгах 11 декабря доллар, евро и юань стремительно взлетели к рублю. Китайская валюта по итогам сессии прибавила около 4,5%, превысив отметку 14,7 рубля. На внебиржевых торгах доллар укрепился более чем на 4 рубля, поднявшись почти до 107 рублей. Евро вырос на сопоставимую величину, пробив

Новый обвал рубля. Курсы доллара и евро на 12 декабря - «Тема дня»

​ Центробанк установил официальные курсы доллара и евро на 12 декабря. Рубль ускорил падение к американской и европейской валютам.

Рубль стремительно растет. Курсы доллара и евро на 8 декабря - «Тема дня»

​ Российская валюта продолжает уверенно расти. Официальный курс доллара, установленный Центробанком на 8 декабря 2024 года, составляет 99,4215 рубля (прежнее значение — 103,3837 рубля), официальный курс евро — 106,3040 рубля (предыдущий показатель — 109,7802 рубля). Прекращение торгов валютами


Новости

Последнее из блога

«Наши задачи» - предоставлять самую оперативную, достоверную и подробную информацию по банковскому рынку; - помогать клиентам в выборе самых выгодных банковских продуктов; - способствовать банкам в поиске качественных клиентов; - налаживать общение между банками и их клиентами.

Рубль больше не растет. ЦБ установил официальные курсы валют на 18 декабря - «Тема дня»

Рубль больше не растет. ЦБ установил официальные курсы валют на 18 декабря - «Тема дня»

​ ЦБ установил официальные курсы валют на 18 декабря. Рубль прекратил рост к

Подробнее
По аналогии с вкладами. Полисы страхования жизни будут защищены гарантиями - «Тема дня»

По аналогии с вкладами. Полисы страхования жизни будут защищены гарантиями - «Тема дня»

​ Система гарантирования вводится в сегменте страхования жизни. Механизм защиты

Подробнее
Рубль укрепился. Курсы доллара и евро на 18 декабря - «Тема дня»

Рубль укрепился. Курсы доллара и евро на 18 декабря - «Тема дня»

​ Российская валюта укрепилась к доллару и евро. Официальный курс доллара,

Подробнее
Быстрее всего в 2024 году зарплаты росли у водителей, сварщиков и промоутеров - «Финансы»

Быстрее всего в 2024 году зарплаты росли у водителей, сварщиков и промоутеров - «Финансы»

Быстрее всего в 2024 году зарплаты росли у водителей, сварщиков и промоутеров.

Подробнее
Банк России может ввести тестирование для ипотечных заемщиков - «Финансы»

Банк России может ввести тестирование для ипотечных заемщиков - «Финансы»

Центральный Банк готов рассмотреть вопрос введения тестирования на предмет

Подробнее
Экономика сегодня

Рубль больше не растет. ЦБ установил официальные курсы валют на 18 декабря - «Тема дня»

Рубль больше не растет. ЦБ установил официальные курсы валют на 18 декабря - «Тема дня»

​ ЦБ установил официальные курсы валют на 18 декабря. Рубль прекратил рост к американской валюте, однако продолжил укрепляться к евро. Курс доллара вырос на 0,0854 рубля, составив 102,9979 рубля (102,9125...

Подробнее
По аналогии с вкладами. Полисы страхования жизни будут защищены гарантиями - «Тема дня»

По аналогии с вкладами. Полисы страхования жизни будут защищены гарантиями - «Тема дня»

​ Система гарантирования вводится в сегменте страхования жизни. Механизм защиты будет аналогичен действующим системам страхования вкладов в банках и накоплений в негосударственных пенсионных фондах и начнет действовать...

Подробнее
Рубль укрепился. Курсы доллара и евро на 18 декабря - «Тема дня»

Рубль укрепился. Курсы доллара и евро на 18 декабря - «Тема дня»

​ Российская валюта укрепилась к доллару и евро. Официальный курс доллара, установленный Центробанком на 18 декабря 2024 года, составляет 102,9979 рубля (прежнее значение ...

Подробнее
Аналитики значительно повысили прогноз по ключевой ставке и инфляции - «Тема дня»

Аналитики значительно повысили прогноз по ключевой ставке и инфляции - «Тема дня»

​ Аналитики повысили прогноз по средней ключевой ставке Банка России на 2024 год с 17,3% до 17,5%, показал макроэкономический опрос ЦБ...

Подробнее
Новое пике рубля: что происходит и чего ждать дальше - «Тема дня»

Новое пике рубля: что происходит и чего ждать дальше - «Тема дня»

​ На торгах 11 декабря доллар, евро и юань стремительно взлетели к рублю. Китайская валюта по итогам сессии прибавила около 4,5%, превысив отметку 14,7 рубля. На внебиржевых торгах доллар укрепился более чем на 4 рубля, поднявшись почти до 107 рублей. Евро вырос на сопоставимую величину, пробив

Подробнее
Новый обвал рубля. Курсы доллара и евро на 12 декабря - «Тема дня»

Новый обвал рубля. Курсы доллара и евро на 12 декабря - «Тема дня»

​ Центробанк установил официальные курсы доллара и евро на 12 декабря. Рубль ускорил падение к американской и европейской валютам.

Подробнее

Разделы

Информация


Местные власти могут дифференцировать ставки турналога с учетом сезонности по месяцам - «Финансы»

Местные власти могут дифференцировать ставки турналога с учетом сезонности по месяцам - «Финансы»

Право на такую дифференциацию предусмотрено НК, но не установлено деталей. Так что Минфин не против различных ставок по месяцам. Минфин напомнил, что законом 176-ФЗ был введен туристический налог. Налоговые...

Подробнее

      
Курс валют сегодня