- Kauno.diena.lt inf.
- Teksto dydis:
- Spausdinti
Nuotolinio bankinio aptarnavimo sistemos (NBA) visada buvo patrauklus apgavikų tikslas – „Kaspersky Lab“ reguliariai tiria su panašiomis sistemomis susijusius incidentus. Bendrovės specialistai, pasitelkę vieno tokio atvejo pavyzdį, nusprendė aprašyti atakos vykdymo mechanizmą.
Paprastai bankų IT infrastruktūra gerai apsaugota, todėl kibernetiniai nusikaltėliai stengiasi užvaldyti NBA sistemą iš kliento pusės, o jų pagrindiniu tikslu tampa buhalteriai, turintys reikalingus duomenis ir prieigos prie NBA sistemos teises. Sėkmės atveju apgavikai gauna galimybę valdyti visas bendrovės lėšas. Paprastai aukos apie įvykdytą ataką sužino paskutinės – apie lėšų nurašymą nuo bendrovės sąskaitos.
Tačiau šiandien daugelio bendrovių vadovai yra įsitikinę, kad jiems nenutiks tokie incidentai – juk jie taiko specialią bankinę programinę įrangą, reikalaujančią slaptažodžio ir specialaus rakto prie NBA sistemos prieigos, o mokėjimo siuntėjo IP adresas buvo tikrinamas banko.
Tirdami vieną iš tokių atakų, „Kaspersky Lab“ specialistai nukentėjusios bendrovės buhalterio kompiuteryje aptiko teisėtą programą „Remote Manipulator System“. Aptikta programos versija buvo modifikuota – ji leido apgavikams ne tik valdyti kompiuterį nuotoliniu būdu, bet ir parsiųsti į jį kitą kenkėjišką programinę įrangą. Paaiškėjo, kad apgavikai taikė socialinės inžinerijos metodus. Buhalterijai tariamai mokesčių inspekcijos vardu siųstame laiške buvo raginama skubiai apdoroti pranešimą. Paleista laiške buvusi programa iškart užkrėtė kompiuterį.
Gavę pilną ir nepastebimą buhalterio kompiuterio kontrolę, nusikaltėliai papildomai įdiegdavo klaviatūros paspaudimų registravimo programą (angl. Keylogger), kad sužinotų prieigos prie NBA sistemos slaptažodį. Tada apgavikams teliko suformuoti ir per sistemą įvykdyti mokėjimo pranešimą buhalterio vardu – raktas ir siuntėjo IP adresas buvo teisėti.
Įdomu, kad minimoje situacijoje apgavikai veikė labai operatyviai ir visus savo planus įvykdė per keturias dienas. Pirmos trys buvo skirtos pasirengimui, o aktyvūs veiksmai, tiesiogiai susiję su pinigų vagyste, buvo atlikti vos per kelias ketvirtos dienos valandas.
„Nuolat didėjantis panašių įsilaužimo atvejų skaičius rodo, kad paprastos NBA sistemos apsaugos nepakanka. Deja, ne visi vadovai tai supranta. Nežinant apie panašius apgavikų triukus, atrodo, kad elektroninis raktas ir IP adreso patikrinimo iš banko pusės mechanizmas užtikrina patikimą apsaugą. Tačiau pamirštamas žmogiškasis veiksnys – pasitelkę vos vieną socialinės inžinerijos triuką nusikaltėliai gauna visišką buhalterio kompiuterio kontrolę. Būtent todėl vadovai turėtų suprasti, kad bendrovių IT saugumo politika, reglamentuojanti apsaugos sprendimus, neįmanoma be taisyklių ir rekomendacijų darbuotojams bei reagavimo į incidentus reglamento“, – komentuoja ekspertas Michailas Prochorenko.
NAUJAUSI KOMENTARAI
SUSIJĘ STRAIPSNIAI
-
JAV vyriausybė sieks, kad „Google“ parduotų naršyklę „Chrome“
JAV vyriausybė teisėjo paprašė nurodyti suskaidyti interneto milžinę „Google“ parduodant jos plačiai naudojamą naršyklę „Chrome“. ...
-
Bažnyčioje – naujovė: žmonės išpažintį gali atlikti pačiam Jėzui10
Naujųjų technologijų pažanga nenustoja stebinti. Vienos bažnyčios lankytojai gali tiesiogiai pasikalbėti su Jėzumi arba tiksliau – jo dirbtinio intelekto (DI) versija. ...
-
„SpaceX“ nepavyko „pagauti“ savo raketos greitintuvo
„SpaceX“ antradienį surengė dar vieną savo raketos „Starship“ bandomąjį skrydį, o stebėti pakilimą prie Elono Musko prisijungė išrinktasis JAV prezidentas Donaldas Trumpas, kas iliustruoja vis stiprėjantį jųdviejų be...
-
Paviešino, kaip atrodė sukčių ataka: užkibo ir savo duomenis išsiuntė daugiau nei pusė žmonių9
„Vilnius Tech“ mokslininkai atliko labai įdomų eksperimentą. Beveik 900-imtams ugdymo įstaigų išsiuntė specialiai sukurtą, įtarimų turintį sukelti elektroninį laišką su nuoroda ir suskaičiavo, kiek gavėjų jį atidarė. ...
-
Aukcione už 4,7 mln. eurų parduoti dinozauro griaučiai
Paryžiuje aukcione už 4,7 mln. eurų sumą parduoti 20,5 metro ilgio apatozauro vardu Vulkanas griaučiai – tai viena iš didžiausių už išnykusio roplio skeletą Prancūzijoje sumokėta suma, pranešė aukcionai „Collin du B...
-
„Meta“ skyrė 798 mln. eurų baudą už antimonopolinių taisyklių pažeidimą
Europos Komisija (EK) interneto milžinei „Meta“ ketvirtadienį skyrė 798 mln. eurų baudą už tai, kad ji pažeidė antimonopolines taisykles, suteikdama „Facebook“ naudotojams automatinę prieigą prie socialinio tinklo klasifikuot...
-
Ambicingas Graikijos „išmanusis miestas“ prie jūros įgauna pavidalą3
Virš raibuliuojančios Atėnų pakrantės juda statybiniai kranai: jie stato 50 aukštų prabangų dangoraižį, kuris taps būsimo Graikijos „išmaniojo miesto“ puošmena, iš aukštumų apžvelgiančia Sarono ...
-
Prancūzų žiniasklaidos priemonės kelia bylą socialiniam tinklui „X“
Keli įtakingi prancūzų laikraščiai antradienį paskelbė keliantys bylą socialiniam tinklui „X“ dėl jų turinio skelbimo už jį nemokant. ...
-
Kada smalsumas tampa per didelis?
Sunku būtų sutikti žmogų, kuris niekada nesidomėjo buvusio bendraklasio ar naujos simpatijos profiliu socialiniuose tinkluose. Jei pateikta informacija yra viešai prieinama, rodos, nieko blogo trumpam įsijausti į detektyvo vaidmenį. Tik ar karta...
-
Australija uždraus vaikams iki 16 metų naudotis socialiniais tinklais
Australijos ministras pirmininkas Anthony Albanese'is ketvirtadienį pareiškė, kad bus priimti nauji įstatymai, draudžiantys jaunesniems nei 16 metų vaikams naudotis socialiniais tinklais. ...