金融业预警| 黑客如何大摇大摆把钱从银行划出去?

   某年某月某日,几名蒙面大汉冲进一家银行,一声枪声响起。其中,一名劫匪对银行柜员大喊:“把所有钱都交出来!”

银行工作人员一副生无可恋的表情:“先生,不好意思,所有的钱刚才被一个黑客转走了。”

这可以是一个故事,也可能是现实。

今年2月,第一个利用SWIFT(环球银行金融电信协会)系统进行网络金融盗窃的攻击事件被发现,攻击者成功从孟加拉国央行盗取8100万美元。今年5月,两个新的攻击事件浮出水面,最终两个事件都被证实发生在2015年底,在其中一起事件汇总,黑客设法从厄尔多尔银行成功盗窃了1200万美元,另一起事件中,黑客试图从越南先锋尹航盗窃136万美元,但最终没有成功。

被发现的这种攻击事件遵循相同的模式,黑客攻破了银行的内部网络,并搜索SWIFT系统相关信息和银行职员的操作凭证,然后试图将钱从银行的账户进行转移。

SWIFT已经意识到这个问题的严重性,并强烈建议银行升级信息系统。

SWIFT是国际银行同业间的国际合作组织,目前全球大多数国家大多数银行已使用SWIFT系统,我国有涉外业务的大型银行多数也使用SWIFT系统。

SWIFT以安全、可靠、快捷、标准化、自动化的通讯业务著称,为什么突然它就变得不安全了?

在绿盟科技Security+2016金融信息安全峰会上,雷锋网(公众号:雷锋网)对绿盟科技金融事业部技术总监徐特就这一话题进行了专访。

徐特发现,针对银行业的APT攻击越来越常见了,而利用SWIFT攻击孟加拉国央行的案例就是一起典型的APT攻击。

所谓APT攻击,即高级持续性威胁,利用先进的攻击手段对特定目标进行长期持续性网络攻击的攻击形式,APT在发动攻击之前需要对攻击对象的业务流程和目标系统进行精确的收集。

针对孟加拉国央行的详细攻击流程如图所示:

其实SWIFT已经算是银行“内网”了。徐特发现,这对针对“内网”的攻击越来越多。

但是,这个“内网”一直是我们熟知的内网吗?

以某家银行为例,如果覆盖面积达到几百台、几千台,甚至几十万台主机,囊括全国各地网点,员工几十万人,如果都使用银行内网,这种情况下,银行的“内网”已经不算内网了,何况还有其他技术供应商可能接触到这个网络,虽然是外围权限,也让这个网络变得十分不安全。

那么,针对一家银行内网的APT攻击如何发生?徐特认为,攻击者有很多渠道可以“潜入”。

徐特举了个例子。

之前有一座城,守卫城池的方式是筑起高墙厚壁,再做得多一些的就是构建“瓮城”——有多重防线,但这种安全防守过于依赖边界,如果通过狗洞、地道等进入,很难被发现。

就像现在银行业的“安全防护”,构筑了“城墙”捍卫,一般的蠕虫、病毒、威胁等其实无法造成强大的攻击,现在遭遇的最大的威胁是“一个一个高水平的攻击者”,即安全威胁在逐渐升级,从以蠕虫病毒、拒绝服务攻击、溢出类漏洞攻击、注入等Web攻击为主的传统威胁升级到以0Day攻击、多态及变形等逃避技术、多阶段组合攻击、有组织的定向攻击为主要手段的新一代威胁。

以外围系统 、测试环境的机器作为跳板,攻击者可以用这些“主流”方式攻击——

1.发送各类钓鱼邮件,获取相关操作人员的账号和密码;

2.通过网络嗅探、漏洞扫描等截获数据包,由于有些系统的密码使用明文传输,可以直接获取帐号,如OA系统,也可以看到一家银行的组织结构,锁定目标人物,进行定向渗透;

3.撞库,通过社工库等获取关键人员的家庭住址、外网邮箱等;

4.针对业务系统的攻击,绕过登录系统,直接获取操作权限。

恶意代码自动化的行为变成人为行为,攻击变得更“聪明”后,要想构建安全,要注重“塔防”——和玩游戏打怪一样,预测不同怪的进击路线,在可能的攻击路线的关键节点布置不同的守卫和攻击工具,策略性地进行防卫和攻击。

目前很多银行都在关键点上有所部署,依然有几个严重问题:

  • 很多安全设备并没有进行很好的使用,因为并不具备高技能人才进行操作;
  • 对于可能的攻击路径,没有形成网络式防护;
  • 防护难以跑过攻击,加入黑客和安全专家同时发现了漏洞,黑客的步骤是:发现目标——编写恶意代码,制作攻击工具——实施攻击,这个过程只需要几小时到几天;但安全专家需要研究漏洞原理,设计安全策略——根据盒子特性,设计升级包——分发升级包,升级盒子功能——正确应应安全策略,实施安全防护,有些漏洞的处理时间以“年”计;
  • 日志繁杂乱,极容易误报、漏报、人为忽视。

还有一个问题是,银行业对此的策略是“防护、监测、响应”,但是,对于防护投入的比重过高,轻视了监测和响应。

这也是为什么,在2015年底,绿盟科技协助客户发现了一起针对证券业的可怕的APT攻击。

他们在多家证券基金行业客户现场发现了一个活跃的木马,这一木马已经活跃10年之久,感染规模还不小,确认感染主机数百台,行业内数据被大量窃取。

徐特建议,从单层防护到立体防护,监测和响应要更平衡,好的组织结构安全构建应同时实现保护、监测、响应、反击、协作、联网。

具体应该进行哪些部署?金融业安全是否还会面临新的威胁和挑战?雷锋网将继续跟进,进行后续报道。

雷锋网原创文章,未经授权禁止转载。详情见转载须知

2人收藏

分享:

相关文章

网络安全APT攻击绿盟科技SWIFT黑客

文章点评:

表情  同步到新浪微博提交

最新评论



李勤

编辑、作者

跟踪互联网安全、黑客、极客。微信:qinqin0511。

发私信

当月热门文章

  

  本文作者:李勤

本文转自雷锋网禁止二次转载,原文链接

时间: 2025-01-20 23:26:37

金融业预警| 黑客如何大摇大摆把钱从银行划出去?的相关文章

快钱联手银行共促网络营销

商报讯 (记者 孟凡霞) "金九银十"期间,各大商户纷纷启动新一轮的优惠促销活动,知名购物网站与各大银行联手推出的商城积分换购.超值特惠等手段是促销季中的重头戏.而独立第三方支付平台的介入,则给网络营销提供了更为广阔的空间. 快钱作为独立的第三方支付平台,与银行.商户三方联手举办了多项活动,既帮助商户拉动了销售额,也为消费者提供了更多实惠.活动期间,快钱.银行.商户共同整合优势资源,通过银行商城页面.海报.易拉宝.银行账单.EDM等多种形式丰富营销内容.以京东商城携手快钱.农行春天行动

PS3黑客开博筹钱应对索尼诉讼

知名黑客乔治·霍茨(George Hotz) 北京时间2月23日早晨消息,外号Geohot的黑客乔治·霍茨(George Hotz)上周末开博募集资金,以应对索尼的起诉.此前霍茨曾经破解过多个版本的iPhone,最近又破解了PS3. 被告霍茨与作为跨国企业巨头的原告索尼相比,完全不是一个级别:特别是后者拥有更多的资金和律师团.霍茨在博客中写道"索尼有5个律师,而我只有2个." 为了应付这一诉讼,上周末他开始通过博客筹款.筹款非常成功,在两天后他就停止了接受捐款,因为他说筹集的资金已经足

网络黑客将攻击目光投向了银行本身

闯入银行的网络是非常困难的,但是,一旦网络罪犯成功进入了这些网络,就能获得极高的收益. 针对金融行业的木马攻击正在增多,并且这些攻击还会持续困扰该行业一段时间,因为网络罪犯已经不再把银行客户作为主要的攻击目标,而是将目光投向了银行本身--攻击银行利润更高,也可以获得更为丰厚的现金报酬. 网络安全公司赛门铁克在一份新的报告中发出了警告,该公司说,基于对2015年金融威胁形势进行的"综合研究",他们的研究者发现,虽然检测到的木马数量已经下降了73%,但是现存的这些木马功能更强大. 检测到的

