Емкость теневого рынка баз данных клиентов банков превышает 1 млрд руб.

Емкость теневого рынка баз данных клиентов банков превышает 1 млрд руб.

Емкость теневого рынка баз данных клиентов банков превышает 1 млрд руб.

По результатам исследования аналитического центра «Гарда Технологии» (входит в ИКС Холдинг) за 2019 год, емкость теневого рынка составила 1 039 632 336 руб. С 2016 года объем рынка нелегальной продажи баз данных вырос на 76%. В открытой продаже в 2019 году находились данные 70 064 796 клиентов 42 финансовых организаций России. Актуальность данных – 2018-2019 годы.

Исключив данные, которые собираются методом парсинга открытых источников информации, среди актуальных предложений выявлено 191 уникальная база данных клиентов финансовых организаций, предлагаемых в 2019 году различными продавцами в различной комплектации.

Большая часть скомпрометированных данных – это базы федерального масштаба, без привязки к регионам и городам. Однако немало предложений баз конкретных региональных подразделений банков. Чуть менее половины предложений о продаже — 493 тыс. записей составляют базы банков Московской области. Базы Алтайского края на втором месте (478 тыс. записей). На третьем месте Нижегородская область и Самара (в совокупности 423 тыс. записей).

Стоимость баз данных банковского сектора в открытой продаже зависит от распространенности предложения, полноты и актуальности данных. Среднее ценовое предложение по рынку — 175 тыс. руб. за 45 000 данных клиентов финансовых организаций. Ценовые предложения делятся на две группы — уникальные и тиражируемые базы данных. Наибольшей ценностью обладают свежие выгрузки из автоматизированных банковских систем, продаваемые «в одни руки». Стоимость одной записи из такой базы начинается от 5 руб. и может достигать 2000 руб. Средняя стоимость записи тиражируемых баз данных, проданных по несколько раз, гораздо меньше и составляет 0,5 руб. за запись и ниже, в зависимости от объемов закупки.

В финансовом секторе динамика ценообразования на тиражируемые базы данных в меньшей степени зависит от свежести базы данных, и в большей – от их полноты. Так, информация о VIP-клиентах регионального филиала крупного банка с указанием паспортных данных, номера карты и текущим остатком на счетах, актуальными на 2015 год, открыто продается по цене 15-20 тыс. руб за базу из 20 000 записей — за эти же деньги можно купить список 300 000 зарплатных клиентов с указанием только ФИО и телефона за 2018 год.

Риск для пользователя банковских услуг в случае утечки данных варьируется от социальной инженерии со звонками из «техподдержки» с обычных мобильных номеров с сообщениями о блокировках или списаниях с карт, которых нет, до крупного мошенничества со счетами и кредитами.

Для банков кроме прямой потери клиентов крупные утечки чреваты потерей репутации и санкциями со стороны регуляторов по факту нарушения закона 152-ФЗ «О персональных данных».

Высокий спрос на базы данных банков на черном рынке формирует все новые и все более актуальные предложения. Инсайдеры нередко работают на заказ, при этом прямого доступа к ним нет, продавцы работают с разными источниками данных.

Для сохранности данных и предотвращения утечек аналитики «Гарда Технологии» рекомендуют финансовым организациям более тщательно контролировать легитимность доступа к своим базам данных внутри организации, обращать внимание на массовые выгрузки из систем хранения информации и на аномальные действия привилегированных пользователей, а также контролировать уязвимости используемых СУБД.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

PT Application Inspector 5.2 научился искать ошибки исполнения в коде

Компания Positive Technologies выпустила обновлённую версию своего инструмента для статического анализа исходного кода PT Application Inspector 5.2. Новая версия позволяет глубже настраивать правила проверки и выявлять не только уязвимости, но и ошибки, влияющие на стабильность и корректность работы приложений.

Гибкая настройка под конкретный проект

Теперь пользователи могут создавать собственные правила анализа, которые учитывают особенности конкретного проекта. Для этого используется специализированный язык JSA DSL, позволяющий описывать семантику кода — от входных точек и фильтров до потенциально опасных операций и нюансов веб-фреймворков.

Этот подход даёт возможность адаптировать систему под различные технологии без изменения ядра. JSA DSL работает с несколькими языками программирования, включая Go, Java, JavaScript, PHP и Python.

Проверка не только безопасности, но и стабильности

В PT Application Inspector 5.2 появилась функция контроля корректности выполнения кода. Инструмент теперь способен находить такие проблемы, как деление на ноль, переполнение чисел, разыменование нулевого указателя, а также нарушения логики программы.

Эти проверки помогают обнаружить потенциальные ошибки ещё до стадии эксплуатации и снизить риск сбоев или уязвимостей. Новые возможности поддерживаются для языков Go, Java, JavaScript, .NET, PHP, Python, Ruby и TypeScript.

Расширенная поддержка языков

В свежей версии добавлено сканирование проектов, написанных на Scala (включая Play Framework) и на платформе .NET 9. Это позволяет анализировать современные проекты без пропусков в проверке.

Группировка правил и оптимизация анализа

Разработчики также добавили возможность объединять правила анализа в группы и назначать их для разных проектов. Такой подход помогает сократить время проверки и адаптировать анализ под конкретные задачи, особенно в компаниях, где используется несколько стэков и направлений разработки.

Обновление PT Application Inspector 5.2 делает инструмент более гибким и удобным для команд, которые хотят не просто искать уязвимости, а комплексно оценивать качество и устойчивость приложений на этапе разработки.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru