В Италии похищены данные 400 тыс. клиентов UniCredit

В Италии похищены данные 400 тыс. клиентов UniCredit

В Италии похищены данные 400 тыс. клиентов UniCredit

Биографические и кредитные данные 400 тысяч клиентов были похищены из крупнейшего итальянского банка UniCredit (входит в одноименную финансовую группу). Компрометация данных произошла в результате двух хакерских атак, первая из которых случилась еще в сентябре-октябре 2016 г., а вторая в июне-июле 2017 г.

В UniCredit сообщили, что оба инцидента были обнаружены совсем недавно, в ходе проверки, и банк немедленно подал заявление в прокуратуру Милана. Нарушения произошли по вине «итальянского внешнеторгового партнера» и никак не связаны с внутренними провалами в безопасности, подчеркивают в финансово-кредитном учреждении. Пока неясно, с каким типом хакерской атаки пришлось столкнуться банку, передает infowatch.ru.

«Никакие платежные данные, такие как пароли, предоставляющие доступ к учетным записям клиентов или допускающие несанкционированные транзакции, не были затронуты, в то время как в свободном доступе могли оказаться некоторые персональные данные и номера IBAN», - говорится в сообщении UniCredit.

Банк подтвердил, что немедленно заблокировал хакеров, закрыл уязвимости и обновил систему. В ближайшее время в UniCredit пообещали связаться с пострадавшими клиентами. Необходимые усилия будут направлены на модернизацию ИТ-систем - в рамках стратегии «Transformation 2019» на это потратят 2,3 млрд евро.

«Это первая атака, нацеленная на итальянский банк, и она подтверждает, что банковским ИТ-системам, особенно в Италии, требуются большие вложения, чтобы избежать потери доверия», - отмечает Франческо Конфуорти (Francesco Confuorti), генеральный директор инвестиционной компании Advantage Financial SA. Он ожидает, что по итогам данного инцидента итальянские банки пересмотрят свои ИТ-системы.

Эксперты по информационной безопасности ожидают более интенсивных хакерских атак на банки в ближайшие месяцы. При этом способность финансового сектора противостоять киберпреступникам зачастую ограничена.

«Учитывая огромную сложность банковских компьютерных систем, искоренить хакеров крайне затруднительно. Они глубоко проникают в сети и могут работать в них несколько месяцев», - рассказывает Томас Лемон (Thomas Lemon), управляющий директор по технологическому консалтингу компании Protiviti из Лондона. Плохие парни креативны, а история прошлых атак не подсказывает банкам нужные индикаторы, поэтому все сводится к попыткам найти иголку в стоге сена, заключает специалист.

По оценкам аналитического центра InfoWatch, последствия инцидентов в UniCredit  - это крупнейшая утечка информации из финансового сектора, зафиксированная в Европе с начала 2017 г. 

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Standoff Bug Bounty включили в реестр российского софта

Решением Минцифры РФ платформа Standoff Bug Bounty внесена в единый реестр российского программного обеспечения. Ожидается, что регистрация продукта Positive Technologies расширит его использование для запуска профильных программ.

Согласно реестровой записи №24778 от 15.11.2024, платформа PT, предназначенная для организации поиска уязвимостей в активах за вознаграждение, классифицируется как средство автоматизации процессов ИБ.

Включение Standoff Bug Bounty в реестр российского софта означает, что данный продукт рекомендуется к использованию субъектами критически важной инфраструктуры (КИИ). К слову, для российских операторов КИИ запуск баг-баунти может вскоре стать обязательным.

«В некоторых случаях в рамках закупок государственные организации предъявляют требование подтвердить место происхождения программного обеспечения, — поясняет Юлия Воронова, директор по консалтингу центра компетенции PT. — Поэтому компания приняла решение внести Standoff Bug Bounty в единый реестр российского ПО. Этот шаг позволит расширить круг клиентов нашей платформы».

Площадка Standoff Bug Bounty функционирует с мая 2022 года. За истекший срок ее использовали более 80 раз для размещения программ баг-баунти, в том числе сама PT.

Число регистраций багхантеров уже превысило 16 тысяч. За 2,5 года через платформу подали около 8 тыс. отчетов об уязвимостях, в том числе критических (12%) и высокой степени опасности (20%).

За свои находки исследователи совокупно получили более 148 млн рублей. Примечательно, что предельные баунти, назначаемые за найденные уязвимости, сравнимы с предложениями зарубежных компаний.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru