Хакеры вывели из банка 100 млн рублей

Хакеры вывели из банка 100 млн рублей

Хакеры вывели из банка 100 млн рублей

Хакеры на днях вывели из российского банка более 100 млн руб., рассказали "Ъ" два источника на рынке информационной безопасности и собеседник, близкий к ЦБ. "Банк России зафиксировал факт атаки. По предварительным оценкам, сумма ущерба составляет немногим более 100 млн руб.",— подтвердили в пресс-службе ЦБ.

FinCERT взаимодействует с правоохранительными органами, которые проводят соответствующие мероприятия, добавили в ЦБ. Название атакованного банка там не раскрывают. Атаке подвергся филиал регионального банка, и злоумышленники вывели все средства, которые были в данном филиале, утверждает собеседник, близкий к ЦБ.

По одной из версий, произошла хакерская атака с использованием уязвимости в АБС, разработанной компанией "Диасофт", которую использовал данный банк, говорит источник в ЦБ. "Хакеры, судя по всему, проникли в сеть банка и взломали АБС. В результате платеж из АБС на крупную сумму вышел с подмененным адресом. Если следствие подтвердит этот факт, то данный инцидент станет первым случаем успешной атаки на АБС с серьезной кражей",— сказал собеседник "Ъ" на рынке информбезопасности. "Выводы делать рано, следствие только начало свою работу. Если проблема действительно в программном продукте "Диасофта", то до компании доведут данную информацию для устранения уязвимостей",— говорит источник "Ъ" в ЦБ. Член совета директоров "Диасофта" Александр Генцис сообщил, что за последние несколько недель клиенты компании в финансовом секторе не обращались в "Диасофт" по каким-либо инцидентам в сфере информационной безопасности.

АБС представляет собой аппаратно-программный комплекс, направленный на автоматизацию банковской деятельности. В системе ведется учет данных о клиентах банка, заключенных договорах банковского обслуживания, расчетных и валютных счетах, обрабатываются платежные поручения, формируются реестры платежей для проведения расчетов через платежную систему Банка России. АБС, как правило, работают во внутренней сети банка и не связаны с общедоступными сетями связи. Российские банки используют преимущественно АБС отечественных разработок от компаний "Диасофт", ЦФТ, R-Style Softlab, БИС и др. Среди клиентов "Диасофта" более 300 банков, в том числе Сбербанк, Газпромбанк, Альфа-банк, говорится на сайте компании, пишет kommersant.ru.

В Промсвязьбанке сообщили, что используют самописную АБС, а продукцию "Диасофта" применяют "для других целей" и она "доступна только из внутренней сети банка для выделенных работников". Самостоятельно написанная АБС используется и в Абсолют-банке, рассказал директор департамента информационных технологий Абсолют-банка Андрей Горелов. В Альфа-банке утверждают, что не используют программные разработки "Диасофта" в качестве АБС, но подчеркнули, что уязвимости могут быть в любом софте. Представитель Сбербанка заявил, что банк не использует АБС, разработанную "Диасофтом". "АБС Сбербанка разработаны с учетом рисков и угроз и изначально содержат все необходимые механизмы для противодействия атакам",— утверждают в Сбербанке.

"Банки долгое время полагали, что АБС находится во внутренней сети и поэтому злоумышленники не смогут до нее добраться. Но сегодня с применением социальной инженерии не представляет большого труда попасть во внутреннюю сеть банка и оттуда успешно атаковать АБС",— считает гендиректор Digital Security Илья Медведовский. После АРМ КБР (автоматизированное рабочее место клиента Банка России) вектор атак смещается на АБС, констатирует он. Технический директор "Информзащиты" Евгений Климов отмечает, что внешний злоумышленник все же с большим трудом может получить данные из системы АБС, поскольку в случае правильно настроенной конфигурации эта система недоступна из сети интернет. "Если бы в АБС "Диасофта" существовала уязвимость, ее бы давно нашли: банковские системы атакуются достаточно давно, и сами банки очень заботятся о своей безопасности",— полагает он. 

Исследователь заставил Kaspersky Endpoint Security записать DLL в System32

Независимый исследователь под псевдонимом Nightmare Eclipse опубликовал экспериментальный эксплойт HardBreacher для уязвимости в Kaspersky Endpoint Security. По его словам, неизвестная ранее брешь позволяет обычному пользователю обойти ограничения Windows и создать файл в защищённой директории C:\Windows\System32.

Эксплойт тестировался на полностью обновлённой Windows 11 25H2 с Kaspersky Endpoint Security 14.0.0.504.

При успешном запуске эксплойт создавал в System32 файл MY_SNAKE_IS_SOLID.dll, после чего предоставлял текущему непривилегированному пользователю полный доступ к нему. В нормальной ситуации стандартная учётная запись проделать такой трюк не может.

Предполагаемая проблема связана с взаимодействием защитного продукта и его интерфейсного процесса. Получив контроль над ним, исследователь смог влиять на операции с файлами и нарушать работу отдельных механизмов программы. Полные технические детали пока не раскрыты.

 

Сам автор признаёт, что HardBreacher работает нестабильно: запуски часто заканчиваются ошибкой, поэтому попытки приходится повторять. Стабильное выполнение произвольного кода с правами SYSTEM также не продемонстрировано.

Независимые специалисты пока не воспроизвели результат. Уязвимость не получила CVE, а «Лаборатория Касперского» публично не подтвердила проблему и не назвала возможные затронутые версии. Делать выводы обо всей линейке продуктов по одному испытанному выпуску рано.

Однако опубликованный код уже привлекает внимание. Ранее инструменты Nightmare Eclipse для обхода Microsoft Defender пытались применять в реальных атаках, хотя большинство попыток провалилось.

Update:

Официальный комментарий «Лаборатории Касперского»:

«"Лаборатория Касперского" устранила недостаток, обнаруженный с помощью экспериментальной утилиты HardBreacher. Обновление с необходимыми исправлениями выпущено и устанавливается автоматически — при необходимости пользователи также могут запустить его вручную».

RSS: Новости на портале Anti-Malware.ru