Фродекс. Андрей Луцкович. " fraudwall - антифрод для АРМ-а...

31
АНДРЕЙ ЛУЦКОВИЧ ГЕНЕРАЛЬНЫЙ ДИРЕКТОР ООО ФРОДЕКС [email protected] FraudWall – антифрод для АРМ-а КБР www.frodex.ru #CODEIB Г. САНКТ-ПЕТЕРБУРГ 21 АПРЕЛЯ 2016

Upload: expolink

Post on 10-Apr-2017

483 views

Category:

Software


0 download

TRANSCRIPT

Page 1: Фродекс. Андрей Луцкович. " FraudWall - антифрод для АРМ-а КБР"

АНДРЕЙ ЛУЦКОВИЧГЕНЕРАЛЬНЫЙ ДИРЕКТОР

ООО ФРОДЕКС

[email protected]

FraudWall – антифрод для АРМ-а КБР

www.frodex.ru

#CODEIBГ. САНКТ-ПЕТЕРБУРГ

21 АПРЕЛЯ 2016

Page 2: Фродекс. Андрей Луцкович. " FraudWall - антифрод для АРМ-а КБР"

Немного статистики за 2015 год

«Изучай прошлое, если хочешь предвидеть будущее» Конфуций

#CODEIBГ. САНКТ-ПЕТЕРБУРГ

21 АПРЕЛЯ 2016

Page 3: Фродекс. Андрей Луцкович. " FraudWall - антифрод для АРМ-а КБР"

Думаете, в стране финансовый

кризис и воровать нечего?

#CODEIBГ. САНКТ-ПЕТЕРБУРГ

21 АПРЕЛЯ 2016

Page 4: Фродекс. Андрей Луцкович. " FraudWall - антифрод для АРМ-а КБР"

Статистика ЦБ РФ: динамикаинцидентов в ДБО (2014-2015)

- объем несанкционированных списаний, млн. руб.

- количество несанкционированных операций в ДБО, ед.Источник: Банк России. Обзор о несанкционированных переводах денежных средств. 2015 год

Наблюдается существенный рост

#CODEIBГ. САНКТ-ПЕТЕРБУРГ

21 АПРЕЛЯ 2016

Page 5: Фродекс. Андрей Луцкович. " FraudWall - антифрод для АРМ-а КБР"

Статистика ЦБ РФ: ДБО юр. лиц

- предотвращено, млн. руб.

- украдено, млн. руб.

Источник: Банк России. Обзор о несанкционированных переводах денежных средств. 2015 год

- количество инцидентов, ед.

#CODEIBГ. САНКТ-ПЕТЕРБУРГ

21 АПРЕЛЯ 2016

Page 6: Фродекс. Андрей Луцкович. " FraudWall - антифрод для АРМ-а КБР"

Статистика ЦБ РФ: ДБО юр. лиц

Источник: Банк России. Обзор о несанкционированных переводах денежных средств. 2015 год

- количество инцидентов, ед.

Какие суммы пытаются украсть чаще всего у клиентов – юридических лиц?

#CODEIBГ. САНКТ-ПЕТЕРБУРГ

21 АПРЕЛЯ 2016

Page 7: Фродекс. Андрей Луцкович. " FraudWall - антифрод для АРМ-а КБР"

Статистика ЦБ РФ: ДБО физ. лиц

- предотвращено, млн. руб.

- украдено, млн. руб.

Источник: Банк России. Обзор о несанкционированных переводах денежных средств. 2015 год

- количество инцидентов, ед.

#CODEIBГ. САНКТ-ПЕТЕРБУРГ

21 АПРЕЛЯ 2016

Page 8: Фродекс. Андрей Луцкович. " FraudWall - антифрод для АРМ-а КБР"

Статистика ЦБ РФ: ДБО физ. лиц

Источник: Банк России. Обзор о несанкционированных переводах денежных средств. 2015 год

- количество инцидентов, ед.

Какие суммы пытаются украсть чаще всего у клиентов – физических лиц?

#CODEIBГ. САНКТ-ПЕТЕРБУРГ

21 АПРЕЛЯ 2016

Page 9: Фродекс. Андрей Луцкович. " FraudWall - антифрод для АРМ-а КБР"

Статистика ЦБ РФ : итоги

Источник: Банк России. Обзор о несанкционированных переводах денежных средств. 2015 год

#CODEIBГ. САНКТ-ПЕТЕРБУРГ

21 АПРЕЛЯ 2016

Page 10: Фродекс. Андрей Луцкович. " FraudWall - антифрод для АРМ-а КБР"

ТРЕНД 2015 ГОДА:

АТАКИ НЕ НА КЛИЕНТОВ БАНКА, А НА БАНКИ

#CODEIBГ. САНКТ-ПЕТЕРБУРГ

21 АПРЕЛЯ 2016

Page 11: Фродекс. Андрей Луцкович. " FraudWall - антифрод для АРМ-а КБР"

ТРЕНД 2015 ГОДА:

Банк России отмечает смешение вектора атак в сторону кредитных организаций. Так инциденты, связанные с целевыми атаками на операционную инфраструктуру кредитных организаций и платежных систем, в 2015 году привели к финансовым потерям в размере более 900 млн руб.

Источник: Банк России. Обзор о несанкционированных переводах денежных средств. 2015 год

#CODEIBГ. САНКТ-ПЕТЕРБУРГ

21 АПРЕЛЯ 2016

Page 12: Фродекс. Андрей Луцкович. " FraudWall - антифрод для АРМ-а КБР"

ГРУППИРОВКА:

Группировки киберпреступников

Anunak (Carbanak)

СПЕЦИАЛИЗАЦИЯ: заражение банкоматов и дальнейшая кража средств,шпионаж, целевые атаки

КОГДА: с 2013 г., продолжает активно действовать

ОБЩИЙ УЩЕРБ: более 1 млрд. руб.

Источник: Аналитические отчеты компании Group-IB

#CODEIBГ. САНКТ-ПЕТЕРБУРГ

21 АПРЕЛЯ 2016

Page 13: Фродекс. Андрей Луцкович. " FraudWall - антифрод для АРМ-а КБР"

ГРУППИРОВКА:

Группировки киберпреступников

Corkow (Metel)

СПЕЦИАЛИЗАЦИЯ: банки (брокерские терминалы QUIK, TRANSAQ)

клиенты банков (кража через ДБО) расчетные системы

КОГДА: с 2011 г., продолжает активно действовать

Источник: Аналитические отчеты компании Group-IB

#CODEIBГ. САНКТ-ПЕТЕРБУРГ

21 АПРЕЛЯ 2016

Page 14: Фродекс. Андрей Луцкович. " FraudWall - антифрод для АРМ-а КБР"

ГРУППИРОВКА:

Группировки киберпреступников

Corkow (Metel)

август 2015:атака на Объединенную расчетную систему,кража 500 млн. руб.

февраль 2015:атака на банковский торговый терминал QUIK,ущерб около 200 млн. руб.

НАИБОЛЕЕ КРУПНЫЕ ИНЦИДЕНТЫ:

Источник: Аналитические отчеты компании Group-IB

#CODEIBГ. САНКТ-ПЕТЕРБУРГ

21 АПРЕЛЯ 2016

Page 15: Фродекс. Андрей Луцкович. " FraudWall - антифрод для АРМ-а КБР"

ГРУППИРОВКА:

Группировки киберпреступников

Buhtrap

СПЕЦИАЛИЗАЦИЯ: целевые атаки на банки (кража через АРМ КБР)

клиенты банков (кража через ДБО)

КОГДА: с 2014 г., продолжает активно действовать

ОБЩИЙ УЩЕРБ: около 1 млрд. руб.Источник: Аналитические отчеты компании Group-IB

#CODEIBГ. САНКТ-ПЕТЕРБУРГ

21 АПРЕЛЯ 2016

Page 16: Фродекс. Андрей Луцкович. " FraudWall - антифрод для АРМ-а КБР"

Группировка Buhtrap: хронология

По данным FinCERT, по состоянию на 1 марта 2016 г. подверглись атакам 19 банков, удалось предотвратить кражу средств на общую сумму 1,5 млрд. руб.

август 2015: 1 банк, 25 млн.руб.

октябрь 2015: 1 банк, 99 млн.руб.

ноябрь 2015: 2 банка, общая сумма 75 млн.руб.

декабрь 2015: 5 банков, общая сумма 571 млн.руб.

январь 2016: 2 банка, общая сумма 240 млн.руб.

февраль 2016: 2 банка, общая сумма 859 млн.руб.

март 2016: 2 банка, общая сумма 500 млн.руб.

#CODEIBГ. САНКТ-ПЕТЕРБУРГ

21 АПРЕЛЯ 2016

Page 17: Фродекс. Андрей Луцкович. " FraudWall - антифрод для АРМ-а КБР"

#CODEIBГ. САНКТ-ПЕТЕРБУРГ

21 АПРЕЛЯ 2016

Page 18: Фродекс. Андрей Луцкович. " FraudWall - антифрод для АРМ-а КБР"

Атака на АРМ КБР

#CODEIBГ. САНКТ-ПЕТЕРБУРГ

21 АПРЕЛЯ 2016

Page 19: Фродекс. Андрей Луцкович. " FraudWall - антифрод для АРМ-а КБР"

Атака на АРМ КБР1 этап – рассылка письма

Потенциальной жертве приходит письмо с вложением. Текст письма, как правило, связан с деятельностью сотрудника

Вредоносный код в письмене обнаруживается антивирусами

#CODEIBГ. САНКТ-ПЕТЕРБУРГ

21 АПРЕЛЯ 2016

Page 20: Фродекс. Андрей Луцкович. " FraudWall - антифрод для АРМ-а КБР"

Атака на АРМ КБР1 этап – рассылка письма

#CODEIBГ. САНКТ-ПЕТЕРБУРГ

21 АПРЕЛЯ 2016

Page 21: Фродекс. Андрей Луцкович. " FraudWall - антифрод для АРМ-а КБР"

Атака на АРМ КБР2 этап – запуск загрузчика

Вы все еще считаете, чтоRTF-документы безопасны?

