SlideShare a Scribd company logo
1 of 44
Мошенничество в системах ДБО:
взгляд человека по середине
Эффективные технологии
противодействия мошенничеству
Конференция: Код информационной безопасности
Екатеринбург 2013
Компания Фродекс
 мы специалисты с многолетним опытом 
работы в рядах служб ИБ финансовых 
организаций
 являемся разработчиками собственной
   антифрод-системы FRAUDWALL
 проводим глубокий анализ инцидентов
 отслеживанием тренды киберпреступности
Эффективные технологии
противодействия мошенничеству
Масштабы потерь
Эффективные технологии
противодействия мошенничеству
По данным Group-IB http://www.group-ib.ru
Эффективные технологии 
противодействия мошенничеству
По данным аналитической лаборатории компании ESET
95% инцидентов - результат 
деятельности специализированных 
банковских троянов:
• Win32/Shiz
• Win32/Hodprot
• Win32/Sheldor
• Win32/RDPdoor
• Win32/Carberp 
Основные  причины
Эффективные технологии
противодействия мошенничеству
Из доклада Алексея Лукацкого на Cisco Expo 2011 «Бизнес модель современной киберпреступности»
Эффективные технологии
противодействия мошенничеству
Доступность 
Из доклада Максима Гончарова, «Подпольный рынок 101: статистика цен и схемы
ценообразования» на PHDays2013
Эффективные технологии
противодействия мошенничеству
Комплектации (каждая последующая включает в себя предыдущие)
• Минимальная
• Расширенная
• Полная
• Буткит (MBR-загрузчик бота (win xp/7)) 
Carberp - яркий пример Fraud as a Service
Возможности
 Шифрование трафика
 Модуль Хантер
 Универсальный кейлоггер
 Автообновление крипта и доменов
 Поиск слов в документах
 Запись видео
 RDP и VNC
 Гейты
 Буткит
Эффективные технологии
противодействия мошенничеству
• Правила предоставления лицензии
• Планы по разработке
• Обновления
Прайс и контакты
• Минимальная - $5к или $2к/мес
• Расширенная - $10к или $3.5к/мес
• Полная - $15к или $5к/мес
• Буткит - $40к или $10к/мес
Установка админки - $100
Carberp возможности
as a Service
FRAUDSoftware
Эффективные технологии
противодействия мошенничеству
CARBERP теперь доступен
всем!
Исходный код доступен по сей день (проверено 3.09.2013 г.)
Эффективные технологии
противодействия мошенничеству
Эффективные технологии
противодействия мошенничеству
5GB исходных текстов:
• реализация ключевых RK/VX-технологий, буткит 
(Rovnix);
• код реализации грабберов форм и внедрения кода в 
браузере (Carberp, Zeus);
• код локального повышения привилегий (LPE-
эксплойты) для установки вредоносных драйверов в 
систему;
• исходные тексты других буткитов и троянских 
программ (Zeus, Stoned bootkit, Sinowal).
июнь 2013 Carberp – исходники в открытом доступе. 
Что можно увидеть в исходниках Carberp’a
Эффективные технологии
противодействия мошенничеству
Что можно увидеть в исходниках Carberp’a
Эффективные технологии
противодействия мошенничеству
Что можно увидеть в исходниках Carberp’a
Эффективные технологии
противодействия мошенничеству
Что можно увидеть в исходниках Carberp’a
Эффективные технологии
противодействия мошенничеству
Что можно увидеть в исходниках Carberp’a
Эффективные технологии
противодействия мошенничеству
Эффективные технологии
противодействия мошенничеству
… НА ЭТОМ МЕСТЕ МОЖЕТ
БЫТЬ И ВАШ БАНК!
Что можно увидеть в исходниках Carberp’a
Эффективные технологии
противодействия мошенничеству
Что можно увидеть в исходниках Carberp’a
Эффективные технологии
противодействия мошенничеству
Что можно увидеть в исходниках Carberp’a
Эффективные технологии
противодействия мошенничеству
Выводы
Эффективные технологии
противодействия мошенничеству
1. Абсолютно любой банк подвержен мошенничеству
через ДБО
2. На любые средства защиты, выдаваемые клиентам
находятся техники их обхода
3. Киберпреступность не только эффективно сотрудничает
(SaaS, специализированные социальные сети), но и
работает на будущее (утечка исходных кодов)
Яркий пример объективности сделанных выводов, это тренд последнего года,
развитие вирусов под мобильные устройства (Android, IOS). Появление вирусов
перехватывающих mTAN коды в СМС-сообщениях от банков : Zitmo (Zeus-in-
the-Mobile), Citmo (Caberp-in-the-Mobile).
В сухом остатке:
Эффективные технологии
противодействия мошенничеству
SaaS вошел в широкое употребление в 2001 году.
Fraud as a Service
стал приметой нашего
времени начиная с 2011 года.
Когда же можно будет говорить о таком явлении
как
AntiFraud as a Service?FraudWALL as a Service!
FRAUDWALL– сервис обнаружения мошеннических
платежей
 Готов к работе с первого дня после установки! Продукт
поставляется с предустановленными правилами обнаружения.
 Получение “черных списков” из доверенных источников в
автоматическом режиме.
 Возможность как самообучения, так и данными из внешних
источников.
 Постоянная модернизация правил обнаружения
специалистами компании Фродекс.
Эффективные технологии
противодействия мошенничеству
p.s. Это своеобразный “антивирус”, но только для банков. Его цель не
вирусы, а мошенники.
Продукт FRAUDWALL
Эффективные технологии
противодействия мошенничеству
 Минимальное время развертывания продукта (один день).
 Комплект встроенных правил работоспособен сразу и
доступен “по умолчанию”.
 Продукт изначально разработан под отечественную
банковскую специфику.
 Независимость от системы ДБО. Смена ДБО не отразиться
ни на работоспособности, ни на стоимости.
 Конструктор правил позволит самостоятельно учесть любую
специфику бизнеса
Как обнаруживаются
мошеннические платежи?
Поведение клиента
в сессии ДБО:
ЧТО ДЕЛАЛ?
Статистика по
устройству клиента:
ОТКУДА?
Статистика по
получателю:
КОМУ?
Статистика
по плательщику
ОТ КОГО?
Уникальные особенности FraudWall
Эффективные технологии
противодействия мошенничеству




Автоматический анализ платежей на транзитные счета
FraudWall содержит лексический анализатор текста, который позволяет извлечь
реального получателя средств из текста назначения платежа. Это позволяет отделить
мошеннические платежи от платежей клиента, идущих на один и тот же р/с банка
Глубокий анализ входных данных (на уровне дампа трафика)
FraudWall анализирует все особенности поведения клиента в системе ДБО, что позволяет
более точно определить факт несанкционированного платежа, тем самым существенно
снизить уровень ложного срабатывания системы
Поддержка черных списков, распространяемых в рамках
межбанковского почтового обмена («антидроп - клуб») и
зарегистрированных в системе Fraudmonitor (разработчик -
компания Group-IB)
Низкие требования к аппаратному обеспечению
Автоматический анализ платежей
на транзитные счета
Поддержка черных списков
в системе FraudWall
«Живые» черные списки, актуальные для систем ДБО«Живые» черные списки, актуальные для систем ДБО
Антидроп – клуб
(межбанковский обмен по e-mail)
Антидроп – клуб
(межбанковский обмен по e-mail)
Fraudmonitor
(разработчик: Group-IB)
Fraudmonitor
(разработчик: Group-IB)
автоматический импорт данных о
мошенниках, передаваемых
в Excel-файлах (сразу же при
получении письма)
автоматическая корректировка
значений полей из-за «умного»
редактора Excel
выявление реального получателя из
полей (если он указан в назначении)
автоматический импорт данных о
мошенниках, зарегистрированных в
базе Fraudmonitor (ежечасно)
автоматическая передача данных в
Fraudmonitor о мошенниках, выявленных
в банке (по желанию банка)
выявление реального получателя из
полей (если он указан в назначении)
Этапы нормализации данных в процессе их
обработки
RTSRTS Сервер
приложений
BS Client
Сервер
приложений
BS Client
БД
Сетевой
трафик
Internet
Уровень
WWW
сервера
Уровень
сервера
RTS
Уровень сервера
приложений ДБО
Уровень
АБС
Максимально доступный объем
информации для анализа:
 все тонкости сетевого трафика
 ошибки в формате данных
 фиксация ошибок WWW-сервера
 детали по фрагментации данных
 информация о браузере
 информация о IP адресе
 возможность блокировать вредоносный
контент
 информация о созданных, но еще
неотправленных платежках
 анализ поведенческой модели
 отсутствует
информация об
ошибках WWW-
сервера
 нельзя блокировать
вредоносный контент
Интернет
-трафик «только
для чтения»:
 ошибки
злоумышленника
«автоисправлены»
 полностью нет
информации об
интернет - трафике
 только реквизиты
платежа и IP адрес
После нормализации:
 нет информации о
подготовительных
действиях мошенника
 только реквизиты
платежа
Только платежное
поручение:
Этапы нормализации данных в процессе их
обработки
RTSRTS Сервер
приложений
BS Client
Сервер
приложений
BS Client
БД
Уровень
сервера
RTS
Уровень сервера
приложений ДБО
Уровень
АБС
Максимально доступный объем
информации для анализа:
 все тонкости сетевого трафика
 ошибки в формате данных
 фиксация ошибок WWW-сервера
 детали по фрагментации данных
 информация о браузере
 информация о IP адресе
 возможность блокировать вредоносный
контент
 информация о созданных, но еще
неотправленных платежках
 анализ поведенческой модели
FraudWall
Эффективные технологии
противодействия мошенничеству
Платежи в режиме rAdmin
и вирусные платежи!
Разве можно их
обнаружить?
Пример вирусного платежа
Вован, а копейки зря не взяли
Эффективные технологии
противодействия мошенничеству
Интерфейс ДБО не
позволяет создать такой
платеж!
Сумма платежа в запросе – без копеек
Интересные особенности вируса, осуществляющего
подмену реквизитов платежа «на лету»
Эффективные технологии
противодействия мошенничеству
Добавлены несуществующие поля, нарушена последовательность полей(в
отличии от типовой конфигурации BSS) – так иногда работает вирус с
подменой реквизитов
Проблемы с НДС
Эффективные технологии
противодействия мошенничеству
попытка
отправки
платежки
без НДС в
назначении
значение НДС в
тексте
назначения не
соответствует
сумме платежа
Иногда мошенники хорошо маскируются
Эффективные технологии
противодействия мошенничеству
Бородавчатка обитает на дне возле
коралловых рифов и камуфлируется под
камень. Считается самой ядовитой рыбой
в мире.
взято с Википедии
В одной сессии
до и после
мошеннического
платежа идут
платежи в
пользу
гос.органов
Любимое число мошенников
Эффективные технологии
противодействия мошенничеству
В начале 2013 г. много
мошеннических платежей было
с коэффициентом 0,77
(отношение суммы платежа к
остатку на счете).
…а в 2012 году такой
«популярностью» пользовалось
число 0,6
Назначение и получатель в кодировке utf
Эффективные технологии
противодействия мошенничеству
Мошеннический платеж был создан в 1С,
затем отправлен в банк
Эффективные технологии
противодействия мошенничеству
Мошенники начинают мыслить
нестандартно: раньше не было
мошеннических платежей,
импортированных через 1С.
… и даже мошенники умудрялись отправлять
платежку в банк без суммы и назначения
платежа
Эффективные технологии
противодействия мошенничеству
Вирусная активность
Эффективные технологии
противодействия мошенничеству
Недостатки традиционных подходов к обеспечению ИБ в ДБО
Эффективные технологии
противодействия мошенничеству
• Специалистами служб ИБ Банков подобная
информация не изучается по ряду причин
• Ценность этой информации кратковременна,
необходимо внедрять механизмы кратчайшего ее
использования.
• Она дает эффект на большом количестве клиентов,
позволяя предотвратить массовые атаки. Однако на
сегодняшний день киберпреступники
взаимодействуют гораздо лучше.
Устойчивые мифы вокруг систем антифрода
Эффективные технологии
противодействия мошенничеству
• Мы сами способны написать фильтры и решить
проблему
• Надо дать клиентам очередную безопасную
штуковину и достаточно.
• А мы сейчас внедрим антифрод от международного
производителя…
• Антифрод это дорого!
…НО ЭТО НЕ ТАК!
Где используется ?
Разработанные нашими специалистами решения позволили
предотвратить в банках свыше 500 мошеннических
платежей со счетов юридических лиц, сформированных
злоумышленниками в системах ДБО
Эффективные технологии
противодействия мошенничеству
Эффективные технологии
противодействия мошенничеству
Хотите попробовать?
Получите FRAUDWALL на срок до
четырех месяцев бесплатно.

More Related Content

What's hot

Анализатор событий для предотвращения событий. Р. Мустафаев.
Анализатор событий для предотвращения событий. Р. Мустафаев.Анализатор событий для предотвращения событий. Р. Мустафаев.
Анализатор событий для предотвращения событий. Р. Мустафаев.
Expolink
 
InfoWatch. Александр Орда. "Эффективное противодействие внутренним угрозам"
InfoWatch. Александр Орда. "Эффективное противодействие внутренним угрозам"InfoWatch. Александр Орда. "Эффективное противодействие внутренним угрозам"
InfoWatch. Александр Орда. "Эффективное противодействие внутренним угрозам"
Expolink
 
Финцерт БР РФ
Финцерт БР РФ Финцерт БР РФ
Финцерт БР РФ
malvvv
 
InfoWatch. Алексей Воронко "Внутренние и внешние угрозы ИБ - мифы и реальност...
InfoWatch. Алексей Воронко "Внутренние и внешние угрозы ИБ - мифы и реальност...InfoWatch. Алексей Воронко "Внутренние и внешние угрозы ИБ - мифы и реальност...
InfoWatch. Алексей Воронко "Внутренние и внешние угрозы ИБ - мифы и реальност...
Expolink
 
Retail Banking_Cyber Fraud
Retail Banking_Cyber FraudRetail Banking_Cyber Fraud
Retail Banking_Cyber Fraud
Nataliya Frolova
 

What's hot (20)

Биография сетевого периметра в картинках
Биография сетевого периметра в картинкахБиография сетевого периметра в картинках
Биография сетевого периметра в картинках
 
Практический опыт реализации системы антифрода промышленного производства – о...
Практический опыт реализации системы антифрода промышленного производства – о...Практический опыт реализации системы антифрода промышленного производства – о...
Практический опыт реализации системы антифрода промышленного производства – о...
 
Рositive Hack Days V. Противодействие платёжному фроду на сети оператора связи
Рositive Hack Days V. Противодействие платёжному фроду на сети оператора связиРositive Hack Days V. Противодействие платёжному фроду на сети оператора связи
Рositive Hack Days V. Противодействие платёжному фроду на сети оператора связи
 
Secure bank-brochure-rus
Secure bank-brochure-rusSecure bank-brochure-rus
Secure bank-brochure-rus
 
JSOC - кейсы ИБ
JSOC - кейсы ИБJSOC - кейсы ИБ
JSOC - кейсы ИБ
 
Анализатор событий для предотвращения событий. Р. Мустафаев.
Анализатор событий для предотвращения событий. Р. Мустафаев.Анализатор событий для предотвращения событий. Р. Мустафаев.
Анализатор событий для предотвращения событий. Р. Мустафаев.
 
InfoWatch. Александр Орда. "Эффективное противодействие внутренним угрозам"
InfoWatch. Александр Орда. "Эффективное противодействие внутренним угрозам"InfoWatch. Александр Орда. "Эффективное противодействие внутренним угрозам"
InfoWatch. Александр Орда. "Эффективное противодействие внутренним угрозам"
 
InfoWatch. Александр Орда. "Эффективное противодействие внутренним угрозам"
InfoWatch. Александр Орда. "Эффективное противодействие внутренним угрозам"InfoWatch. Александр Орда. "Эффективное противодействие внутренним угрозам"
InfoWatch. Александр Орда. "Эффективное противодействие внутренним угрозам"
 
Опыт аудита контрагентов, задействованных в работе с персональными данными
Опыт аудита контрагентов, задействованных в работе с персональными даннымиОпыт аудита контрагентов, задействованных в работе с персональными данными
Опыт аудита контрагентов, задействованных в работе с персональными данными
 
ПАО "МТС". Николай Гончаров. "Развитие и становление мобильных бот-сетей"
ПАО "МТС". Николай Гончаров. "Развитие и становление мобильных   бот-сетей"ПАО "МТС". Николай Гончаров. "Развитие и становление мобильных   бот-сетей"
ПАО "МТС". Николай Гончаров. "Развитие и становление мобильных бот-сетей"
 
Инновационные методы профилактики DDoS-атак
Инновационные методы профилактики DDoS-атакИнновационные методы профилактики DDoS-атак
Инновационные методы профилактики DDoS-атак
 
InfoWatch. Александр Орда. "Эффективное противодействие внутренним угрозам"
InfoWatch. Александр Орда. "Эффективное противодействие внутренним угрозам"InfoWatch. Александр Орда. "Эффективное противодействие внутренним угрозам"
InfoWatch. Александр Орда. "Эффективное противодействие внутренним угрозам"
 
Противодействие мошейничеству в среде ДБО
Противодействие мошейничеству в среде ДБОПротиводействие мошейничеству в среде ДБО
Противодействие мошейничеству в среде ДБО
 
SearchInform - Особенности защиты от внутренних угроз в банковской сфере
SearchInform - Особенности защиты от внутренних угроз в банковской сфере SearchInform - Особенности защиты от внутренних угроз в банковской сфере
SearchInform - Особенности защиты от внутренних угроз в банковской сфере
 
Уральский форум по информационной безопасности финансовых организаций за 15 м...
Уральский форум по информационной безопасности финансовых организаций за 15 м...Уральский форум по информационной безопасности финансовых организаций за 15 м...
Уральский форум по информационной безопасности финансовых организаций за 15 м...
 
SearchInform - Особенности защиты от внутренних угроз в банковской сфере
SearchInform - Особенности защиты от внутренних угроз в банковской сфереSearchInform - Особенности защиты от внутренних угроз в банковской сфере
SearchInform - Особенности защиты от внутренних угроз в банковской сфере
 
Финцерт БР РФ
Финцерт БР РФ Финцерт БР РФ
Финцерт БР РФ
 
InfoWatch. Алексей Воронко "Внутренние и внешние угрозы ИБ - мифы и реальност...
InfoWatch. Алексей Воронко "Внутренние и внешние угрозы ИБ - мифы и реальност...InfoWatch. Алексей Воронко "Внутренние и внешние угрозы ИБ - мифы и реальност...
InfoWatch. Алексей Воронко "Внутренние и внешние угрозы ИБ - мифы и реальност...
 
Web эскроу
Web эскроуWeb эскроу
Web эскроу
 
Retail Banking_Cyber Fraud
Retail Banking_Cyber FraudRetail Banking_Cyber Fraud
Retail Banking_Cyber Fraud
 

Similar to Андрей Луцкович (Frodex) "Мошенничество в системах дистанционного банковского обслуживания"

Мошенничество в системах ДБО
Мошенничество в системах ДБОМошенничество в системах ДБО
Мошенничество в системах ДБО
Expolink
 
Фродекс: Противодействие мошенничеству в системах дистанционного банковского ...
Фродекс: Противодействие мошенничеству в системах дистанционного банковского ...Фродекс: Противодействие мошенничеству в системах дистанционного банковского ...
Фродекс: Противодействие мошенничеству в системах дистанционного банковского ...
Expolink
 
Uisg itgov 7_top10
Uisg itgov 7_top10Uisg itgov 7_top10
Uisg itgov 7_top10
uisgslide
 
Uisg itgov 7_top10
Uisg itgov 7_top10Uisg itgov 7_top10
Uisg itgov 7_top10
uisgslide
 
Доктор Веб: 161-фз “О национальной платежной системе”
Доктор Веб: 161-фз “О национальной платежной системе”Доктор Веб: 161-фз “О национальной платежной системе”
Доктор Веб: 161-фз “О национальной платежной системе”
Expolink
 
InfoWatch. Алексей Воронко. "Защита от внутренних угроз и утечек данных"
InfoWatch. Алексей Воронко. "Защита от внутренних угроз и утечек данных"InfoWatch. Алексей Воронко. "Защита от внутренних угроз и утечек данных"
InfoWatch. Алексей Воронко. "Защита от внутренних угроз и утечек данных"
Expolink
 

Similar to Андрей Луцкович (Frodex) "Мошенничество в системах дистанционного банковского обслуживания" (20)

Мошенничество в системах ДБО
Мошенничество в системах ДБОМошенничество в системах ДБО
Мошенничество в системах ДБО
 
Фродекс: Противодействие мошенничеству в системах дистанционного банковского ...
Фродекс: Противодействие мошенничеству в системах дистанционного банковского ...Фродекс: Противодействие мошенничеству в системах дистанционного банковского ...
Фродекс: Противодействие мошенничеству в системах дистанционного банковского ...
 
Противодействие вредоносному ПО для мобильных устройств на сети оператора свя...
Противодействие вредоносному ПО для мобильных устройств на сети оператора свя...Противодействие вредоносному ПО для мобильных устройств на сети оператора свя...
Противодействие вредоносному ПО для мобильных устройств на сети оператора свя...
 
Противодействие платёжному фроду на сети оператора связи
Противодействие платёжному фроду на сети оператора связиПротиводействие платёжному фроду на сети оператора связи
Противодействие платёжному фроду на сети оператора связи
 
Андрей Брызгин_Group-IB
Андрей Брызгин_Group-IBАндрей Брызгин_Group-IB
Андрей Брызгин_Group-IB
 
03
0303
03
 
IBM - SIEM 2.0: Информационая безопасность с открытыми глазами
IBM - SIEM 2.0: Информационая безопасность с открытыми глазамиIBM - SIEM 2.0: Информационая безопасность с открытыми глазами
IBM - SIEM 2.0: Информационая безопасность с открытыми глазами
 
Uisg itgov 7_top10
Uisg itgov 7_top10Uisg itgov 7_top10
Uisg itgov 7_top10
 
Uisg itgov 7_top10
Uisg itgov 7_top10Uisg itgov 7_top10
Uisg itgov 7_top10
 
Уральский форум по банковской ИБ за 15 минут
Уральский форум по банковской ИБ за 15 минутУральский форум по банковской ИБ за 15 минут
Уральский форум по банковской ИБ за 15 минут
 
Фродекс. Артём Хафизов: "МОШЕННИЧЕСТВО в системах дистанционного банковского ...
Фродекс. Артём Хафизов: "МОШЕННИЧЕСТВО в системах дистанционного банковского ...Фродекс. Артём Хафизов: "МОШЕННИЧЕСТВО в системах дистанционного банковского ...
Фродекс. Артём Хафизов: "МОШЕННИЧЕСТВО в системах дистанционного банковского ...
 
Опасная транзакция: пять актуальных киберугроз для банков и их клиентов!!!
Опасная транзакция: пять актуальных киберугроз для банков и их клиентов!!!Опасная транзакция: пять актуальных киберугроз для банков и их клиентов!!!
Опасная транзакция: пять актуальных киберугроз для банков и их клиентов!!!
 
Доктор Веб: 161-фз “О национальной платежной системе”
Доктор Веб: 161-фз “О национальной платежной системе”Доктор Веб: 161-фз “О национальной платежной системе”
Доктор Веб: 161-фз “О национальной платежной системе”
 
ATM Security Taining Moscow
ATM Security Taining MoscowATM Security Taining Moscow
ATM Security Taining Moscow
 
InfoWatch. Алексей Воронко. "Защита от внутренних угроз и утечек данных"
InfoWatch. Алексей Воронко. "Защита от внутренних угроз и утечек данных"InfoWatch. Алексей Воронко. "Защита от внутренних угроз и утечек данных"
InfoWatch. Алексей Воронко. "Защита от внутренних угроз и утечек данных"
 
Как защитить веб-сайт от хакеров и внешних атак
Как защитить веб-сайт от хакеров и внешних атакКак защитить веб-сайт от хакеров и внешних атак
Как защитить веб-сайт от хакеров и внешних атак
 
Hlaponin_Svitit
Hlaponin_SvititHlaponin_Svitit
Hlaponin_Svitit
 
Group IB. Серегей Золотухин. "Киберразведка - новый инструмент для ТОП-менед...
Group IB. Серегей Золотухин. "Киберразведка  - новый инструмент для ТОП-менед...Group IB. Серегей Золотухин. "Киберразведка  - новый инструмент для ТОП-менед...
Group IB. Серегей Золотухин. "Киберразведка - новый инструмент для ТОП-менед...
 
01 Sachkov
01 Sachkov01 Sachkov
01 Sachkov
 
Дарья Налетова, BIFIT - Комплексная безопасность ДБО
Дарья Налетова, BIFIT -  Комплексная безопасность ДБОДарья Налетова, BIFIT -  Комплексная безопасность ДБО
Дарья Налетова, BIFIT - Комплексная безопасность ДБО
 

More from Expolink

Учебный центр "Информзащита". Андрей Степаненко. "Квалифицированный сотрудник...
Учебный центр "Информзащита". Андрей Степаненко. "Квалифицированный сотрудник...Учебный центр "Информзащита". Андрей Степаненко. "Квалифицированный сотрудник...
Учебный центр "Информзащита". Андрей Степаненко. "Квалифицированный сотрудник...
Expolink
 
Anti-Malware. Илья Шабанов. " Как контролировать системных администраторов и ...
Anti-Malware. Илья Шабанов. " Как контролировать системных администраторов и ...Anti-Malware. Илья Шабанов. " Как контролировать системных администраторов и ...
Anti-Malware. Илья Шабанов. " Как контролировать системных администраторов и ...
Expolink
 
Доктор Веб. Максим Кузнецов. "Почему необходимо обеспечивать защиту почтового...
Доктор Веб. Максим Кузнецов. "Почему необходимо обеспечивать защиту почтового...Доктор Веб. Максим Кузнецов. "Почему необходимо обеспечивать защиту почтового...
Доктор Веб. Максим Кузнецов. "Почему необходимо обеспечивать защиту почтового...
Expolink
 
IT-Task. Дмитрий Ильин. "SIEM как головной мозг системы обеспечения информаци...
IT-Task. Дмитрий Ильин. "SIEM как головной мозг системы обеспечения информаци...IT-Task. Дмитрий Ильин. "SIEM как головной мозг системы обеспечения информаци...
IT-Task. Дмитрий Ильин. "SIEM как головной мозг системы обеспечения информаци...
Expolink
 
Актив. Владимир Иванов. "Электронная подпись с точки зрения безопасности бизн...
Актив. Владимир Иванов. "Электронная подпись с точки зрения безопасности бизн...Актив. Владимир Иванов. "Электронная подпись с точки зрения безопасности бизн...
Актив. Владимир Иванов. "Электронная подпись с точки зрения безопасности бизн...
Expolink
 
S-Terra CSP. Андрей Шпаков. "Универсальные криптомаршрутизаторы – эффективно,...
S-Terra CSP. Андрей Шпаков. "Универсальные криптомаршрутизаторы – эффективно,...S-Terra CSP. Андрей Шпаков. "Универсальные криптомаршрутизаторы – эффективно,...
S-Terra CSP. Андрей Шпаков. "Универсальные криптомаршрутизаторы – эффективно,...
Expolink
 
Comparex. Алексей Калинников. "Практики внедрения систем защиты от утечек инф...
Comparex. Алексей Калинников. "Практики внедрения систем защиты от утечек инф...Comparex. Алексей Калинников. "Практики внедрения систем защиты от утечек инф...
Comparex. Алексей Калинников. "Практики внедрения систем защиты от утечек инф...
Expolink
 
Актив. Кирилл Мещеряков. "Электронная подпись с точки зрения безопасности биз...
Актив. Кирилл Мещеряков. "Электронная подпись с точки зрения безопасности биз...Актив. Кирилл Мещеряков. "Электронная подпись с точки зрения безопасности биз...
Актив. Кирилл Мещеряков. "Электронная подпись с точки зрения безопасности биз...
Expolink
 

More from Expolink (20)

Учебный центр "Информзащита". Андрей Степаненко. "Квалифицированный сотрудник...
Учебный центр "Информзащита". Андрей Степаненко. "Квалифицированный сотрудник...Учебный центр "Информзащита". Андрей Степаненко. "Квалифицированный сотрудник...
Учебный центр "Информзащита". Андрей Степаненко. "Квалифицированный сотрудник...
 
SearchInform. Сергей Ананич. "Нестандартные методы применения DLP-систем в би...
SearchInform. Сергей Ананич. "Нестандартные методы применения DLP-систем в би...SearchInform. Сергей Ананич. "Нестандартные методы применения DLP-систем в би...
SearchInform. Сергей Ананич. "Нестандартные методы применения DLP-систем в би...
 
S-Terra CSP. Сергей Слепков. "Универсальные криптомаршрутизаторы – эффективно...
S-Terra CSP. Сергей Слепков. "Универсальные криптомаршрутизаторы – эффективно...S-Terra CSP. Сергей Слепков. "Универсальные криптомаршрутизаторы – эффективно...
S-Terra CSP. Сергей Слепков. "Универсальные криптомаршрутизаторы – эффективно...
 
НТЦ Вулкан. Сергей Жуковский. "Современные риски ИБ в Республике Крым"
НТЦ Вулкан. Сергей Жуковский. "Современные риски ИБ в Республике Крым"НТЦ Вулкан. Сергей Жуковский. "Современные риски ИБ в Республике Крым"
НТЦ Вулкан. Сергей Жуковский. "Современные риски ИБ в Республике Крым"
 
Anti-Malware. Илья Шабанов. " Как контролировать системных администраторов и ...
Anti-Malware. Илья Шабанов. " Как контролировать системных администраторов и ...Anti-Malware. Илья Шабанов. " Как контролировать системных администраторов и ...
Anti-Malware. Илья Шабанов. " Как контролировать системных администраторов и ...
 
Доктор Веб. Максим Кузнецов. "Почему необходимо обеспечивать защиту почтового...
Доктор Веб. Максим Кузнецов. "Почему необходимо обеспечивать защиту почтового...Доктор Веб. Максим Кузнецов. "Почему необходимо обеспечивать защиту почтового...
Доктор Веб. Максим Кузнецов. "Почему необходимо обеспечивать защиту почтового...
 
