日产生50亿条金融交易的SWIFT攻击正在进化

就在去年,还只有极少数人听说过环球银行金融电信协会(SWIFT)。该组织的标准化信息格式,被采纳为银行间金融转账的全球标准;相关软件和消息网络,驱动着今天大多数的国际银行转账,每年产生的金融消息超50亿条。然而,这并不是大多数人听闻SWIFT的原因所在。

近些年,利用或入侵SWIFT应用的网络攻击和欺诈频频见诸报端。2016年,孟加拉央行和纽约联邦储蓄银行便涉入一场净值1.01亿美元的网络劫案——其中大多数资金都未追回。若非其中一笔交易出现拼写错误引发质疑,另外8.5亿美元恐怕也会被盗。随后,对SWIFT网络的攻击此起彼伏,越南、厄瓜多尔、乌克兰都发生了此类事件,不过大多数受影响银行和国家都未公开事件。

攻击策略在进化

对支付系统的攻击,包括对SWIFT的攻击,都不算新鲜。金融机构从一开始就在与欺诈和盗窃作斗争,攻击者则紧跟技术发展,利用一切可以利用的漏洞。

数年前,攻击者选中的策略,是入侵用户电脑,然后以该用户的名义提交虚假金融交易。这让银行恶意软件和远程访问木马(RAT)的流行,成为了金融机构的主要关注点。尽管这些策略依然留存,也是对个人、公司和银行的一个威胁,对这些威胁的认知,已经导致了更好的防护和罪犯成功率的下降。

不过,攻击者也是越战越勇的类型,他们开始改变策略,从对用户终端的攻击,转变到对驱动银行系统本身的应用和网络的攻击。除大量资金被盗外,孟加拉央行攻击事件的重点,在于攻击者使用的攻击方法。除了利用从授权用户处盗得的凭证,攻击者还安装了恶意软件以在支付系统中形成驻留。

举个例子,有系统负责所有交易的打印,那么所有交易记录必然会有一份复印件拷贝。为规避记录,攻击者禁用了该过程,让自己的虚假交易不会出现在打印件里。越南网络劫案中,攻击者修改了用于跟踪SWIFT转账的PDF阅读器,让虚假转账不显现。

除了阻止交易记录打印,攻击者还将恶意软件安装到托管着SWIFT网络管理和连接软件集 SWIFT Alliance Software 的服务器上。 该恶意软件可以解密各种配置文件,搜索特定条款,然后绕过验证检查,规避交易被发现的风险。

很明显,此类攻击正演变得越来越复杂,他们正将攻击堆栈向底层移动,从终端用户,移动到之前尚未触及的银行系统和安全措施上。

Swift Alliance Software架构

凝练出有效防御

针对此一情况,SWIFT发布了其《客户安全计划》,围绕 Swift Alliance Software 和与SWIFT网络互动的任何定制应用,为金融机构提供安全防护指南。

尽管该指南是迈向正确方向的第一步,实际防护SWIFT应用堆栈却是说起来容易做起来难,因为太多SWIFT应用组件都是遗留实体系统,不支持最新的安全软件,也不接收任何安全性更新,并且这些应用组件还往往存在于那些难以适应新安全协议的数据中心里。

防护银行应用的安全控制也有那么一些——交易监测、用户行为监视、反恶意软件、用户安全培训等等,但 SWIFT Alliance Software (或定制SWIFT应用)无论安全通常难以实现。

直到最近,安置各种SWIFT组件的最佳实践,都还是将它们都放到防火墙后面,但这依然阻挡不了同区域内与其他工作负载的自由通信,而且提供不了第4层之上的可见性与控制。很明显,对付熟知SWIFT应用逻辑的黑客时,更精妙的方法是必需的。

有效保护SWIFT应用堆栈的理想解决方案应包含3个要素:

  1. 微分隔——获得对所有数据中心通信的完整可见性与控制
  2. 实现从第7层开始的安全策略,获得细粒度的高效策略构建
  3. 支持虚拟和物理两种工作负载——因为很多金融机构依然是两套系统并行的

微分隔SWIFT应用架构的各种组件,确保了只有恰当的终端和应用组件可以相互通信,且只通过经批准的应用协议进行通信。于是,如果攻击者想要侵入你的SWIFT应用堆栈,他们就得利用SWIFT应用协议中的漏洞,而且要从另一个经授权的应用组件发起攻击,不能简单地在运行SWIFT组件的服务器上通过可用端口或协议获得立足点了。即便是技术高超的攻击者,这也是个极难跨越的障碍。

保护支付系统不受诈骗或网络攻击侵扰是没有万灵丹的。不过,将支付系统组件间通信限制在“有必要才允许”的范围内,可以大幅减小攻击界面,这比其他方法提供的控制严格得多。随着我们继续见证对银行和支付应用的攻击,以及随之而来的安全最佳实践和网络安全监管的收紧,对系统应用间各个方面通信的细粒度可见性与控制的需求,只会不断上升。

时间: 2024-09-20 12:42:34

日产生50亿条金融交易的SWIFT攻击正在进化的相关文章

泄露50亿条公民信息,专家震惊建议设立“个人信息保护日”

  猎云网注:近年来,用户个人隐私数据泄露或被窃的事件屡有发生,且有愈演愈烈之势,严重程度也令人触目惊心.为什么类似事件频发?企业和用户该如何保护隐私数据?带着这些疑问,记者采访了安客诚亚太区首席隐私官潘兆娟博士.本文转自中国网. 在3月4日举行的十二届全国人大五次会议新闻发布会上,发言人傅莹表示,互联网的发展和大数据时代的到来,极大地方便了人们的生活,但同时也对保护个人信息提出了严峻的挑战,这恐怕是一个全球性的问题.中国是互联网大国,面对的情况形势甚至是挑战更加严峻也更加复杂.今年将开展网络安

Twitter发布第50亿条消息

Current Media高管罗宾·斯隆 北京时间10月20早间消息,据国外媒体今日报道,Twitter用户已经发布了50亿条消息.第50亿条消息是由有线电视公司Current Media高管罗宾·斯隆(Robin Sloan)发布的. 斯隆是在回复另外一名用户的消息时发送该消息的,内容为"Oh lord".判断斯隆这条消息是Twitter上第50亿条消息的依据是,Twitter消息的链接末尾的数字表示已经发布的消息总数. 业内分析师指出,Twitter增速已经放慢.Twitter最近

再获50亿元金融支持央广传媒加快上市步伐

据中国之声<央广新闻>22时35分报道,3月25日上午,中央人民广播电台央广传媒发展总公司与中国工商银行股份有限公司北京市分行银企战略合作协议签约仪式在京举行.中国工商银行北京市分行付捷副行长与央广传媒发展总公司张文雷总经理签署了意向性信贷协议,总金额达50亿元人民币.再加上其他金融机构的支持,短短半年内央广传媒发展总公司已经获得近百亿的资金支持. 中央人民广播电台副台长王晓晖接受采访时表示:中央人民广播电台作为国家电台,要更好的服务于中国公众,服务于中国国家发展大局,必须要发展实力,而实力就

揭秘Facebook北极圈数据中心:降温效果杠杠的,日处理100亿条信息

它看起来就像一个外表不规则的飞船.走进内部,又像极了<银翼杀手>中的场景:一条一条狭长的走廊发出嗡嗡声,忙碌中的服务器不停闪烁蓝光,巨大的风扇高速运转.这里利用当地便宜的水电来运转,借室外的冷空气降温,这里修筑的围墙不是为了拦截间谍,而是用来拦麋鹿的. 欢迎来到Facebook在位于瑞典北部Lulea的一个数据中心--NodePole,它离北极圈仅一步之遥,处理着你发到Facebook上的任何自拍和任何一个点"赞". NodePole早在2013年已开始运行,最近陆续向一些

NSA一天内在全球收集的手机定位记录达50亿条

该报根据斯诺登泄露的绝密文件以及对情报官员的采访报道称,收集到的定位记录被存入一个存储有"至少数亿台设备位置信息"的数据库中. 报道称NSA并非有意将本国人列为信息收集对象,而是在"无意中"接收到了大量美国国内手机的定位信息. 一名管理人员告诉记者,NSA通过接入连接全球移动网络的电缆获取"巨量"定位数据,而此类电缆同时服务美国手机和外国手机的通信. 路透联系到的美国情报官员拒绝就该报道作出评论. 报道援引官员的话称,NSA收集和解析定位数据的行

防不胜防!超过50亿台蓝牙设备易受恶意软件攻击

 据外媒报道,一家物联网安全公司发现,全球有超过53亿台蓝牙设备处在危险之中,它们随时都可能遭受新型恶意软件的攻击. 虽然大多数人并不是随时随地开启蓝牙,但这世界上搭载这项技术的设备已经高达82亿台,它几乎已经成了所有联网设备的标配,手机.笔记本.音箱和车载娱乐系统上都有蓝牙的身影. Armis实验室的研究人员认为,正是由于蓝牙能畅通无阻的连接不同设备,所以给黑客留下了攻击漏洞.据悉,黑客已经找到了名为BlueBorne的攻击方式,它非常危险,因为这种恶意软件能在不引起受害人注意的情况下广泛传播

在50亿信息泄露事件面前,Struts 2 漏洞和CIA泄密都是小事 | 宅客周刊

     1.一份数据告诉你,被万年漏洞王 Struts2 坑了的网站有哪些 pache Struts2 作为世界上最流行的 Java Web 服务器框架之一,3 月 7 日带来了本年度第一个高危漏洞--CVE编号 CVE-2017-5638 .其原因是由于 Apache Struts2 的 Jakarta Multipart parser 插件存在远程代码执行漏洞,攻击者可以在使用该插件上传文件时,修改 HTTP 请求头中的 Content-Type 值来触发该漏洞,导致远程执行代码. 哪些网

Twitter信息总量逼近100亿条大关

北京时间3月3日晚间消息,据国外媒体报道,1年前左右,Twitter完成了一项壮举:全球用户通过Twitter累计发送了10亿条信息,4个月后,这个数字上升到50亿.现在Twitter即将在24小内迎来下一个里程碑:累计100亿条信息. 尽管与早期的迅猛发展相比,Twitter在过去的几个月里放缓了前进的脚步,但仍然实现了在4个月内将信息发送量从50亿条提高到100亿条,这一点十分了不起. 计算Twitter发送信息数量的方式很简单,随便找一条信息,看一下地址栏里最后的数字就知道了,Twitte

中国石油集团今日招标50亿超短融

中国石油天然气集团公司公告,该公司计划于周五(24日)招标发行50亿元人民币超短期融资券(SCP),期限270天.这将成为我国首只发行的超短期融资券. 公告显示,本期超短期融资券面值为100元,平价发行.采用单利按年计息,不计复利.票面年利率将通过招标系统招标确定,在超短期融资券存续期限内固定不变.招标采用单一利率(荷兰式)招标方式.发行日程方面,招标日为12月24日,缴款日和起息日为12月27日,自12月28日起交易流通,兑付日为2011年9月23日(遇节假日顺延),到期一次性还本付息. 另据