Банк России: целевые атаки на финансовые институты почти прекратились

Банк России: целевые атаки на финансовые институты почти прекратились

По оценке Банка России, в прошлом году количество атак, нацеленных на кражу ПДн клиентов кредитно-финансовых организаций с помощью социальной инженерии, существенно увеличилось. Возрос также спрос на такую информацию и услуги по оценке состояния банковских счетов. Число целевых атак на банки с использованием вредоносных программ продолжает снижаться; взломы сетей таких учреждений стали редким явлением, и ущерб от них минимален.

Таковы выводы, приведенные Центробанком в обзоре (PDF) «Основные типы компьютерных атак в кредитно-финансовой сфере в 2019–2020 годах». Учащение атак на клиентуру банков регулятор связал с переводом деловых операций в дистанционный формат из-за COVID-19.

В подтверждение тенденции к снижению хакерской активности в сфере финансов ЦБ приводит такие цифры: в прошлом году от банков было получено 968 сообщений об атаках с использованием вредоносных программ и выявлено 1300 образцов зловредов (в основном шпионов); годом ранее эти показатели составили 1723 и 1581 соответственно. Доставка вредоносов через рассылки на email-адреса сотрудников теряет популярность; шифровальщиков стало заметно меньше, атаки на банкоматы почти прекратились, — зато появились хакеры, специализирующиеся на взломе банковских мобильных приложений.

По мнению экспертов ЦБ, сокращения числа целевых атак на банки удалось добиться благодаря развитию систем управления информационной безопасностью банков и повышению профессионального уровня их сотрудников. Пресечь вредоносную активность на ранней стадии также помогает информационный обмен через автоматизированную систему обработки инцидентов, работающую на базе Центра мониторинга и реагирования на компьютерные атаки в кредитно-финансовой сфере (АСОИ ФинЦЕРТ). Российские правоохранительные органы тоже вносят свою лепту, воюя с организованной преступностью в тесном контакте с зарубежными коллегами.

В условиях всеобщего перехода на удаленку злоумышленники переключили свое внимание на клиентов финансовых институтов — по данным ЦБ, количество таких инцидентов за год выросло на 88%. Пытаясь заполучить ключи к банковскому счету, авторы атаки, как правило, используют элементы социальной инженерии и предпочитают вступать в контакт с намеченной жертвой, используя телефонную связь.

В 2020 году Банк России выявил и инициировал блокировку 26,4 тыс. телефонных номеров, используемых мошенниками, — почти в два раза больше (на 86%), чем в предыдущем году. Производя обзвон, злоумышленник чаще всего представляется сотрудником службы безопасности банка или просто говорит, что звонит из кредитной организации, в которой у адресата открыт счет. В конце прошлого года ФинЦЕРТ также зафиксировал рост числа атак, в ходе которых мошенники пытались прикрыться именем того или иного органа правоохраны.

«В 2020 году наибольшее влияние на сферу информационной безопасности финансового рынка оказала пандемия коронавируса, — комментирует заместитель председателя Банка России Герман Зубарев. — И если банки в целом успешно действовали в сложившихся условиях, то их клиенты – физические лица оказались менее подготовлены к такому росту активности злоумышленников. Наиболее острой остается проблема телефонного мошенничества. Для ее решения необходима координация взаимодействия всех заинтересованных организаций, в том числе операторов мобильной связи и государственных структур, а также активная работа со стороны банков по информированию своих клиентов о рисках обмана».

За год Центробанк также инициировал блокировку около 7,7 тыс. мошеннических сайтов. Более 1 тыс. из них имитировали банковские ресурсы — против 561 в 2019 году. В начальный период пандемии, с марта по май, с подачи ЦБ было заблокировано 2,2 тыс. поддельных сайтов, связанных с темой COVID-19.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Фреймворк Sliver в пакетах PyPI используется в атаках на macOS-устройства

С помощью нового пакета, имитирующего популярную библиотеку Requests в каталоге Python (PyPI), злоумышленники атакуют устройства на macOS, используя фреймворк Sliver C2 для получения первоначального доступа к корпоративным сетям.

Специалисты Phylum обнаружили кампанию, включающую в себя несколько этапов и уровней обфускации, в том числе использование стеганографии в файле изображения PNG для скрытой установки полезной нагрузки Sliver.

По предварительной информации, вредоносный пакет был удален из PyPI. Но сам факт его обнаружения доказывает, что Sliver всё чаще используется злоумышленниками для удаленного доступа к корпоративным сетям.

Sliver является кросс-платформенным (Windows, macOS, Linux) набором инструментов на языке Go с открытым исходным кодом, предназначенным для работы «красных команд», имитирующих действия противника при тестировании защитных систем.

Sliver обладает рядом преимуществ: генерация пользовательских имплантов, возможности управления с сервера (C2), инструменты-скрипты для постэксплуатации и богатые возможности эмуляции атак.

Именно поэтому начиная с 2022 года хакеры стали все чаще использовать данный имплант как альтернативу коммерческому фреймворку для пентеста — Cobalt Strike, который, в отличие от Sliver, стало легче обнаруживать и блокировать.

Специалисты из SentinelOne также стали замечать, что целью Sliver становятся устройства на macOS. Они обнаружили имплант, установленный в поддельном приложении VPN.

Спустя год стало понятно, что внедрение Sliver хакерами неуклонно растет, когда фреймворк был замечен в BYOVD-атаках и операциях с программами-вымогателями.

В феврале 2024 года специалисты по кибербезопасности CISA и ФБР подтвердили растущий статус Sliver как одного из распространенных имплантов, используемых хакерами для взлома сетей.

В кампании, замеченной Phylum, атака начинается с вредоносного пакета Python для macOS под названием «requests-darwin-lite», который представляется как полноценный форк популярной библиотеки Requests.

Размещенный на PyPI пакет содержит бинарник Sliver в файле изображения PNG размером 17 МБ с логотипом Requests.

Во время установки на macOS класс PyInstall выполняет декодирование base64-кодированной строки для запуска команды (ioreg), которая извлекает UUID (универсальный уникальный идентификатор) системы. Он проверяет, что пакет устанавливается на реальную цель, сравнивая с заранее определенным UUID.

Вредоносный файл setup.py

Источник: Phylum

 

Если UUID совпадает, двоичный файл Go внутри PNG-файла считывается и извлекается из определенного смещения в файле.

Двоичный файл Sliver записывается в локальный файл, но уже с измененными правами доступа к файлу для того, чтобы сделать его исполняемым, и в конечном счете запускается в фоновом режиме.

Сразу после сообщения Phylum команде PyPI о requests-darwin-lite, пакет был изъят из доступа. К вредоносным версиям относились 2.27.1 и 2.27.2.

По мнению экспертов Phylum, данная кампания была целенаправленной, учитывая проверку UUID. Возможно, именно поэтому злоумышленники вернули пакет в безвредное состояние, чтобы не привлекать внимания.

В прошлом месяце исследователи обнаружили новую широкомасштабную вредоносную кампанию под названием SteganoAmor. Злоумышленники скрывали вредоносный код внутри изображений с помощью стеганографии с целью доставки различных вредоносных инструментов на целевые системы. 

Хакеры совершили более 320 атак, направленных на различные отрасли и страны.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru