Как хакеры готовят атаки на банки Часть 2: Активные техники
Продолжение. Первая часть доступна по ссылке.
В первой части мы собрали информацию о сетях банков пассивно, не потревожив их защиту. Теперь рассмотрим, какие активные методы используют злоумышленники для проникновения, и главное — как от них защититься.
ВСЯ ИНФОРМАЦИЯ ПРЕДСТАВЛЕНА ИСКЛЮЧИТЕЛЬНО В ОЗНАКОМИТЕЛЬНЫХ ЦЕЛЯХ. Автор не несёт ответственности за любые последствия, возникшие в результате использования данных материалов.
От пассивной разведки к активным действия В первой части мы собрали данные о сетях финансовых организаций, не вступая с ними во взаимодействие: whois, RIPE, поисковые системы. Теперь рассмотрим методы, которые требуют активных запросов к инфраструктуре цели, но при грамотном подходе остаются незамеченными. А главное — дадим рекомендации, как от них защититься.
⍙ 1. Брутфорс DNS (DNS‑перебор)
◉ Как работает. Злоумышленник перебирает возможные поддомены (например, admin.bank.ru, vpn.bank.ru, backup.bank.ru) через публичные DNS‑серверы (Google DNS, Cloudflare). Со стороны атакуемой организации такие запросы выглядят как обычный легитимный трафик. DNS‑логи либо не ведутся, либо никем не просматриваются.
◉ Чем опасен. Позволяет найти скрытые сервисы: панели управления, тестовые стенды, устаревшие версии сайтов, которые часто защищены хуже основного контура.
Как защититься: Включите логирование всех DNS‑запросов к вашим авторитетным серверам. Настройте алерты на аномальное количество запросов к несуществующим доменам (NXDOMAIN). Используйте CDN или прокси‑сервисы, которые скрывают реальные IP‑адреса внутренних систем.
⍙ 2. Утечки данных через GitHub и аналоги
◉ Как работает. Разработчики выкладывают в открытые репозитории: пароли и токены доступа (AWS, Telegram Bot API, базы данных); конфигурационные файлы с внутренними IP‑адресами; бэкапы баз данных или исходные коды, содержащие уязвимости. Поиск таких данных автоматизирован — есть готовые скрипты и даже публичные Google‑запросы (dorks), которые находят секреты за минуты.
◉ Чем опасно. Это почти 100% способ получить полный доступ к инфраструктуре без взлома.
Как защититься: Регулярно сканируйте свои организации и репозитории (через GitHub Secret Scanning или бесплатные инструменты типа truffleHog). Никогда не храните секреты в коде. Используйте менеджеры паролей (Vault, AWS Secrets Manager) или хотя бы переменные окружения. Настройте политики Git: запрет на коммит файлов с паролями (pre‑commit хуки).
⍙ 3. Онлайн‑сканеры известных уязвимостей
◉ Как работает. Сервисы вроде heartbleed.com или poodletest.com проверяют хост на конкретные уязвимости. Хакеры запускают такие проверки массово по всем IP‑адресам, полученным на этапе пассивной разведки.
◉ Чем опасно. Позволяют найти слабое место за секунды. Например, старая версия OpenSSL с HeartBleed даёт читать оперативную память сервера, включая закрытые ключи.
Как защититься: Периодически сканируйте свои серверы теми же инструментами — прежде, чем это сделают злоумышленники. Внедрите процесс управления патчами: критичные обновления безопасности должны устанавливаться в течение 24–48 часов. Используйте WAF (Web Application Firewall) для блокировки известных сигнатур атак.
⍙ Что делать прямо сейчас (чек‑лист для бизнеса)
◉ Проверьте себя извне. Зайдите в Shodan, dnsdumpster, Robtex и посмотрите, какую информацию о вашей компании видят посторонние.
◉ Настройте мониторинг DNS‑запросов и алерты на брутфорс.
◉ Просканируйте GitHub (и свои, и форки) на предмет утечек.
◉Закажите аудит безопасности у независимого эксперта — это выявит уязвимости, которые вы пропустили.
⍙Заключение Большинство атак на финансовые организации начинаются не с изощрённых эксплойтов, а с открытых данных и простых активных запросов, которые никто не отслеживает. Вы можете защитить себя, если посмотрите на свою инфраструктуру глазами хакера.
Нужна помощь? Проведу экспресс‑аудит вашего сайта или IT‑периметра. Результат — через 2 часа, отчёт с уязвимостями и инструкцией по устранению.
Цены: экспресс-аудит — от 50 000 ₽, полный пентест — от 100 000 ₽ (зависит от масштаба). Работаю по договору и NDA.
⍙ Контакты: Telegram.