Мнения

Антон Разумов
руководитель группы консультантов по безопасности компании Check Point Software Technologies

«Было украдено 36 млн евро»

28 февраля 2013, 19:57

Фото: из личного архива

Атака Eurograbber 2012 года, в ходе которой было украдено 36 млн евро (около 47 млн долларов США), по праву считается одной из самых масштабных операций во всемирной истории ограбления банков. А если принять во внимание, что сумма была украдена со счетов более 30 000 клиентов более 30 банков четырех европейских стран, а использованное вредоносное ПО поразило как ПК, так и мобильные телефоны, то эту атаку можно расценивать как самую изощренную из когда-либо раскрытых краж.

Задачей хакеров было разработать двухэтапную атаку. Первый этап предполагал заражение ПК клиента

Но самым тревожным в Eurograbber оказалось то, что она осуществлялась в рамках существующей системы двухфакторной аутентификации, то есть с точки зрения банка мошеннические транзакции выглядели абсолютно законными. Это позволяло Eurograbber действовать и оставаться незамеченной в течение месяцев, а мошенникам красть все новые и новые суммы. Как это стало возможным? И что делать банкам и их клиентам, чтобы защитить себя от подобных атак в будущем?

Дело в том, что у хакеров было полное понимание того, как работает банковская онлайн-система и как она взаимодействует с клиентами. Атака была нацелена на метод двухфакторной аутентификации с использованием разового кода доступа, отправляемого SMS-сообщением на мобильное устройство; в ее ходе эти сообщения перехватывались, после чего злоумышленники могли использовать содержащиеся в них коды.

Атака на два фронта

Задачей хакеров было разработать двухэтапную атаку. Первый этап предполагал заражение ПК клиента и выуживание данных о его счете. Заражение компьютера клиента осуществлялось либо с помощью электронного письма, содержащего ссылку на вредоносный сайт, либо с помощью перехода по ссылке на такой сайт. При этом на ПК загружалась адаптированная версия небезызвестного трояна Zeus, находящаяся в режиме сна.

Затем, когда клиент заходил в свой личный кабинет на веб-сайте банка, троян просыпался и запускал ложную версию страницы банка с инструкциями по «обновлению» банковской онлайн-системы пользователя. От пользователя требовалось повторно ввести номер счета и другие банковские данные, а также номер мобильного телефона. Затем на экране появлялась надпись, что инструкции по завершению обновления будут отправлены на мобильный телефон; их необходимо будет выполнить.

Это был второй этап атаки. В текстовом сообщении, полученном якобы от банка, пользователям предлагалось завершить «обновление», перейдя по ссылке. Но при переходе по ссылке на мобильное устройство загружался троян ZitMo (Zeus in the mobile). Если у пользователя оказывалась нужная модель устройства Blackberry, Android или Symbian оно оказывалось зараженным.

Ловкость рук и никакого мошенничества

Так завершается цикл заражения ПК и мобильного устройства пользователя. С этого момента при каждом заходе клиента в личный кабинет осуществляется сделка по снятию со счета денежных средств. Троян на ПК обнаруживал, когда клиент заходит в свой кабинет, и отправлял в банк требование о переводе денег со счета клиента на счет мошенников.

При получении такого требования банк формировал аутентификационный номер транзакции (TAN) и отправлял его SMS-сообщением на мобильное устройство клиента. Сообщение перехватывалось трояном на мобильном устройстве. Троян извлекал TAN и отправлял его в банк, что и завершало незаконную сделку.

Клиенты оставались в полном неведении относительно мошеннических транзакций, поскольку они не видели сообщений банка на своем телефоне. А для банка они выглядели как вполне законные сделки. Мошенники впоследствии даже «научили» трояны Zeus ограничивать суммы, переводимые при каждой транзакции, до определенного процента от суммы на счете, что позволяло им оставаться незамеченными.

Безопасность

Какие же уроки можно извлечь из атаки Eurograbber? Она с явным успехом использовала распространенные в Европе методы экстренной аутентификации, заключающиеся в генерации разового кода доступа и его отправке на мобильное устройство.

Несмотря на то, что банки, использующие другие методы аутентификации, не были уязвимы для таких целевых атак, очевидно, что вполне реально разработать эксплойты, рассчитанные на другие системы аутентификации, и у мошенников найдутся для этого и терпение, и возможности. Пару лет назад был украден код для передового решения двухфакторной аутентификации, что и привело к угрозе взломов. Это говорит о том, что ни одна система аутентификации не является на 100% надежной и неуязвимой.

Тем не менее, этот факт также подчеркивает роль самих пользователей услуг онлайн-банкинга в обеспечении безопасности. Атака Eurograbber была нацелена не на банки, а на их клиентов. Поэтому лучшая защита от возможных в будущем атак типа Eurograbber обеспечить безопасность клиентов по двум направлениям: в сети, предоставляющей им доступ к банку, и на ПК, которые они используют для реализации услуг онлайн-банкинга.

Защита пользователей

Стоит еще раз напомнить клиентам интернет-банкинга, что банки никогда не отправляют незапрашиваемых электронных писем, поэтому отвечать на них не следует, поскольку это фишинг. На домашних ПК следует устанавливать современное антивирусное ПО и межсетевые экраны. В данном случае затраты не являются препятствием: существуют бесплатные решения, например ZoneAlarm, обеспечивающие защиту не хуже, чем платные приложения. Эти решения обнаруживают разновидности трояна Zeus Trojan до заражения компьютера пользователя. Еще одна важная мера предосторожности для пользователей регулярное обновление ПО, чтобы всегда иметь на вооружении самые передовые средства защиты.

Если компьютер пользователя уже заражен, троян Eurograbber попытается связаться со своим командным сервером (C&C) для завершения заражения и списания денежных средств с банковского счета клиента. В этом случае установка межсетевого экрана заблокирует такое соединение, а обновленное антивирусное ПО обнаружит угрозу и устранит ее.

В заключение хотелось бы сказать, что идеального решения по защите от таких кибератак, как Eurograbber, не существует. Необходимо постоянно быть начеку и использовать для защиты банков и их клиентов максимально эффективные и современные средства. Все эти меры обеспечивают значительную вероятность того, что следующая попытка подобной кибератаки провалится.

Вам может быть интересно

США предложили G7 компенсировать расходы на Украину с помощью активов России
Темы дня

Россия нанесла удар в Африке по военному престижу США

Американские военные покидают Нигер, их там заменят россияне. На этой неделе контингенты двух стран пересеклись на авиабазе США в Ниамее. Что стало причиной подобного развития событий, в чем заключается особенность американской авиабазы в Нигере и как подобное соседство россиян и американцев отразится на ситуации в этой африканской стране?

Выборы заставляют Париж и Лондон рисковать на Украине

Лондон намерен предложить Киеву столетнее сотрудничество и счел приемлемым удары британским оружием по российской территории. На этом фоне Париж вновь допустил отправку военного контингента на Украину. В Лондоне с этой идеей не согласны, но продолжают сообща работать над созданием новой Антанты. Что это означает для России?

Европа потребовала отчетности от Украины за потраченные деньги

Кандидат в президенты Литвы признал Крым российским

Украинских военных лишили возможности закладывать ломбардам тепловизоры и дроны

Новости

Стали известны детали 14-го пакета антироссийских санкций ЕС

Министр финансов Латвии Арвил Ашераденс в пятницу раскрыл подробности нового 14-го пакета санкций Евросоюза против России.

Зеленский признал расширение наступления ВС России

Украинской армии нужно быть готовой к новому этапу боевых действий, ВС России готовят расширение наступления, заявил украинский президент Владимир Зеленский в пятницу на встрече с пограничниками в городе Хмельницком.

МИД пообещал Дании жесткий ответ за ограничения прохода танкеров с нефтью

Москва даст ответ, если Дания ограничит проход танкеров с российской нефтью через балтийские проливы, заявила официальный представитель МИД Мария Захарова.

Командующий ВС Эстонии предложил странам НАТО заблокировать Балтийское море

Эстония совместно с Польшей, Швецией и Финляндией, которые недавно вступили в НАТО, планирует решать проблему возможной блокады Балтийского моря, заявил командующий Силами обороны Эстонии генерал Мартин Херем.

Прапорщика из Дагестана удостоили звания Героя России посмертно

Дагестанцу Фархаду Худайнатову присвоили звание Героя России посмертно за подвиг в ходе спецоперации, сообщил глава республики Сергей Меликов.

СМИ: Пожар на заводе в Берлине не коснулся производства систем ПВО IRIS-T

Пожар, вспыхнувший на предприятии оборонно-промышленного концерна Diehl Group в Берлине, не затронул процесс производства систем ПВО IRIS-T, которые поставляются, в том числе, Украине, сообщили СМИ.

Агроном рассказал, как дачникам спасти будущий урожай от заморозков

Рассаду в открытом грунте необходимо накрыть на ночь, создав своего рода парник, в теплицу стоит поместить обогреватель, а сад лучше защитить от холода теплым дымом, сказал газете ВЗГЛЯД агроном и специалист в сфере сельского хозяйства Владимир Викулов, комментируя предстоящие заморозки в Москве и Подмосковье.

В Госдуме назвали вероятную дату утверждения премьер-министра России

Государственная дума может утвердить премьер-министра РФ 10 мая, если получит представление от президента России Владимира Путина, сообщил источник в палате.

Москва потребовала от спикера парламента Армении объяснить его антироссийские заявления

Москва ждет от Еревана ответ на обращение российских парламентариев в связи антироссийскими заявлениями спикера парламента Армении Алена Симоняна, обвинившего Россию во «вторжении на Украину», заявила официальный представитель МИД России Мария Захарова.

Священник объяснил, почему православным не следует оставлять еду на могилах

Русской православной церковью порицается традиция оставлять еду на могилах умерших родственников, а также поминовение спиртным, сообщил священник Александр Ильяшенко.

Илон Маск предупредил об обесценивании доллара

Доллар США ничего не будет стоить, если не удастся решить проблему государственного долга страны, заявил американский предприниматель Илон Маск.

Российские войска прорвались в Котляровку Харьковской области

Первая танковая армия Вооруженных сил России прорвала оборону украинских войск в районе Кисловки на Купянском направлении и штурмует Котляровку в Харьковской области, сообщили российские военкоры.
Мнения

Игорь Переверзев: Зачем в Средней Азии любезно принимали Кэмерона

Эмиссары приезжают и уезжают. Встречают их в Средней Азии гостеприимно. Потому что в местных обычаях встречать гостеприимно даже врагов. Угрожать эмиссарам в действительности есть чем. Но без России региону не обойтись.

Сергей Худиев: Виктор Орбан провозгласил крах либеральной гегемонии

Любой глобальный проект через какое-то время начинает разваливаться. Оно и к лучшему – глобальной диктатуры нам еще не хватало. Мир суверенных наций, о котором говорит Орбан, определенно не будет раем – но он не будет и прогрессивно-либеральной антиутопией, которая даже на ранних стадиях выглядит довольно жутко.

Игорь Перминов: Почему болгар не любят в Евросоюзе

По числу сторонников России Болгария уступает разве что Сербии. При этом властные структуры, захваченные несколькими партиями евроатлантической направленности, регулярно отмечаются злобными выпадами против Российской Федерации.
Вопрос дня

Что известно о новом главкоме ВСУ Александре Сырском?