黑客攻击发现:多个银行类APP存漏洞

随着移动网络日渐发达,越来越多的市民习惯使用智能手机随时随地进行在线交易.除第三方支付平台外,银行类APP也在用户的手机中占领重要席位. 日前,在国内首届"XPwn未来安全探索盛会"上,10组顶级黑客现场放大招,通过对国内20家银行提供给消费者.基于安卓系统的20个手机银行APP进行攻击,发现17家银行的APP存在漏洞.用户的手机一旦被黑,在使用手机银行APP时,无论转账给"张三"还是"李四",在输入正确账号与密码的情况下,钱都会转给"

美国8名黑客欲窃取花旗等银行千万美元

新浪财经讯 北京时间6月13日凌晨消息,新泽西州联邦检察官周三对8人发起刑事指控,称其曾试图在一桩国际网络犯罪活动中从美国客户 那里窃取至少1500万美元资金,这桩犯罪活动的目标是15家金融机构和政府机构.联邦检察官保罗-费舍曼(Paul Fishman)表示,这8名黑客共谋越权存取了计算机网络,将客户资金转移到银行账户和预付借记卡上,并利用自动取款机提取现金,在乔治亚州.纽约州及其他地方进行欺诈性的购买活动.费舍曼称,这些黑客的目标包括ADP. 花旗集团(C).eBay[微博](EBAY)旗下

离岸天堂的新麻烦:黑客攻破列支敦士登银行账户,威胁曝光勒索储户

被称为"避税天堂"的列支敦士登似乎遇到了新麻烦.德媒报道称,不明身份的黑客近日攻破了一个由中国企业控股的列支敦士登银行账户,并涉嫌以威胁曝光账户来敲诈该银行客户. 这则消息来自德国<星期日图片报>(Bild am Sonntag)27日的报道.消息称,黑客获得了富帝银行(列支敦士登)的账户数据,其客户包括政界人士.演艺界人士和高收入者,范围遍及德国和其他地区. 上述报道还称,黑客索要相当于账户资产10%的赎金,且须以比特币支付,因为这会保护双方,并将最后期限设定为12月7日

贞子一般的黑客,如何攻击全球电视? | 宅客周刊

       这周,最血腥的黑客大咖们都云集上海,把他们最新的研究成果呈现给世人.这就是 SyScan 360 安全大会. 1.快上车!攻击全球电视.银行大盗火线追踪.黑客篡改支付金额,雷锋网带你闯进 SyScan 360 黑客们在大会上分享了如下议题: 破解有线电视的名门:DVB-T 黑色按钮支点 黑客"Old Skewl"在 SyScan 360 安全大会上进行演讲,针对所有目前符合 "Freeview" 的标准英国电视台的实际攻击.换句话说,所有的数字电视,再

恶意软件帮助黑客完成史上最大银行劫案?

调查人员怀疑孟加拉央行被盗案背后的攻击者使用恶意软件来收集美联储抢劫案的相关信息. 黑客拼错单词:孟加拉国央行保住8亿美元 上周最轰动的一件事应该就是孟加拉央行在纽约美联储开设的账户被黑客攻击的事件. 3月10日孟加拉国央行两名高官指出,黑客侵入孟加拉国央行网络后,窃取银行转账安全证书,接着攻击央行在纽约联邦储备银行的账户,发出30多条转账申请,要求把账户里的钱转到一些菲律宾和斯里兰卡的实体机构. 黑客成功地将总计8100万美元的4笔钱转账至菲律宾,但在进行第五笔转账时,黑客原本要把2000万美

快上车!攻击全球电视、银行大盗火线追踪、黑客篡改支付金额,雷锋网带你闯进 SyScan 360

       11月24日,如果你在一个晴朗的天气来到上海(天气预报这么说的,错了不要怪我),你应该去今年最后一场盛大的黑客会议--2016 SyScan360国际前瞻信息安全会议上看看. 吃瓜群众也许会好奇:"黑客们的事,我根本遇不到,还不懂,和我没关系."这你就错了,雷锋网(公众号:雷锋网)编辑盘点了一些预告破解议程,有可能和你息息相关. 1.Mac 使用者必看 演讲议题:攻击 Mac Recovery OS 和本地操作系统升级过程 议题概要:在Mac系统中,包含着另一套藏在 OS