Кибербезопасность для банков может лечь на плечи клиентов

Кибербезопасность для банков может лечь на плечи клиентов

Кибербезопасность для банков может лечь на плечи клиентов

Как известно, Центробанк озадачился борьбой с хищением средств у компаний и граждан России — для этого от банков требуют «разделения технологий» и введения ограничений по платежам. Однако, судя по всему, за введение новых мер кибербезопасности придется расплачиваться клиентам банков.

Эти нововведения могут привести к тому, что для работы с банком потребуется иметь два мобильных телефона, либо ЭЦП.

Комитет АРБ по банковской безопасности, например, смутили поправки к положению о требованиях к информационной безопасности банков (382-П), которые вступили в силу 1-го июля. Согласно пункту 2.10.5, банкам необходимо обеспечить раздельные технологии при подготовке платежа клиентом и при его подтверждении в случае, если обеспечить «непосредственный контроль защиты информации от воздействия вредоносного кода» не получается.

Раздельные технологии подразумевают использование различных программных сред, которые будут формировать платежные документы и подтверждения трансакции. Также с их помощью надо сверять реквизиты платежки как в момент формирования, так и на этапе подтверждения.

Если банку не удается реализовать такую систему, он должен будет установить ограничения по сумме трансакции, перечню получателей, географии плательщика, временному периоду совершения трансакций. Но самое интересное — ограничение должно накладываться на устройства, на которых может быть сформирован платежный документ и какими подтвержден.

Многие специалисты отмечают, что само понятие раздельных технологий крайне размыто, стало быть, не совсем понятно, что именно имеет в виду Центральный Банк России. Если для проведения платежей используется смартфон, сможет ли он обеспечить разделение технологий?

Все сводится к тому, что за нововведения (как всегда) будут расплачиваться сами россияне. Это выльется либо в подорожании использования мобильного банка, либо обычные операции станут занимать у людей гораздо больше времени.

Напомним, что Минюст обязал банки соблюдать новые меры кибербезопасности, среди которых обязательными являются аудит информационной безопасности, различные тестирования на проникновение (пентесты), обязательная сертификация использованного программного оборудования.

Банковский Android-троян TrickMo научился прятать команды в TON

Исследователи из ThreatFabric обнаружили новую версию Android-банкера TrickMo, которая получила необычный способ связи с операторами: теперь зловред использует сеть The Open Network (TON) для сокрытия инфраструктуры управления.

TrickMo известен с 2019 года и всё это время активно развивается. Раньше его уже находили в десятках вариантов: например, в 2024 году Zimperium изучила 40 версий банкера, распространявшихся через 16 дропперов и работавших с 22 C2-инфраструктурами.

Новый вариант ThreatFabric отслеживает как Trickmo.C. По данным исследователей, он активен как минимум с января и маскируется под TikTok или приложения для стриминга. Главные цели операторов — банковские приложения и криптокошельки.

Интересная особенность свежей версии — связь с управляющим сервером через TON. На заражённом устройстве запускается локальный TON-прокси, а коммуникации идут через .adnl-адреса. В отличие от обычных доменов, такие адреса не завязаны на публичный DNS, поэтому классические блокировки и изъятия доменов здесь почти не помогают. Для сетевых средств защиты такой трафик выглядит просто как зашифрованный TON-трафик.

 

Сам TrickMo остаётся модульным зловредом. Сначала на устройство попадает основной APK, который отвечает за загрузку и закрепление, а затем подтягивается дополнительный модуль с основной функциональностью.

Возможности у TrickMo внушительные: фишинговые оверлеи для кражи банковских данных, кейлоггинг, запись и трансляция экрана, перехват СМС, подавление уведомлений с одноразовыми кодами, подмена буфера обмена, фильтрация уведомлений и создание скриншотов.

В новой версии появились и дополнительные команды, включая curl, ping, dnsLookup, telnet, traceroute, SSH-туннелирование, локальный и удалённый проброс портов, а также поддержку SOCKS5-прокси с авторизацией.

Исследователи также заметили в Trickmo.C фреймворк Pine. Ранее его использовали для перехвата сетевых операций и Firebase, но в текущей версии он пока неактивен. Кроме того, зловред запрашивает множество NFC-разрешений, хотя рабочей NFC-функциональности специалисты не нашли.

Пользователям Android традиционно советуют не устанавливать приложения из сторонних источников, держать включённым Play Protect и не раздавать подозрительным приложениям лишние разрешения.

RSS: Новости на портале Anti-Malware.ru