Платежные системы

Как потрошат банкоматы

Набитый деньгами банкомат – лакомый кусочек для преступников, которые используют весьма изощренные методы, чтобы добраться до его содержимого. В этой истории с банком из топ-50 специалистам-безопасникам удалось разобраться досконально. Но злоумышленник до сих пор на свободе.

Набитый деньгами банкомат – лакомый кусочек для преступников, которые используют весьма изощренные методы, чтобы добраться до его содержимого. В этой истории с банком из топ-50 специалистам-безопасникам удалось разобраться досконально. Но злоумышленник до сих пор на свободе.

Переполох у банкомата

В СМИ все чаще упоминаются инциденты, связанные с информационной и экономической безопасностью в финансовом секторе. Например, чуть ли не каждую неделю злодеи или просто отчаявшиеся люди предпринимают незаконные манипуляции с банкоматами. В основном грабители действовали грубо – банкоматы вывозили, взрывали, взламывали, раскурочивали слесарными инструментами. Но были отмечены и случаи применения высоких технологий.

Вот одна из таких историй. В один прекрасный день сотрудники некоего банка (входит в топ-50 российских банков) выявили при инкассации его банкомата нехватку денежных средств. Размер недостачи был сопоставим с суммой закладываемой в банкомат денежной наличности, то есть оказался довольно значительным. Сотрудники не поверили своим глазам и актам выгрузки из банкомата, «скинули» недостачу на невыясненные обстоятельства и решили разобраться со счетчиками позже. Об этом происшествии они не поставили в известность ни службу экономической безопасности, ни отдел информационной безопасности. В банкомат снова загрузили денежные средства, а на следующий день он опять оказался пустым.

То же самое обнаружилось во время инкассаций в нескольких других офисах банка, территориально распределенных по регионам страны, – всего около десяти случаев на общую сумму около 10 млн рублей. При этом во время инкассаций проводился визуальный осмотр, но каких-либо физических повреждений ни на одном из банкоматов выявлено не было.

Службы экономической, физической и информационной безопасности банка начали тщательно отрабатывать произошедшие инциденты. Среди выдвинутых версий были как внешние атаки, так и инсайдерство. Меры принимались сразу в нескольких направлениях. Было необходимо пресечь продолжение серии атак, провести расследование и собрать информацию для подачи заявлений о возникновении страховых случаев в страховую компанию, а также подать заявление в правоохранительные органы и наладить взаимодействие с ними.

Было решено безотлагательно провести инкассацию всех банкоматов банка (в первую очередь тех, которые, по данным мониторинга, попали в «зону риска»), чтобы подтвердить или опровергнуть факт мошеннических действий. В ряде регионов по согласованию с руководством было намечено снизить лимиты загрузки, в других – полностью разынкассировать банкоматы. Были временно закрыты для доступа 24-часовые зоны, в срочном порядке на банкоматах менялись пароли локальных администраторов и удаленных подключений.

Правда, несколько региональных управляющих все же решили банкоматы не трогать, аргументировав это тем, что паника населения для банка опаснее. В неспокойный кризисный год, когда банки закрываются один за другим, не работающие во всем регионе банкоматы станут поводом для слухов и черного пиара. Риск «обрушения» филиала банка из-за паники населения, подогреваемой слухами о скором отзыве его лицензии, выше, чем опасность прямой потери денег.

Люди в вязаных шапочках…

Во время просмотра первой же записи с камер видеонаблюдения выяснилось, что банкомат выдавал деньги практически добровольно и большими пачками. Человек в надвинутой на лоб шапке с прижатым к уху телефоном подходил к банкомату, но не дотрагивался ни до его корпуса, ни до ПИН-пада. В это время банкомат начинал выдавать деньги, которые человек с телефоном складывал в спортивную сумку. Сам он выглядел как лицо неопределенной национальности среднего возраста и роста – словом, без особых примет.

Примерно такая же картина была получена сотрудниками служб безопасности и правоохранительных органов по другим эпизодам. Различия состояли лишь во времени реализации инцидентов (где-то они произошли в районе полуночи, где-то – ближе к 4–5 часам утра) и в количестве злоумышленников (от одного до нескольких человек, раз в 15–20 минут сменявших друг друга). Каждая процедура изъятия денежной наличности занимала от часа до трех.