Вложение к письму представляет собой RTF-документ, эксплуатирующий уязвимость CVE-2012-0158 (выполнение произвольного кода из-за переполнения буфера в библиотеке MSCOMCTL.OCX)

При открытии этого вложения автоматически запускается загрузчик, который из сети Интернет скачивает, а затем устанавливает специализированный троян

#CODEIBГ. САНКТ-ПЕТЕРБУРГ

21 АПРЕЛЯ 2016

Page 22: Фродекс. Андрей Луцкович. " FraudWall - антифрод для АРМ-а КБР"

Атака на АРМ КБР3 этап – создание локальной bot-сети

Если вылечить один компьютер, через некоторое время он повторно

заражается от другого

Троян сканирует сеть и пытается заразить максимальное число компьютеров.

Функционал трояна:

кейлоггер

сборщик паролейудаленный доступ из Интернет

подключение к другому компьютеру по RDP

уничтожение MBR-записи на жестком диске

#CODEIBГ. САНКТ-ПЕТЕРБУРГ

21 АПРЕЛЯ 2016

Page 23: Фродекс. Андрей Луцкович. " FraudWall - антифрод для АРМ-а КБР"

Атака на АРМ КБР4 этап – поиск АРМ КБР

Мошенники детально разбираются с особенностями

работы с АРМ КБР в банке

При сканировании сети ищется не только компьютер с АРМ КБР (он может быть полностью отключен от сети), но и любой компьютер, где ведется работа с файлами формата АРМ КБР.

#CODEIBГ. САНКТ-ПЕТЕРБУРГ

21 АПРЕЛЯ 2016

Page 24: Фродекс. Андрей Луцкович. " FraudWall - антифрод для АРМ-а КБР"

Атака на АРМ КБР5 этап – атака

Поддельные платежные поручения попадают на АРМ КБР даже если он

отключен от сети и обмен идет через USB Flash

В назначенный день X осуществляется атака – платежные поручения, отправляемые в АРМ КБР, либо модифицируются (меняется р/с получателя) без изменения числа платежных поручений, либо формируются дополнительные платежные поручения (порядка 2000 штук)

#CODEIBГ. САНКТ-ПЕТЕРБУРГ

21 АПРЕЛЯ 2016

Page 25: Фродекс. Андрей Луцкович. " FraudWall - антифрод для АРМ-а КБР"

Атака на АРМ КБР6 этап – уничтожение следов

Администраторы банка в первую очередь пытаются восстановить

работоспособность сети, не проверяя платежи, отправленные через АРМ КБР

Троян имеет функционал очищения MBR-записи жесткого диска, после которой компьютер перегружается и становится неработоспособным.

#CODEIBГ. САНКТ-ПЕТЕРБУРГ

21 АПРЕЛЯ 2016

Page 26: Фродекс. Андрей Луцкович. " FraudWall - антифрод для АРМ-а КБР"

КАКИЕ ПРОГНОЗЫ?

#CODEIBГ. САНКТ-ПЕТЕРБУРГ

21 АПРЕЛЯ 2016

Page 27: Фродекс. Андрей Луцкович. " FraudWall - антифрод для АРМ-а КБР"

февраль 2016: исходники трояна BUHTRAP

выложены в свободный доступ#CODEIB

Г. САНКТ-ПЕТЕРБУРГ21 АПРЕЛЯ 2016

Page 28: Фродекс. Андрей Луцкович. " FraudWall - антифрод для АРМ-а КБР"

Теперь каждый школьник может взломать банк!

#CODEIBГ. САНКТ-ПЕТЕРБУРГ

21 АПРЕЛЯ 2016

Page 29: Фродекс. Андрей Луцкович. " FraudWall - антифрод для АРМ-а КБР"

#CODEIBГ. САНКТ-ПЕТЕРБУРГ

21 АПРЕЛЯ 2016

FraudWall: комплексное решение

Предотвращение кражи средств в

системах ДБОБорьба с

внутренним мошенничеством(платежи в АБС)

Предотвращение кражи средств через АРМ КБР

Page 30: Фродекс. Андрей Луцкович. " FraudWall - антифрод для АРМ-а КБР"

#CODEIBГ. САНКТ-ПЕТЕРБУРГ

21 АПРЕЛЯ 2016

Система голосового подтверждения подозрительных

платежей

Антифрод-система

Центр управления инфраструктурой

серверов FraudWall

FraudWall: комплексное решениеСервис по обнаружению проблем на компьютере

клиента банка

Page 31: Фродекс. Андрей Луцкович. " FraudWall - антифрод для АРМ-а КБР"

СПАСИБО ЗА ВНИМАНИЕ!

АНДРЕЙ ЛУЦКОВИЧООО ФРОДЕКС,

ГЕНЕРАЛЬНЫЙ ДИРЕКТОР

[email protected]

www.frodex.ru

#CODEIBГ. МИНСК

14 АПРЕЛЯ 2016