LIME [CPS] RU УБРиР [CPS] RU Kredito24 RU CPS Альфа-Банк [CPL] RU
Показаны сообщения с ярлыком хакеры. Показать все сообщения
Показаны сообщения с ярлыком хакеры. Показать все сообщения

пятница, 19 февраля 2016 г.

Как хакеры проникают в банковские системы

Как хакеры проникают в банковские системы
Как хакеры проникают в банковские системы
Согласно обнародованной недавно на конференции «Инфофорум» статистике Банка России, злоумышленники всех мастей переориентировались с атак на банковских клиентов в сторону самих банков. И вот тут у многих банкиров возникает определенный диссонанс, так как они считают свои банковские информационные системы неприступными.

По сути, они транслируют уровень защищенности своих банковских сейфов и денежных хранилищ (а давно ли последний раз вы слышали про ограбление именно банка?) на свою виртуальную инфраструктуру хранения капиталов. Но так ли это? Давайте посмотрим, как злоумышленники могут проникнуть внутрь информационной системы банка.

Седьмой Континент

Сценарий 1. «Не читайте писем от незнакомцев»

Совет, вынесенный в заголовок этого сценария, очень популярен в среде специалистов по информационной безопасности. Да я и сам его часто даю. Но так ли он спасает от современных угроз? Увы, панацеей его считать нельзя. По ту сторону баррикад работают организованные преступные группы, в числе которых есть и психологи, прекрасно осознающие, как с ними будут бороться. Знают они и этот совет. Но представьте себе ситуацию. Перед сотрудником департамента HR поставлена задача в кратчайшие сроки закрыть вакансию в департаменте управления рисками. На сайтах поиска работы, в социальных сетях, на сайте банка размещается описание вакансии и указывается e-mail сотрудника HR, на который необходимо присылать резюме. И сообщения начинают приходить, причем с вложениями в виде файлов с расширением *.docx или *.pdf, которые, конечно же, открываются и просматриваются.

Или вот еще одна реальная ситуация. В банке проходит сокращение, и об этом становится известно средствам массовой информации, а значит и хакеры могут прочитать об этом. Многие сотрудники, уже получившие уведомление от отдела кадров или только ждущие его, испытывают нервный стресс, и основной вопрос, стоящий у них на повестке дня: как жить дальше? Именно в этот момент они особенно уязвимы для целенаправленной атаки злоумышленников, которые рассылают письма, содержащие предложения работы или ссылки на сайты с вакансиями или иным образом эксплуатирующие желание уволенного сотрудника поскорее найти работу. Сотрудник открывает такое сообщение, не особо задумываясь о безопасности, даже если раньше он постоянно соблюдал компьютерную гигиену. Ну а дальше дело за малым: увольняемый сотрудник или кликает по ссылке, ведущий на сайт с «вкусными» вакансиями, или открывает файл Word, якобы содержащий описание интересного предложения «карьерного роста».

Банк Тинькофф

Тройку ситуаций, позволяющих злоумышленникам заставить сотрудника банка открыть письмо от незнакомца, замыкает более сложный сценарий, занимающий чуть больше времени, но и являющийся более эффективным. Перед компьютерным вторжением злоумышленники проводят разведывательные операции, собирая всю возможную информацию, способствующую облегчению их труда. Например, они заходят на страницу банка в социальных сетях (а сейчас такой способ работы с клиентами используют многие кредитные организации) и начинают анализировать список «лайкнувших». Кто обычно кликает на кнопку «мне нравится» применительно к банку? Либо его клиенты, либо сотрудники, либо журналисты. По страничке лайкнувшего пользователя можно понять, в какую из категорий он попадает. Дальше анализируется круг его знакомых и интересов, который позволяет сформировать точечное и сфокусированное сообщение, вероятность открытия которого гораздо выше, чем у обычных массовых рассылок.