Одновременно шла работа в других направлениях. Были сняты образы с пострадавших банкоматов, и их исследованиями занялась служба информационной безопасности банка. Группа расследования запрашивала и уточняла данные по скомпрометированным банкоматам – марки, модели, места установки, IP-адреса. Кроме того, поднимались журналы системы мониторинга состояния банкоматов, лог-файлы сетевого взаимодействия.

Исследование снятых с банкоматов образов показало, что все лог-файлы на банкоматах были затерты. Но не полностью. Обнаруженные остатки утилиты, предназначенной для затирания данных и, соответственно, следов преступления, а также заполнение файловой системы «мусором», показали, что отработала эта утилита почему-то не до конца – данные удалось частично восстановить.

Есть достаточно широко применяемая специалистами утилита KDiag, служащая для диагностики банкоматов марки Wincor Nixdorf. Одна из ее функций – тестирование работоспособности механизма выдачи денежных средств. Запускается она только в случае, когда банкомат находится в тестовом режиме, а створки сейфа должны быть открыты.

В результате анализа выяснилось, что подобная утилита, но несколько модифицированная, не только находилась на жестком диске банкомата, но и запускалась в работу. Предположительно модификация этой утилиты заключалась в снятии ограничений запуска.

...и люди в вязаных свитерах

Главный вопрос состоял в том, как эта утилита попала на банкомат. Выяснить это оказалось невозможно – лог-файлы заходов на банкомат и других действий были затерты без возможности восстановления. Пришлось зайти с другой стороны – удалось выяснить, на каких рабочих станциях банка находились данная утилита, ее модифицированная версия и ряд других файлов, следы запуска которых на банкоматах удалось восстановить.

Стандартные версии утилиты KDiag обнаружились на ряде компьютеров, работающие на которых сотрудники были связаны с обслуживанием банкоматов. А полный набор разыскиваемых файлов (точнее, следов их нахождения на съемном носителе, который подключался к этому компьютеру) нашелся лишь на одном из компьютеров. По номеру ПК был установлен его владелец – сотрудник, занимающийся обслуживанием банкоматов и имеющий доступ ко всему их парку, в том числе удаленный доступ посредством использования программы RAdmin.

Теперь предстояло выяснить, было ли это инсайдерством или красивой атакой извне. Больше всего сомнений касалось того, что, по собранной из логов информации, необходимые утилиты перекачивались именно с подключенного съемного носителя. Другими словами, человек должен был подойти к компьютеру, находящемуся в пределах контролируемого периметра со СКУДами (системы контроля и управления доступом. – Прим. ред.) и системой видеонаблюдения, и подключить к нему съемный носитель.

При таком раскладе концепция внешней атаки казалась маловероятной. А с учетом методов и средств, используемых при таргетированых атаках, реализация физического доступа к ПК выглядела уж совсем невероятной, прямо-таки архаичной. Ведь разместить нужные злоумышленнику средства на ПК можно было, например, при помощи удаленного управления.

На совещании рабочей группы, занимающейся расследованием инцидентов, обсуждался вопрос «брать и колоть подозреваемого или подождать и понаблюдать?». Было принято решение все-таки не торопиться, с помощью специальных автоматизированных средств мониторинга понаблюдать за рабочей станцией, попытаться собрать иные свидетельства и доказательства, а при возникновении малейшей на то необходимости или подтверждения подозрений перейти к более решительным действиям.

Группа провела технологические работы для организации дополнительного мониторинга: были установлены программные средства мониторинга, снят образ с рабочей станции подозреваемого в инсайдерстве сотрудника, а рядом с его рабочим местом установили дополнительные средства видеонаблюдения. Все работы проводились в выходной день в режиме строгой секретности.

Результаты мониторинга показали, что подозреваемый сотрудник является весьма продвинутым пользователем: он создавал на своем ПК виртуальные машины, интересовался составом и характеристиками ряда вредоносных программ, за время наблюдения (чуть больше недели) несколько раз отключал и «сносил» систему мониторинга, процессы которой в операционной системе были замаскированы. И эти сведения совершенно не совпадали с отзывом о данном сотруднике, полученным от его руководителя, который охарактеризовал его примерно так: «Да он бывший кондуктор и в компьютерах разбирается не очень хорошо. Мы его взяли только для того, чтобы он чековые ленты в банкоматах менял».

Через пару недель собранная во время внутреннего расследования информация, в том числе данные мониторинга, все необходимые акты, лог-файлы из систем сбора событий, результаты технического анализа образов банкоматов и ПК, была передана с соответствующими комментариями правоохранительным органам, ведущим расследование группы инцидентов. Они обещали взять подозреваемого сотрудника «в оборот». Еще дней через десять банк уволил сотрудника «по соглашению сторон» в рамках плановой оптимизации, направленной на сокращение расходов.

Тем временем расследование, вроде бы начатое правоохранительными органами, затихло. Банк подавал заявления в разных регионах страны. В некоторых из них правоохранительные органы сразу приступали к активным действиям, в других служба безопасности сталкивалась с их категорическим нежеланием открывать уголовное дело (это аргументировалось тем, что отсутствует состав преступления). В первое время от следователей еще поступали какие-то звонки, уточнения и запросы к членам рабочей группы, но постепенно все сошло на нет. Видимых результатов нет до сих пор.

Разбор полетов

По завершении расследования банк сделал некоторые выводы и принял меры, позволяющие впредь не допускать подобных инцидентов, инициированных как извне, так и изнутри. Немаловажным было то, что эти меры не потребовали каких-либо дополнительных затрат.

Обязательное наличие в банке всех инструкций, регламентов и четкость их выполнения. Нехватка суммы, составляющей больше 1 млн рублей, при проведении инкассации – это событие, о котором в любом случае необходимо уведомлять службы безопасности и руководство. В описанном случае это сделано не было, поскольку рядовые сотрудники не получили таких инструкций, не знали, что предпринять, и понадеялись на русский авось.

Способы подключения к банкоматам. Схемы подключения были пересмотрены. Запрещен прямой доступ к банкоматам, убраны все средства удаленного администрирования, оставлены только штатные средства удаленного рабочего стола.

Аудит и настройка систем безопасности на банкоматах. До возникновения на рынке похожих инцидентов банкоматы, как правило, защищали только физически – усиливали сейфовые замки, прикручивали сами устройства анкерными болтами к полу и стенам, устанавливали системы видеонаблюдения, внедряли процедуры проверки на наличие скиммингового оборудования и т. п. Теперь появилась необходимость в усилении программно-аппаратной части. Были проведены дополнительные настройки штатных брандмауэров на банкоматах, подключены средства контроля над целостностью, изменена схема сетевого взаимодействия банкоматов, усилены средства мониторинга.

Начать дискуссию

ОСАГО

Как страховые компании манипулируют с ОСАГО + каско

Финансовый уполномоченный Светлана Максимова выявила недобросовестные практики по смешиванию договоров ОСАГО и каско.

Курсы повышения
квалификации

20
Официальное удостоверение с занесением в госреестр Рособрнадзора

Бухгалтеры обсуждают «отмазки» от ведения кадров и воинского учета. 👩‍💼«Ночной бухгалтер» № 1681

Бухгалтерам нередко навязывают дополнительные обязанности, вроде ведения воинского учета. Клиенты и руководители понимают только слово «учет» и не вникают в специфику. Как отказаться от ненужных забот или... подзаработать на этом.

Иллюстрация: Вера Ревина/Клерк.ру
Инвестиции

Акции «Яндекса» начнут продаваться на Мосбирже с 10 июля

Ценные бумаги МКПАО «Яндекс» допустят к торгам с 8 июля, а 10 июля Мосбиржа проведет делистинг акций нидерландской компании Yandex N.V.

Лучшие спикеры, новый каждый день
Отпуска

Неожиданно: отпуск может официально длиться несколько часов

Роструд разъяснил возможность предоставления по ТК отпуска без сохранения заработной платы на несколько часов.

Кадры

Названы регионы — лидеры по числу сезонных вакансий

Весной работодатели разместили более 14 тысяч различных предложений трудоустройства и вакансий с сезонной занятостью на портале «Работа России».

Готовим пояснения для налоговой инспекции по отчётной кампании

После отчётной кампании проверяющие могут потребовать дать пояснение. У них могут появиться любые вопросы, и, возможно, на них придётся отвечать. А от ответов будет зависеть исход отчётного периода. Разбираемся на практике и примерах, как составлять пояснения.

