Кибербезопасность для банков может лечь на плечи клиентов

Кибербезопасность для банков может лечь на плечи клиентов

Кибербезопасность для банков может лечь на плечи клиентов

Как известно, Центробанк озадачился борьбой с хищением средств у компаний и граждан России — для этого от банков требуют «разделения технологий» и введения ограничений по платежам. Однако, судя по всему, за введение новых мер кибербезопасности придется расплачиваться клиентам банков.

Эти нововведения могут привести к тому, что для работы с банком потребуется иметь два мобильных телефона, либо ЭЦП.

Комитет АРБ по банковской безопасности, например, смутили поправки к положению о требованиях к информационной безопасности банков (382-П), которые вступили в силу 1-го июля. Согласно пункту 2.10.5, банкам необходимо обеспечить раздельные технологии при подготовке платежа клиентом и при его подтверждении в случае, если обеспечить «непосредственный контроль защиты информации от воздействия вредоносного кода» не получается.

Раздельные технологии подразумевают использование различных программных сред, которые будут формировать платежные документы и подтверждения трансакции. Также с их помощью надо сверять реквизиты платежки как в момент формирования, так и на этапе подтверждения.

Если банку не удается реализовать такую систему, он должен будет установить ограничения по сумме трансакции, перечню получателей, географии плательщика, временному периоду совершения трансакций. Но самое интересное — ограничение должно накладываться на устройства, на которых может быть сформирован платежный документ и какими подтвержден.

Многие специалисты отмечают, что само понятие раздельных технологий крайне размыто, стало быть, не совсем понятно, что именно имеет в виду Центральный Банк России. Если для проведения платежей используется смартфон, сможет ли он обеспечить разделение технологий?

Все сводится к тому, что за нововведения (как всегда) будут расплачиваться сами россияне. Это выльется либо в подорожании использования мобильного банка, либо обычные операции станут занимать у людей гораздо больше времени.

Напомним, что Минюст обязал банки соблюдать новые меры кибербезопасности, среди которых обязательными являются аудит информационной безопасности, различные тестирования на проникновение (пентесты), обязательная сертификация использованного программного оборудования.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Российские компании атакует неуловимая кибергруппировка

С мая 2023 года финансовые подразделения российских компаний атакует ранее неизвестная группировка DarkGaboon. Её особенностью является использование вредоносной программы Revenge RAT и поддельных документов, имитирующих легитимные материалы финансовой тематики.

Активность DarkGaboon впервые привлекла внимание департамента киберразведки Positive Technologies (PT Expert Security Center) в октябре 2024 года, когда была обнаружена волна атак с использованием Revenge RAT, нацеленная на российские финансовые структуры.

Хотя первые версии этой программы появились ещё в 2018 году, исследователи выявили, что элементы инфраструктуры злоумышленников носят названия, связанные с африканской тематикой. Это позволило связать их с новой финансово мотивированной APT-группировкой, названной DarkGaboon в честь габонской гадюки, обитающей вблизи горы Килиманджаро.

В октябре 2024 года группировка атаковала один из российских банков. В филиал банка было отправлено письмо с темой «Сверка взаиморасчётов». Оно содержало грамотно составленный текст на русском языке, касающийся бухгалтерии, и архив-приманку «Акт сверка.z». В архиве находились таблица Excel, пояснительная записка и вредоносный файл, замаскированный под PDF-документ.

 

Рассылки осуществлялись с ранее скомпрометированного аккаунта Gmail. Управляющий сервер находился за пределами России и использовал адрес 31.13.224[.]86 с панелью управления Revenge RAT. Домены, связанные с инфраструктурой, формировали кластер под названием "kilimanjaro", при этом сами серверы располагались в Европе.

Вредоносная программа защищена криптером с использованием алгоритма AES и обфускацией .NET Reactor. Все образцы Revenge RAT подписаны поддельными сертификатами X.509. Для обхода эвристического анализа зловред активирует пятиминутный таймер, после чего начинается извлечение и расшифровка полезной нагрузки.

Программа закрепляется в системе через каталог автозапуска или директорию C:\Users<user>\AppData\Roaming, внося изменения в реестр Windows. После закрепления Revenge RAT собирает информацию о системе и отправляет её на управляющий сервер.

DarkGaboon регулярно обновляет свои вредоносные программы и документы-приманки, используя четыре основных шаблона с небольшими изменениями. Эта стратегия позволила долгое время оставаться незамеченными. С марта 2024 года частота обновлений увеличилась, что может указывать на рост активности группировки.

Основные жертвы DarkGaboon — российские компании. Среди пострадавших оказались банки, предприятия розничной торговли, сферы услуг, спорта и туризма.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru