Интернет-банкинг

Ограбление на миллиард долларов

«Лаборатория Касперского» обнародовала материалы расследования деятельности хакерской группы Carbanak, сумевшей провернуть крупнейшую кибераферу в истории, украв у банков около миллиарда долларов. Портал Банки.ру разбирался в механике дерзкой атаки.

«Лаборатория Касперского» обнародовала материалы расследования деятельности хакерской группы Carbanak, сумевшей провернуть крупнейшую кибераферу в истории, украв у банков около миллиарда долларов. Портал Банки.ру разбирался в механике дерзкой атаки.

Троянец знатного происхождения

Весной 2014 года специалисты «Лаборатории Касперского» расследовали ряд странных инцидентов, произошедших с банкоматами. Несколько банкоматов, принадлежащих украинскому банку, время от времени без видимых причин начинали выдавать наличные, а прохожие, как бы случайно оказавшиеся рядом, забирали деньги и уходили.

Тщательное препарирование аппаратов не выявило никаких следов внешнего вмешательства, а вот на банковском компьютере, к которому эти банкоматы были подключены по VPN, обнаружилась новая троянская программа, получившая от экспертов имя Carbanak.

Анализ показал, что ранние версии Carbanak основаны на коде Carberp, троянца-банкера, известного своей ориентированностью на кражу денег через системы дистанционного банковского обслуживания. Именно Carberp и его потомки используются в большинстве инцидентов взлома интернет-банков физических и юридических лиц. Изначально Carberp разработала и использовала одна из российских киберкриминальных группировок, но вскоре разработчики начали предлагать его на черном рынке по цене в 40 тыс. долларов. Летом 2013 года кто-то выложил исходные коды Carberp в Сеть, чем и воспользовалась некая хакерская группа, задешево создав на его основе Carbanak.

Переработанный троянец отличает радикально изменившаяся тактика применения. Вместо частных лиц Carbanak атакует банки, вместо широкомасштабного посева троянца – целевое внедрение в конкретную организацию. Удивительно, но банки оказались не менее простой мишенью, нежели их клиенты. По сути, злоумышленники применяли такие же программы и те же методы, но денег получали многократно больше.

Вскоре, заработав первоначальный капитал, группа, также получившая название Carbanak, вложила деньги в свой основной инструмент и полностью переработала его код под свои нужды. За этим последовала почти двухлетняя история успеха.

Как взломать банк

Группе Carbanak не пришлось придумывать хитрые методы проникновения в сверхзащищенные банковские сети – не понадобилось ни ставить врезки в идущее под землей оптоволокно, ни подключать к жгутам медных кабелей хитрые беспроводные «жучки», ни даже подкупать сотрудников. Просто сети оказались не такими уж сверхзащищенными, как это бывает в кино. Основным вектором заражения оказался обычный фишинг, то есть рассылка вредоносных писем по электронной почте.

Сотруднику банка, выбранного целью атаки, присылается специально написанное под него письмо. Сотрудник может быть любого ранга, тут главное, чтобы его компьютер был подключен к банковской сети. Письмо должно выглядеть достоверно, поэтому заголовок и текст письма соответствуют должности и сфере компетенции получателя, а в ряде случаев письмо отправлялось с предварительно взломанной почты одного из коллег получателя.

В качестве примера фишингового письма группы Carbanak «Лаборатория Касперского» приводит следующий текст:

Добрый день!

Высылаю Вам наши реквизиты.

Сумма депозита 32 000 000 руб. 00 коп., сроком на 366 дней, % в конце года, вклад срочный.

С уважением, Сергей Кузнецов.

К фишинговому письму всегда приложен архивированный файл, содержащий якобы интересную для получателя информацию (в примере выше – реквизиты). На самом деле его задача – запустить на компьютере троянскую программу. Исследователи обнаружили два варианта файла: .CPL, подозрительный, но надежно заражающий, и .DOC (документ Microsoft Word), менее подозрительный, заражающий при наличии в системе одной из известных хакерам уязвимостей. Если получатель письма легкомысленно пытается открыть файл, компьютер мгновенно заражается троянцем Carbanak. И больше никаких ухищрений, все предельно просто.

Проникает во все уголки

Запустившись на компьютере банкира, Carbanak сохраняет себя в скрытом файле svchost.exe в папке WindowsSystem32. После этого Carbanak ищет запущенные на компьютере антивирусные программы, и, если таковые обнаружены, пытается получить права локального администратора, чтобы отключить антивирус. Если на Windows не установлено одно из обновлений, она содержит уязвимость CVE-2013-3660, которая позволяет троянцу достичь в этом успеха. После этого он внедряет свой код в легитимный процесс svchost.exe.

Найдя в реестре Windows параметры прокси-сервера, использующегося в банке, Carbanak связывается с собственным сервером управления и контроля по протоколу HTTP и загружает файл со списком имен процессов, которые он должен искать на зараженных компьютерах. Среди прочего злоумышленников интересует наличие на компьютере программного обеспечения, использующегося в банках для работы с денежными переводами, к примеру, BLIZKO и IFOBS – это позволяет провести ограбление, просто подменив реквизиты перевода.

Во время работы на зараженном компьютере Carbanak отслеживает нажатия клавиш и каждые 20 секунд сохраняет снимок экрана, всю собранную информацию он отправляет на свой сервер управления. Также он модифицирует настройки и некоторые .dll-файлы Windows так, чтобы обеспечить прямое управление компьютером для своих хозяев. В некоторых случаях применяется вполне легитимный инструмент удаленного администрирования Ammyy Admin, с тем расчетом, что он нередко используется системными администраторами и его появление на компьютерах не вызовет подозрений.

Помимо этой деятельности, Carbanak загружает с сервера дополнительные инструменты, служащие для дальнейшего распространения по банковской сети. Чем шире у него получается распространиться, тем больше вероятности попадания под контроль злоумышленников компьютера, на котором проводятся финансовые трансакции, или же компьютера администратора сети, обладающего неограниченным сетевым доступом.

Тихий и опасный

Внешне Carbanak никак не проявляет себя на зараженных компьютерах. Вся его активность сводится к отправке хозяевам записи деятельности пользователя компьютера (низкокачественное видео и журнал нажатых клавиш) и отслеживания запускаемого программного обеспечения. «Тихая» фаза может длиться несколько месяцев, за это время хакеры внимательно изучают бизнес-процессы банка и определяют свои возможности.

Получив все необходимые данные, кибербандиты совершают ограбление. Аналитики «Лаборатории Касперского» выявили несколько методов кражи денег, применяющихся Carbanak. В ряде случаев фальшивая запись о банковском счете на имя «денежного мула» создавалась прямо в базе данных банка, после чего «мул» (низовой член банды, рискующий свободой за долю в прибыли) приходил и снимал деньги с этого счета.

Иногда поддельное распоряжение об операции вставлялось в рабочую очередь сотрудника, в результате деньги с чужих счетов уходили через SWIFT на счета преступников в американских или китайских банках.

Кроме того, были зафиксированы случаи, когда злоумышленникам удавалось получить доступ к банкоматной сети. Банкомат не заражался вредоносным программным обеспечением, воры просто использовали стандартные утилиты управления и тестирования оборудования банкомата, заставляя его выдавать деньги в определенный момент времени.

Продолжительность каждой операции от первоначального заражения до вывода денег из банка составляет от двух до четырех месяцев, известный диапазон потерь – от 2,5 млн до 10 млн долларов.

Прибыльный «бизнес»

Географическое распределение жертв Carbanak, по данным сервиса VirusTotal, откровенно не радует: 42% пойманных образцов троянца пришли из российских финансовых организаций, 13% – из Германии, 10% – из США, прочие страны оказались менее популярны. Российские банки для этой группы определенно оказались наиболее привлекательны, из чего можно сделать вывод о российском происхождении группы: видимо, входящие в нее киберпреступники лучше всего знакомы именно с российским финансовым сектором.

По данным «Лаборатории Касперского», в результате деятельности Carbanak пострадало около сотни банков. Если верить сведениям от правоохранительных органов и самих банков, суммарные убытки могут достигать миллиарда долларов – иными словами, Carbanak является самой прибыльной киберпреступной кампанией в истории. Основной пик деятельности группировки пришелся на июнь 2014 года, но действует она и в данный момент. Согласно данным антивирусной телеметрии, Carbanak стремится расширить зону своей деятельности на страны Балтии и Центральной Европы, Средний Восток, Азию и Африку.

Как сообщила «Лаборатория Касперского», долгое время сведения о Carbanak держались в тайне в интересах следствия: компания действует совместно с различными правоохранительными органами, в том числе с Интерполом и Европолом. Хотя следствие еще не закончено, отчет все-таки опубликовали – по всей видимости, подобраться к преступникам не удается, а вот неведение потенциальных жертв о тактике и методах Carbanak крайне облегчает жизнь ворам.

Компания опубликовала список признаков заражения, а также подготовила несколько общих рекомендаций, позволяющих снизить вероятность пасть жертвой Carbanak:

  1. Не открывайте подозрительные электронные письма, особенно если они содержат вложения.
  2. Своевременно устанавливайте обновления ПО.
  3. Включите эвристическое обнаружение угроз в своих комплексных защитных решениях – это повысит вероятность обнаружения и блокирования новых образцов вредоносного ПО.

Эти замечательные советы подходят, пожалуй, для любого случая. Carbanak же уникален прежде всего тем, что обнажил зияющие дыры в банковских системах информационной безопасности. Из года в год банки твердят нам об осторожности и необходимости вложений в защитные средства. И вот сами один за другим оказываются в роли несчастного вкладчика, ограбленного путем взлома ДБО. Снова мы видим уязвимые, подолгу не обновляемые операционные системы, нехватку защитных средств и столь свойственную людям беспечность. Вот только в этом случае свалить вину уже не на кого – тут всю систему надо менять.

"Лаборатория Касперского"

Комментарии

1
  • Alina
    Спасибо!

При ввозе белорусских товаров надо платить НДС, даже если в Беларуси они необлагаемые

Неважно, какие НДС-льготы есть при реализации товаров в стране ЕАЭС. При ввозе в РФ этих товаров действуют свои правила и свои льготы.

Курсы повышения
квалификации

20
Официальное удостоверение с занесением в госреестр Рособрнадзора

Предварительно известен размер вычета за сдачу норм ГТО

Налоговый вычет по НДФЛ можно будет получить за сдачу норм ГТО.

Капитальное строительство разрешат вести без рабочих документов

Кабмин определит перечень строительных работ, которые можно проводить без проектной документации. Это сэкономит застройщикам время и деньги.

Лучшие спикеры, новый каждый день
Банки

Модульбанк повысил лимит переводов на карты физлиц для селлеров до 30 млн рублей

Клиенты Модульбанка уже могут выпустить цифровую Маркет Карту мгновенно в личном кабинете банка.

Нужно ли уведомлять сотрудников о начале отпуска, если он вне графика

По общему правилу в отпуск работники ходят по графику, а за 2 недели до его начала работодатель уведомляет об этом. Уведомлять надо и в том случае, если сам сотрудник попросил отпуск вне графика.

Отличие субсидиарки от убытков

Почему кому-то конкурсный предъявляет иск об убытках, а кому-то субсидиарку?Чем они отличаются? Какие последствия наступают для ответчиков по таким искам?

Опытом делятся эксперты-практики, без воды

Банки начали тестировать сервис «Знай своего криптоклиента»

Пять банков, Центробанк и Росфинмониторинг участвуют в пилотном проекте по выявлению связей обычных денег с криптовалютой.

Роструд разъяснил, в каких случаях работодатель вправе привлекать работников к работе в выходные и праздничные дни

В каких случаях работодатель вправе привлекать сотрудников к работе в выходные и праздничные дни? Как такая работа должна оплачиваться?

Если при расчете налога на прибыль учитывать прошлые убытки, надо хранить всю старую первичку

Пока убытки прошлых лет идут на уменьшение налоговой базы по налогу на прибыль текущего года, документы, подтверждающие этот убыток, должны храниться.

5 ошибок финдира, котоыре мешают бизнесу расти

Финансовый директор — ключевая фигура в управлении финансами бизнеса, которая отвечает за долгосрочное благополучие предприятия. Но даже самые умелые специалисты могут совершать ошибки, которые мешают компании расти и развиваться.

5 ошибок финдира, котоыре мешают бизнесу расти

Дробление бизнеса

Вопросы «дробления бизнеса» остаются предметом повышенного внимания налоговых органов, такие риски активно выявляются и реализуются. Рассказываем, какие признаки дробления бизнеса выявляет ФНС и что делать, если у группы компаний есть основания для разделения.

Дробление бизнеса
УСН

Если ИП на УСН уведомление по ЕНП сдал, а на взносы 1% не уменьшил: что делать

Письмо ФНС с разрешением уменьшать налог по УСН за 2024 год на взносы 1% за 2024 год вышло в начале апреле. Но некоторые ИП узнали о новых правилах, когда уже посчитали налог и сдали уведомление.

1
Миникурсы, текстовые и видеоинструкции для бухгалтеров

❗ Важно: сегодня последний день сдачи налоговой отчетности

По календарю бухгалтера на 25 апреля попадает последний день представления множества основных видов налоговой отчетности, в том числе за 1 квартал 2024 года. А ИП на ОСНО еще и платят за себя аванс по НДФЛ за 1 кв.

3

Совет Федерации не хочет убирать алкоголь из прикассовых зон супермаркетов

Сенаторы указали депутатам на то, что в законе нет термина «прикассовая зона».

☀️ Сегодня последний день акции! Успейте купить курсы по ВЭД, управленке, кадровому учету и бухгалтерии с нуля за 3 690 рублей!

Расширьте список ваших профессиональных навыков: научитесь вест кадровый и управленческий учет, узнайте особенности бухучета при ведении ВЭД и выходите на новый уровень дохода! Сегодня последний день, когда вы можете приобрести онлайн-курс «Профессия бухгалтер с нуля: учет, налоги, 1С» за 3 690 рублей и сделать первый шаг к карьере бухгалтера.

☀️ Сегодня последний день акции! Успейте купить курсы по ВЭД, управленке, кадровому учету и бухгалтерии с нуля за 3 690 рублей!
5

🔥 Сегодня последний день акции! Успейте купить курсы по ВЭД, управленке, кадровому учету и бухгалтерии с нуля за 3 690 рублей!

Приведите знания в форму! Воспользуйтесь акцией и пройдите топовые онлайн-курсы «Клерка» по ВЭД, кадровому и управленческому учету за 3 690 рублей! Получите повышение и увеличьте свой доход с новыми навыками. Кроме этого, вы можете освоить профессию бухгалтера с нуля также за 3 690 рублей.

Как работать над несколькими проектами одновременно и ничего не упустить

Как управлять кучей проектов и выживать — с советами от медиаменеджера Паши Федорова, CEO мессенджера «Пачка» Григория Любачёва, ведущего подкаста «Потом доделаю» Ильи Вахмистрова и директора музыкальной группы «Свидание» Катерины Павловой.

Право

Как заключить госконтракт и не попасть под уголовную статью? Теперь читатели «Клерка» будут лучше разбираться в законах!

Ростовская областная коллегия адвокатов «Советник» начала вести свой блог на «Клерке». Правозащитники уже рассказали, как правильно работать по госконтрактам и не попасть под уголовную ответственность.

Как заключить госконтракт и не попасть под уголовную статью? Теперь читатели «Клерка» будут лучше разбираться в законах!

При выполнении нацпроектов обнаружены ценовые соглашения

Компании и ИП вступили в картельный сговор для поддержания цен на торгах. Общая сумма контрактов превысила 2,8 млрд рублей.

Интересные материалы

💥Обзор к утру четврега: нашли лекарство от болезни Бехтерева, цены на хлеб взлетели, в Perrier нашли бактерии

Добавим в ленту самых свежих новостей. Рассказываем обо всем, что писали и обсуждали в мире.