Сценарий 2. Доверяй, но проверяй

Описанный выше сценарий может быть применен не только для отправки сообщения по e-mail, но и для атаки через сами социальные сети. Прежде чем я опишу его, ответьте себе на вопрос: сколько у вас друзей в Facebook или в «В контакте»? А скольких из них вы знаете лично? Ну и уж совсем дерзкий вопрос: а насколько вы уверены, что тот «друг», с которым вы вступили в виртуальные отношения, действительно тот, кого вы знаете в реальности? Если число «друзей» в ответе на последний вопрос совпадает с первым, то вы уникальный человек. Лично у меня эти числа не совпадают примерно на порядок.

Alpari

И вновь, как и в предыдущем сценарии, злоумышленники используют психологический прием: человек из вашего ближайшего круга вызывает у вас больше доверия, чем незнакомец, не зачисленный вами в «друзья». Поэтому хакеры используют разные уловки для того, чтобы втереться к вам в доверие: создают фальшивые учетные записи, похожие на вашу по кругу интересов, подписанным группам, музыке и т. п. В идеале, по задумке психологов со знаком минус, вы должны видеть в напрашивающемся в друзья человеке себя и, не задумываясь, на предложение дружбы нажать «согласен».

Ну а дальше все просто. Увидев в ленте друга ссылку на «прикольное видео» или получив ее даже в личном сообщении в чате, вы с большим доверием кликните по ней. И злоумышленник получит контроль над вашим компьютером так, как он это сделал бы, если вы откроете вложение в сообщение электронной почты в первом сценарии.

Нетология

Сценарий 3. Бесплатный сыр только в мышеловке

Иногда злоумышленники идут немного иным путем, без разведки в социальных сетях и без сбора информации о банковских бизнес-процессах. Достаточно раскидать перед офисом банка несколько флешек, содержащих вредоносное программное обеспечение. А для того чтобы скрыть его и отвлечь внимание пользователя, на флешку можно накидать чего-нибудь «личного» — музыкальных композиций, видео, фотографий.

Попробуйте на секунду отвлечься и представить, что вы нашли лежащую перед входом в банк или на банковской парковке для гостей или сотрудников флешку. Ваши действия? Вы отпихнете ее ногой или поднимете? А если последнее, то каковы будут ваши действия дальше? Отнесете в службу безопасности, которая, согласно письму Банка России 49-Т, должна будет проверить эту флешку на изолированном компьютере? Или вы из любопытства воткнете ее в свой рабочий компьютер? А может быть, вы ее просто отдадите своему ребенку (пусть поиграет)? Вероятность того, что любопытство возьмет верх, очень высока, как и вероятность последующего заражения вашего компьютера.

Airbnb - Отпуск - 300*250

А у меня есть антивирус, и он меня спасет!

Вы вполне законно можете мне возразить, что у вас на компьютере стоит антивирус, который обезопасит вас от любого заражения. Вынужден вас огорчить: даже современный и регулярно обновляемый антивирус не является защитой от специально подготовленных вредоносных программ. Да, от массовых вирусов он защищает, но не от целевых атак. Со временем, конечно, он «узнает» об этой угрозе, и его база вирусных шаблонов пополнится очередным творением злоумышленников. Но происходит это обычно спустя некоторое время (день, другой, неделю), которого достаточно для заражения вашего компьютера и проникновения в банковскую информационную систему. Но о том, почему современные антивирусы не защищают вас от современных угроз, мы поговорим в следующий раз.

А пока я могу посоветовать вам тоже думать о своей безопасности, не перекладывая эту ношу на плечи своей службы информационной безопасности. Как говорится в известной латинской поговорке: Praemonitus praemunitus, или «Предупрежден, значит вооружен».

Источник: http://bankir.ru/publikacii/20160218/kak-khakery-pronikayut-v-bankovskie-sistemy-10007223/

вторник, 26 января 2016 г.

Хакеры научились красть деньги с карт "по воздуху"

Хакеры научились красть деньги с карт "по воздуху"
Хакеры научились красть деньги с карт "по воздуху"
В 2015 г. мошенники украли до 2 млн руб. с банковских карт россиян при помощи новой технологии, которая позволяет "вытягивать" деньги с карточек, оснащенных системой бесконтактной оплаты товаров. Такие данные приводит компания Zecurion.

Специалисты различных компаний, специализирующихся на IT-безопасности и принявших участие в опросе, утверждают, что мошенники научились воровать деньги с карт с помощью специальных усовершенствованных RFID-ридеров вроде тех, которые используются на кассах магазинов для оплаты товаров.

Технологии бесконтактной оплаты товаров разработаны американскими платежными системами Visa (PayWave) и MasterCard (PayPass) для ускорения и упрощения безналичной оплаты покупок. Карты с технологией PayPass выпускает 43 крупных российских банка, карты c PayWave — 16.

Банк Тинькофф

Технологии PayPass и PayWave применяются на картах с чипом и магнитной полосой. При расчетах такой картой не нужно вводить PIN-код, а также ставить подпись на чеке, если сумма покупки небольшая (до 1 тыс. руб.). По оценкам Zecurion, карты с бесконтактной технологией оплаты есть у 2 млн россиян. Заявлено, что в России больше 30 тыс. точек приема PayPass: предприятия транспорта, торговли, сферы услуг.

PayPass и PayWave начали распространять в России в 2008 г., но до сих пор широкого распространения они не получили: небольшое количество банков, эмитирующих такие карты, объясняется сложностью и дороговизной этой технологии, да и сама карта стоит дороже обычных на 50–100% (в зависимости от дизайна и типа карты).

Суть схемы похожа на перехват сигналов электрозамков угонщиками автомобилей. Как сообщили в Zecurion, средства с карт PayPass и PayWave списываются мошенниками с помощью самодельных считывателей, способных сканировать банковские карты с чипами RFID.

"Хакерский ридер очень похож на легальное устройство, но он отличается более продвинутой функциональностью, — рассказал "Известиям" руководитель аналитического центра Zecurion Владимир Ульянов. — Злоумышленнику достаточно приблизить на 5–20 см такое устройство к карте с чипом RFID, как вся необходимая информация будет считана".

Ренессанс Кредит RU

В переполненном транспорте, на рынке, в магазине сделать это нетрудно. Человек может даже не заметить этого. Полученные данные мошенники записывают/передают на карты-клоны — для дальнейших операций, которые влекут за собой хищения средств с подлинных банковских карт.

Но замдиректора департамента аудита защищенности компании Digital Security Глеб Чербов успокаивает: защититься от мошеннической атаки не так сложно.

"Существуют кошельки, которые защищают карту от считывания (RFID blocking wallet), появились карты, которые кладутся в кошельки рядом с собственными — по цене около 500 рублей, — говорит Чербов. — Также пользователям новых карт можно посоветовать придерживаться давно известных рекомендаций относительно того, чтобы быть внимательными с SMS-информированием и соблюдать другие известные правила при проведении транзакций".

Первый зампредседателя правления Сбербанка Лев Хасис заявил 9 декабря журналистам, что по итогам 2015 г. потери России от киберпреступности составили $1 млрд. "Это моя личная оценка — около 70 млрд рублей. Это общие потери государства, бизнеса и граждан от действий киберпреступности. Предпосылок для уменьшения этого ущерба не вижу", — сказал Хасис.

Forex Club

По словам главного антивирусного эксперта "Лаборатории Касперского" Александра Гостева, эта цифра "похожа на правду". "По нашим данным, потери России от киберпреступности составляют около $700 млн", — сказал он. Гостев отметил, что в эту сумму не вошел ущерб от действий кибергруппировки Carbanak. От ее действий пострадали более 100 банков во всем мире, в том числе в России, а ущерб для всего мира оценивается в $100 млрд.

По мнению гендиректора "Лаборатории Касперского" Евгения Касперского, несколько лет назад ущерб от киберпреступности в мире составлял $100 млрд. "На долю России можно записать около 2%. С тех пор ситуация, скорее всего, только ухудшилась", — сказал Касперский.

Источник: http://www.vestifinance.ru/articles/66602