Как хакеры готовят атаки на банки: реальные схемы и защита
Привет, я Ниранджан Алексеев, независимый эксперт по кибербезопасности. В этом материале разбираю, как злоумышленники планируют и проводят атаки на финансовые организации. Знание их методов — первый шаг к защите.
ВСЯ ИНФОРМАЦИЯ ПРЕДСТАВЛЕНА ИСКЛЮЧИТЕЛЬНО В ОЗНАКОМИТЕЛЬНЫХ ЦЕЛЯХ.
Автор не несёт ответственности за любые последствия, возникшие в результате использования данных материалов.
Бытует мнение, что для взлома финансовых организаций злоумышленники используют всё более сложные техники, включая самые современные вирусы, эксплойты из арсенала спецслужб и хорошо таргетированный фишинг. На самом деле, анализируя защищенность информационных систем, мы видим, что подготовить целенаправленную атаку на банк можно с помощью бесплатных общедоступных средств, без применения активного воздействия, то есть незаметно для атакуемых. В данной статье мы анализируем подобные хакерские техники, построенные, в основном, на излишней открытости сетевых сервисов, а также представим рекомендации по защите от таких атак.
⍙ Шаг 1. Определение целей
В офлайновом мире бывает нелегко выяснить, какие сервисы и сети принадлежат конкретной организации. Однако в Интернете существует множество специальных инструментов, позволяющих без особого труда определить сети, подконтрольные интересующим нас компаниям, и при этом никак не засветиться перед ними.
Для пассивной разведки в рамках сбора статистики по сетевым периметрам финансовых организаций мы использовали:
Поисковые системы (Google, Yandex, Shodan). Отраслевые сайты для финансового сектора — banki.ru, rbc.ru. Whois-сервисы 2ip.ru; nic.ru. Поисковые системы по базам данных интернет-регистраторов — Hurricane Electric BGP Toolkit, RIPE. Сервисы визуализации данных по доменному имени сайта — Robtex. Сервис для анализа доменных зон dnsdumpster, который содержит исторические данные по доменным зонам (изменения IP), чем сильно помогает собирать данные. Похожих сервисов много, один из самых известных аналогов — domaintools.com.
⌀ Зачем это атакующему? Собрав такие данные, злоумышленник получает карту периметра: IP-адреса, DNS-имена, почтовые серверы, сегменты, которые можно атаковать позже. Всё это — без единого запроса к целевой сети, полностью пассивно.
⍙ Шаг 2. Анализ уязвимостей (без активного сканирования)
Теперь, зная IP-адреса и домены, злоумышленник может проверить, какие сервисы открыты (например, через Shodan), не поднимая шума.
Часто можно найти:
Открытые порты 22 (SSH), 3389 (RDP), 3306 (MySQL) с слабыми паролями.
Устаревшие версии веб-серверов с известными уязвимостями. Доступные для чтения файлы конфигурации или бэкапы.
◉ Рекомендация по защите: Минимизируйте открытые порты в интернете. Используйте системы обнаружения вторжений (IDS/IPS), которые замечают массовые запросы к непубличным сервисам. Регулярно проверяйте, какая информация о вашей организации доступна в открытых источниках (OSINT) — закажите аудит у независимого эксперта.
В данном исследовании не рассматривались такие методы, как активное сканирование, определение версий межсетевого экрана и наличие IPS, определение используемых антивирусов и других средств защиты, а также социальная инженерия. Есть еще несколько техник, которые мы не использовали по этическим и другим соображениям, но их нередко используют хакеры.
⍢ Утечки через GitHub. Часто бывает, что на GitHub выложен тестовый проект, бэкап или рабочий код с вшитыми учётными данными, доступ к которому забывают ограничить. Исследование таких проектов требует высокой квалификации, но даёт практически 100% шанс проникнуть в сеть.
⍢ Онлайн-проверки уязвимостей (HeartBleed, Poodle, DROWN и др.). Эти сервисы позволяют обнаружить конкретные уязвимости, но требуют много времени.
⍢ Bruteforce DNS (активное вмешательство). Перебор DNS-имён через легитимные DNS-серверы (например, Google DNS) позволяет найти скрытые поддомены. На практике DNS-логи часто не смотрят или вообще не ведут, что даёт хакеру время.
Примечание: перечисленные активные методы могут нарушать законодательство. Мы не рекомендуем их применение без письменного разрешения владельца системы.