TGViewer
Codeby Codeby @codeby_sec · 37K subscribers
Post #10173 2.88K
$5,9 млн за одну утечку — почему банки проигрывают хакерам ещё до первого алерта

Вот что меня цепляет в статистике IBM по финансовому сектору. Не сама сумма — а то, как банки узнают о взломе. Большинство — не из алертов собственного SOC, а из звонка регулятора или поста в Telegram. Между моментом, когда атакующий зашёл в сеть, и моментом, когда об этом кто-то догадался, проходят недели. Иногда — месяцы.

За это время группировки вроде Cobalt и Silence успевают пройти полный kill chain — от фишингового письма до управления SWIFT-терминалом.

🔍 Как это выглядит на практике? Четыре фазы, каждая из которых — окно для обнаружения. И каждая — провал большинства защитных команд.

Фаза 1 — точка входа. Целевой фишинг или эксплуатация публичного сервиса. По данным ФинЦЕРТ за 2024 год, фишинг — около 8–9% зарегистрированных атак на финсектор. Кажется мало? Но в red team-проектах поддельное письмо «от Центробанка» остаётся самым результативным вектором. Люди верят бланкам.

Фаза 2 — сбор учёток и перемещение. Дамп LSASS, брутфорс сервисных аккаунтов, кейлоггеры. Дальше — Pass the Hash, легитимные учётные записи. Самое болезненное: горизонтальное перемещение часто идёт через сегменты, которые формально изолированы. Но на практике маршрут через management-VLAN существует. Формально — нельзя. Фактически — пожалуйста.

Фаза 3 — цель. SWIFT-терминал, процессинг, АБС (Diasoft, ЦФТ), HSM. К этому моменту у атакующего уже привилегии доменного администратора.

💸 Фаза 4 — вывод денег. Формирование платёжных поручений, манипуляция лимитами, переводы через скомпрометированные АРМ-ы КБР. Именно здесь большинство банков впервые замечают проблему. Когда деньги уже ушли.

И это только kill chain. А ведь есть ещё атаки на банковские API, jackpotting банкоматов, обход антифрод-систем, трояны вроде Casbaneiro, уязвимости мобильного банкинга. Каждый вектор — отдельная дисциплина со своими техниками и слепыми зонами защиты.

⚡ Что объединяет все эти направления? Три вещи:

• Сегментация сети, которая существует на бумаге, но не в реальности
• SOC, который мониторит периметр, но слеп внутри критичных сегментов
• Регуляторный комплаенс (ГОСТ Р 57580, PCI DSS), который выполняется формально, а не по сути

Мы собрали всё это в одну карту — 11 направлений с детальными разборами: от конкретных команд пентеста до SIEM-правил и IOC. Полный гайд ждёт в статье на форуме.

https://codeby.net/threads/kiberbezopasnost-bankov-vektory-atak-tekhniki-pentesta-i-zashchita-bankovskoi-infrastruktury.93756/
  • 👍 7
  • ❤ 3
  • 🔥 3
More from @codeby_sec
  1. Sep 26, 2026🚩 Новые задания на платформе HackerLab! 👩‍💻 Категория Pentest Machines (Active Director…
  2. Sep 25, 2026Post #10469
  3. Sep 25, 2026Tookie-OSINT: Инструмент разведки по имени пользователя Tookie-OSINT — инструмент с открыт…
  4. Sep 24, 202614 резюме за три дня. Где вакансии? За месяц работодатели не разместили на форуме ни одной…
  5. Sep 24, 2026UDP-сканирование: ты доверяешь zenmap или запускаешь nmap руками? Дефолтный профиль zenmap…
  6. Sep 24, 2026🌐HExHTTP Инструмент для тестирования HTTP-заголовков и анализа результатов с целью выявле…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →