Вот что меня цепляет в статистике IBM по финансовому сектору. Не сама сумма — а то, как банки узнают о взломе. Большинство — не из алертов собственного SOC, а из звонка регулятора или поста в Telegram. Между моментом, когда атакующий зашёл в сеть, и моментом, когда об этом кто-то догадался, проходят недели. Иногда — месяцы.
За это время группировки вроде Cobalt и Silence успевают пройти полный kill chain — от фишингового письма до управления SWIFT-терминалом.
🔍 Как это выглядит на практике? Четыре фазы, каждая из которых — окно для обнаружения. И каждая — провал большинства защитных команд.
Фаза 1 — точка входа. Целевой фишинг или эксплуатация публичного сервиса. По данным ФинЦЕРТ за 2024 год, фишинг — около 8–9% зарегистрированных атак на финсектор. Кажется мало? Но в red team-проектах поддельное письмо «от Центробанка» остаётся самым результативным вектором. Люди верят бланкам.
Фаза 2 — сбор учёток и перемещение. Дамп
LSASS, брутфорс сервисных аккаунтов, кейлоггеры. Дальше — Pass the Hash, легитимные учётные записи. Самое болезненное: горизонтальное перемещение часто идёт через сегменты, которые формально изолированы. Но на практике маршрут через management-VLAN существует. Формально — нельзя. Фактически — пожалуйста.Фаза 3 — цель. SWIFT-терминал, процессинг, АБС (Diasoft, ЦФТ), HSM. К этому моменту у атакующего уже привилегии доменного администратора.
💸 Фаза 4 — вывод денег. Формирование платёжных поручений, манипуляция лимитами, переводы через скомпрометированные АРМ-ы КБР. Именно здесь большинство банков впервые замечают проблему. Когда деньги уже ушли.
И это только kill chain. А ведь есть ещё атаки на банковские API, jackpotting банкоматов, обход антифрод-систем, трояны вроде Casbaneiro, уязвимости мобильного банкинга. Каждый вектор — отдельная дисциплина со своими техниками и слепыми зонами защиты.
⚡ Что объединяет все эти направления? Три вещи:
• Сегментация сети, которая существует на бумаге, но не в реальности
• SOC, который мониторит периметр, но слеп внутри критичных сегментов
• Регуляторный комплаенс (ГОСТ Р 57580, PCI DSS), который выполняется формально, а не по сути
Мы собрали всё это в одну карту — 11 направлений с детальными разборами: от конкретных команд пентеста до SIEM-правил и IOC. Полный гайд ждёт в статье на форуме.
https://codeby.net/threads/kiberbezopasnost-bankov-vektory-atak-tekhniki-pentesta-i-zashchita-bankovskoi-infrastruktury.93756/
