Первая кибератака на российский банк в этом году стоила 58 млн рублей

Первая кибератака на российский банк в этом году стоила 58 млн рублей

Первая кибератака на российский банк в этом году стоила 58 млн рублей

Сегодня стало известно о крупнейшей кибератаке на ПИР-банк, которая стоила более 58 миллионов рублей, списанных с корсчета в Банке России. Злоумышленники выводили средства на счета в 22 крупнейших банках, после чего обналичивали их в разных регионах страны.

Эта атака сулит серьезные последствия для пострадавшего банка, более того, она представлялет опасность для всего банковского сектора.

Примечательно, что это первая целевая атака на финансовую организацию в этом году. В ночь на 4 июля киберпреступники вывели более 58 миллионов рублей (по самым скромным подсчетам) с корсчета ПИР-банк, который в настоящее время занимает 329-е место по активам.

Представители банка-жертвы подтвердили факт киберинцидента. В частности, председатель правления банка Ольга Колосова предоставила следующие комментарии:

«Вывод части похищенных средств удалось остановить, но уже понятно, что большая часть потеряна безвозвратно. Вирус, которым атакован банк, не подлежит идентификации имеющимися сейчас средствами, что было подтверждено сотрудниками ФинЦЕРТ, с наибольшей вероятностью вирус проник в банк через фишинговое письмо».

Также Колосова уточнила, что злоумышленники применили так называемую веерную рассылку, с помощью которой средства были выведены на пластиковые карты физических лиц в 22 банках из топ-50.

Дошло до того, что атакованный банк был вынужден прекратит работу на два дня, так как преступникам удалось получить доступ к автоматизированному рабочему месту клиента Банка России.

Напомним, что Центробанк озадачился борьбой с хищением средств у компаний и граждан России — для этого от банков требуют «разделения технологий» и введения ограничений по платежам. Однако, судя по всему, за введение новых мер кибербезопасности придется расплачиваться клиентам банков.

Эти нововведения могут привести к тому, что для работы с банком потребуется иметь два мобильных телефона, либо ЭЦП.

Подпишитесь на новости

Telegram Desktop позволял украсть файлы и сессию через опасную ссылку

Один переход по ссылке мог закончиться кражей файлов с компьютера и захватом телеграм-аккаунта. Исследователь BeakSec разобрал цепочку уязвимостей в Telegram Desktop. Почт уже готов, так что откладывать обновление совершенно незачем.

В техническом разборе BeakSec указано, что проблема затрагивает версии до 7.2.8 включительно. Атаку подтвердили на Windows. Уязвимость получила идентификатор CVE-2026-107181.

Ошибка находилась в механизме передачи ссылок между процессами приложения. Telegram не экранировал разделитель команд, поэтому специально подготовленный адрес позволял добавить лишние инструкции.

Через внутренний служебный обработчик можно было прочитать доступный приложению файл и отправить его в чат без отдельного подтверждения.


Однако эксплойт требовал подготовки. В демонстрации атакующий добавлял жертву в группу, где служебные файлы автоматически скачивались на компьютер. Затем обычная HTTPS-ссылка открывала браузер и перенаправляла пользователя на специально сформированный адрес Telegram. В зависимости от браузера мог появиться запрос на запуск приложения.

Особенно опасна кража файлов сессии из папки tdata: без локального код-пароля они позволяют воспроизвести аутентифицированную сессию. Под угрозой были и другие доступные файлы — например, ключи и конфигурации с токенами.

Патч вышел в Telegram Desktop 7.2.9 от 17 сентября. Опасный обработчик удалили, передачу команд исправили. При этом публичный список изменений упоминал лишь исправление отрисовки.

Главная мера — обновиться до 7.2.9 или новее. Локальный код-пароль дополнительно защищает украденную сессию, но саму брешь не закрывает. В опубликованных материалах о реальных атаках не сообщается.

RSS: Новости на портале Anti-Malware.ru