#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Угрозы кибербезопасности в финансовом секторе растут: группы вымогателей и уязвимые сторонние поставщики расширяют поверхность атаки. В результате вторжения BlackCat/ALPHV были скомпрометированы средства защиты конечных точек, злоумышленники использовали инструменты удаленного администрирования и Cobalt Strike, а также зашифровали серверы и базы данных. Инструмент для «джекпотинга» банкоматов эксплуатировал доверенные сервисные процессы и интерфейсы XFS для автоматической выдачи наличных, удаляя при этом файлы выполнения.
-----
Финансовые организации сталкиваются с угрозами в виде программ-вымогателей, компрометацией третьих сторон, мошенничеством и атаками типа «джекпотинг» банкоматов, при этом расследования усложняются требованиями к оперативному регуляторному отчету, потенциальными финансовыми потерями и необходимостью формирования юридически обоснованных доказательств. В отчете приводятся данные исследований 2026 года, согласно которым количество инцидентов с использованием программ-вымогателей, нацеленных на финансовый сектор, выросло на 76% в годовом исчислении в первом квартале, а число отдельных групп угроз, атакующих финансовый сектор, увеличилось с 37 в 2023 году до 48 в 2025 году. Также отмечается значительная уязвимость через поставщиков: по имеющимся данным, 54% отслеживаемых поставщиков в финансовом секторе подвержены уязвимостям, включенным в каталог известных эксплуатируемых уязвимостей (Known Exploited Vulnerabilities) CISA.
Задокументированное вторжение с использованием вымогательского ПО BlackCat/ALPHV включало компрометацию учётных записей платформы обнаружения угроз на конечных точках жертвы, изменение адресов восстановления, блокировку доступа администраторов, добавление исключений и отключение средств защиты Windows. Злоумышленники использовали сервер удалённого управления для распространения вымогательского ПО по инфраструктуре и развернули бекон Cobalt Strike для управления и возможной подготовки данных к выводу. Основные серверы и базы данных были зашифрованы. Вектор первоначального доступа не удалось установить с достоверностью, поскольку шифрование уничтожило соответствующие улики. Последующее заявление на сайте утечек было отнесено к старому файлу маркетинговых ссылок, а не к действующей базе данных клиентов; криминалистический анализ не выявил финансовой информации клиентов или данных, используемых для кражи личности.
В отчете также описывается расследование инцидента с хищением денежных средств из банкомата (ATM jackpotting). Вредоносное программное обеспечение (ВПО) импортировало интерфейс XFS банкомата для прямого взаимодействия с аппаратным обеспечением, отвечающим за выдачу наличных, и запустило легитимный загрузчик поставщика для инициализации среды обработки наличных. После того как модули выдачи наличных сообщили о готовности, инструмент автоматически выдал деньги без дополнительного вмешательства оператора. Запуск осуществлялся через доверенный сервисный процесс банкомата, что снижало вероятность обнаружения на конечных точках, а также включал компонент безопасного удаления, который стирал файлы команд после выполнения. Оставшийся путь отладки содержал ссылку на идентификатор разработчика «Neopoket». Контрольные тесты подтвердили автоматическую выдачу наличных, перечисление кассет и выполнение загрузчика поставщика, при этом было установлено, что ВПО не обращалось к хранилищам учетных данных и функционировало исключительно как инструмент для вывода наличных.
Post #32319
38
CTT Report Hub #ParsedReport #CompletenessMedium 07-09-2026 Financial Services Breach Response: How Barricade Investigates Bank and Credit Union Incidents - Barricade Cyber Solutions https://barricadecyber.com/financial-services-breach-response/ Report completeness: Medium…