В 2022 году инсайдеры будут замешаны в 50% взломов российских банков

В 2022 году инсайдеры будут замешаны в 50% взломов российских банков

В 2022 году инсайдеры будут замешаны в 50% взломов российских банков

Проблема инсайдеров в 2022 году станет для банковской сферы в России настоящим испытанием. Аналитики RTM Group прогнозируют более половины взломов ИТ-систем российских банков со стороны собственных сотрудников.

Для сравнения можно привести статистику прошлого года: в 2021-м инсайдеры были ответственны менее чем за треть случаев компрометации систем кредитных организаций. Ситуацию осложняет ещё и отсутствие средств противодействия внутренним угрозам у ряда банков.

Согласно отчёту RTM Group, с которым ознакомилась газета «КоммерсантЪ», уже в этом году доля краж по вине внешних нарушителей уменьшится с 15 до 3%. А вот с сотрудниками банков дела обстоят совсем иначе: доля их осознанного и неосознанного участия в утечках заметно увеличится — с 30 до 50%.

Формируя такой прогноз, RTM Group ориентировалась на сообщения по числу киберинцидентов, которые поступили в Банк России, а также учитывала внутренние сведения о банковском секторе. Причиной роста доли инсайдеров во взломе ИТ-систем банков исследователи называют сложность внешней компрометации и рост стоимости внутренних данных.

Представители Банка России отметили, что в третьем квартале 2021 года злоумышленники атаковали кредитные организации с помощью вредоносных программ (107 инцидентов), а также через выявленные уязвимости в системах (22 атаки).

В этом контексте вспоминается атака киберпреступной группировки MoneyTaker на один из российских банков. В середине декабря 2021 года об этом инциденте сообщали специалисты Group-IB. Согласно опубликованной информации, злоумышленникам удалось получить доступ к АРМ КБР (автоматизированному рабочему месту клиента Банка России).

Вредонос ClickLock запирает macOS и не отпускает без пароля

Исследователи из Group-IB обнаружили новый стилер для macOS, который выбивает пароль из жертвы почти буквально. ClickLock Stealer блокирует нормальную работу компьютера, пока пользователь не введёт настоящие данные от учётной записи. С мая 2026 года от вредоноса пострадали не менее 100 человек в 33 странах.

Атака начинается с поддельной проверки Cloudflare. Пользователю предлагают вставить команду в Терминал, после чего скрипт показывает фальшивую проверку браузера с прогресс-баром.

Пока будущая жертва любуется анимацией, вредонос загружает четыре модуля со взломанных сайтов на WordPress. Затем появляется убедительное окно macOS с именем пользователя и просьбой ввести пароль. ClickLock проверяет его через локальную службу каталогов и отправляет операторам только рабочие данные.

 

Нажать «Отмена» и уйти не получится. Вредонос устанавливает два LaunchAgent-модуля, которые активируются при следующем входе. Один каждые 210 миллисекунд закрывает все видимые приложения, оставляя на экране лишь окно ввода пароля.

Второй таким же способом заставляет жертву подтвердить настоящий запрос Keychain, чтобы украсть ключ Chrome Safe Storage. Отдельный процесс на несколько часов глушит Центр уведомлений.

Добыча получается внушительной: данные восьми браузеров, расширений 31 криптокошелька и семи менеджеров паролей, восемь настольных кошельков, Keychain, история команд, FTP-учётки и адреса в шести блокчейнах. Украденное уходит через Telegram-ботов и взломанные домены. В системе остаётся замаскированный бэкдор GSocket.

Большинство модулей после работы удаляются и подделывают временные метки файлов. Кто стоит за кампанией, пока неизвестно. Связь с техникой ClickFix исследователи считают весьма вероятной, но сами фишинговые страницы не наблюдали.

RSS: Новости на портале Anti-Malware.ru