Готовим пояснения для налоговой инспекции по отчётной кампании
Опытом делятся эксперты-практики, без воды

Антон Силуанов остался министром финансов

Силуанов возглавляет Минфин с 16 декабря 2011 года.

ОСАГО

Автоюристам могут сократить поле для деятельности

Финансовый уполномоченный Светлана Максимова на конференции «Claims&Pays 2024. Урегулирование убытков в страховании» предложила меры по снижению случаев вовлечения автоюристов в урегулирование споров по ОСАГО.

НДФЛ

Стало известно, когда налоговые вычеты станут автоматическими

Для получения вычетов по НДФЛ больше не понадобится собирать справки и другие подтверждающие документы. Налоговая с 2026 года сама рассчитает размер вычета и автоматически переведет нужную сумму.

Обзоры новостей

⚡️ Итоги дня: Вышла новая версия нейросети GPT-4o, депутаты подрались в парламенте Грузии, а Почта России быстрее отправляет посылки

Подготовили обзор главных событий дня — 14 мая 2024 года. Все самое интересное, что писали и обсуждали в сети, в одной подборке.

Счетная палата: компании задолжали больше 30 млрд рублей по земельному налогу

Главной проблемой для аудиторов стали земельные участки, которые принадлежат фирмам, исключенным из ЕГРЮЛ.

Криптовалюта

Криптообменники в Москва Сити: где обменять криптовалюту на наличные рубли

Международный деловой центр «Москва-Сити», расположенный на Пресненской набережной, объединяет в себе зоны отдыха и деловой активности, и именно здесь расположено большинство офисов, в которых можно обменять крипту на наличные, и наоборот.

Криптообменники в Москва Сити: где обменять криптовалюту на наличные рубли
Миникурсы, текстовые и видеоинструкции для бухгалтеров
Бесплатно с Трудовые отношения

Дополнительное соглашение к трудовому договору: как его правильно оформить — примеры

При приеме на работу все существенные условия, на которых человек будет трудиться, указывают в трудовом договоре. В процессе работы может возникнуть необходимость их изменить. Разберем, какие условия можно скорректировать, как корректно оформить дополнительное соглашение к трудовому договору.

Дополнительное соглашение к трудовому договору: как его правильно оформить — примеры

Госдума готовит закон о маркировке контента от нейросетей

Изображения, тексты, аудио и видео, созданные искусственным интеллектом, могут ввести пользователей в заблуждение. Поэтому депутаты предложили маркировать сгенерированный контент. А если он будет распространяться без маркировки, то материалы заблокируют.

Выпуск КЭП с использованием ЕБС: что это такое, как получить, и зачем нужно

Раньше выпустить квалифицированную электронную подпись удаленно могли только те, у кого был действующий сертификат ЭП. Теперь такая услуга стала доступна новым пользователям — подтвердить свою личность удаленно можно с помощью государственной Единой биометрической системы (ЕБС).

Выпуск КЭП с использованием ЕБС: что это такое, как получить, и зачем нужно
Зарплата

В 2025 году бюджетникам будут платить по-новому. Минтруд запустит пилотный проект

Чтобы фиксированные выплаты бюджетникам были не ниже МРОТ, Минтруд запустит пилотный проект с новой системой оплаты труда. В первую очередь изменения затронут работников из сферы образования и здравоохранения.

Как работодателю законно отказаться от обучения по охране труда

Абсолютно все работодатели обязаны организовать и провести обучение своих работников по охране труда. Это реализуется посредством внутреннего и внешнего обучения, инструктажей нескольких видов и стажировки на рабочем месте.

Как работодателю законно отказаться 
от обучения по охране труда
Интернет и IT

💡 Большинство компаний из электронной коммерции пользуются искусственным интеллектом. Но не все технологии приживутся, говорит эксперт

Представители сферы e-commerce инвестируют в новые технологии на базе искусственного интеллекта примерно 5% бюджета.

Цифра дня. Про мотивацию

Самым эффективным способом мотивации сотрудников работодатели считают регулярный пересмотр зарплаты.

Цифра дня. Про мотивацию

Интересные материалы

Над чем будет работать Минтруд ближайшие 6 лет: программа

Антон Котяков выступил перед депутатами Госдумы и представил программу работы Минтруда на ближайшие 6 лет, до 2030 года.