В сентябре 2017 года начальник главного управления безопасности и защиты информации Центробанка Артем Сычев говорил, что российские банки подвергаются кибератакам два-три раза в неделю, а самым используемым вирусом назвал Cobalt Strike. Для проникновения в системы банка группировка Cobalt, как правило, рассылает сотрудникам финансовой организации письма с вложенным файлом, которые получатели могут принять за служебную переписку или личную корреспонденцию. При открытии вложения в системе автоматически запускалась вредоносная программа, с помощью которой мошенники получали доступ к информационным системам интересующей их организации.
В августе прошлого года стало известно, что такая схема позволила хакерам Cobalt атаковать более 250 организаций по всему миру. Письма мошенники тогда рассылали от имени Visa и MasterCard.
Для того чтобы защититься от атак хакеров Cobalt и других группировок, которые действуют похожим образом, необходимо регулярно обновлять программное обеспечение и проводить инструктаж с сотрудниками компании. Об этом РБК сообщил эксперт по киберразведке Group-IB Рустам Миркасымов.
По словам эксперта, Group-IB на протяжении двух лет фиксирует, как хакерская группировка успевает создавать инструменты под «бреши» систем безопасности финансовых организаций.
«Поставщики программного обеспечения не успевают выпустить «заплатки» для закрытия этих дыр [в системе безопасности], через которые можно атаковать. Особенность хакеров Cobalt состоит в том, что они тратят время на изучение того, как работают сотрудники компании, как протекают бизнес-процессы. После этого в назначенное время атака совершается по четко спланированному плану. В среднем после заражения проходит от двух до четырех недель, после чего выводятся деньги. В этот момент финансовая организация обычно не замечает, что ее взломали», — подчеркнул Миркасымов.
По его словам, необходимо проводить работу по повышению квалификации сотрудников безопасности компаний либо пользоваться услугами безопасности сторонних организаций. «Киберпреступность становится умнее и технически более развитой», — заключил он.
«Вредоносное программное обеспечение используется для закрепления в системах, заражения новых компьютеров, проведения мошеннических транзакций. Наиболее громкая волна атак на банки была зафиксирована в 2014 году, когда группа злоумышленников атаковала российские банки с помощью вредоносной программы Carbanak, для работы которой была необходима определенная инфраструктура — сетевые адреса. Представители группировки Carbanak использовали приемы социальной инженерии, а также адресную фишинговую рассылку, например об изменении контактных данных, содержавшую вложение в формате CPL; в других случаях заражения использовались документы Word с внедренными в них эксплойтами (компьютерная программа, использующая уязвимости в программном обеспечении для известных уязвимостей)», — пояснил РБК ведущий антивирусный эксперт «Лаборатории Касперского» Сергей Голованов.