Check Point. Сергей Чекрыгин. "На один шаг впереди"
Check Point. Сергей Чекрыгин. "На один шаг впереди"Check Point. Сергей Чекрыгин. "На один шаг впереди"
Check Point. Сергей Чекрыгин. "На один шаг впереди"
 
IT-Task. Дмитрий Ильин. "SIEM как головной мозг системы обеспечения информаци...
IT-Task. Дмитрий Ильин. "SIEM как головной мозг системы обеспечения информаци...IT-Task. Дмитрий Ильин. "SIEM как головной мозг системы обеспечения информаци...
IT-Task. Дмитрий Ильин. "SIEM как головной мозг системы обеспечения информаци...
 
Актив. Владимир Иванов. "Электронная подпись с точки зрения безопасности бизн...
Актив. Владимир Иванов. "Электронная подпись с точки зрения безопасности бизн...Актив. Владимир Иванов. "Электронная подпись с точки зрения безопасности бизн...
Актив. Владимир Иванов. "Электронная подпись с точки зрения безопасности бизн...
 
S-Terra CSP. Андрей Шпаков. "Универсальные криптомаршрутизаторы – эффективно,...
S-Terra CSP. Андрей Шпаков. "Универсальные криптомаршрутизаторы – эффективно,...S-Terra CSP. Андрей Шпаков. "Универсальные криптомаршрутизаторы – эффективно,...
S-Terra CSP. Андрей Шпаков. "Универсальные криптомаршрутизаторы – эффективно,...
 
SearchInform. Евгений Матюшенок. "Нестандартные методы применения DLP-систем ...
SearchInform. Евгений Матюшенок. "Нестандартные методы применения DLP-систем ...SearchInform. Евгений Матюшенок. "Нестандартные методы применения DLP-систем ...
SearchInform. Евгений Матюшенок. "Нестандартные методы применения DLP-систем ...
 
Anti-Malware. Илья Шабанов. "Глобальные тенденции рынка ИБ"
Anti-Malware. Илья Шабанов. "Глобальные тенденции рынка ИБ"Anti-Malware. Илья Шабанов. "Глобальные тенденции рынка ИБ"
Anti-Malware. Илья Шабанов. "Глобальные тенденции рынка ИБ"
 
IBA Group. Александр Волков. "IDM: пример внедрения в Республике Беларусь"
IBA Group. Александр Волков. "IDM: пример внедрения в Республике Беларусь"IBA Group. Александр Волков. "IDM: пример внедрения в Республике Беларусь"
IBA Group. Александр Волков. "IDM: пример внедрения в Республике Беларусь"
 
Falcongaze. Антон Соловей. "DLP: зачем, почему и кому это нужно?"
Falcongaze. Антон Соловей. "DLP: зачем, почему и кому это нужно?"Falcongaze. Антон Соловей. "DLP: зачем, почему и кому это нужно?"
Falcongaze. Антон Соловей. "DLP: зачем, почему и кому это нужно?"
 
Eset. Дмитрий Самойленко. "Eset. Антивирусная защита для вашего бизнеса"
Eset. Дмитрий Самойленко. "Eset. Антивирусная защита для вашего бизнеса"Eset. Дмитрий Самойленко. "Eset. Антивирусная защита для вашего бизнеса"
Eset. Дмитрий Самойленко. "Eset. Антивирусная защита для вашего бизнеса"
 
Доктор Веб. Дмитрий Иванов. "Как избавиться от шифровальщиков"
Доктор Веб. Дмитрий Иванов. "Как избавиться от шифровальщиков"Доктор Веб. Дмитрий Иванов. "Как избавиться от шифровальщиков"
Доктор Веб. Дмитрий Иванов. "Как избавиться от шифровальщиков"
 
Check Point. Сергей Чекрыгин. "На один шаг впереди"
Check Point. Сергей Чекрыгин. "На один шаг впереди"Check Point. Сергей Чекрыгин. "На один шаг впереди"
Check Point. Сергей Чекрыгин. "На один шаг впереди"
 
Comparex. Алексей Калинников. "Практики внедрения систем защиты от утечек инф...
Comparex. Алексей Калинников. "Практики внедрения систем защиты от утечек инф...Comparex. Алексей Калинников. "Практики внедрения систем защиты от утечек инф...
Comparex. Алексей Калинников. "Практики внедрения систем защиты от утечек инф...
 
Актив. Кирилл Мещеряков. "Электронная подпись с точки зрения безопасности биз...
Актив. Кирилл Мещеряков. "Электронная подпись с точки зрения безопасности биз...Актив. Кирилл Мещеряков. "Электронная подпись с точки зрения безопасности биз...
Актив. Кирилл Мещеряков. "Электронная подпись с точки зрения безопасности биз...
 
УБРиР. Михаил Цыкарев. "Корпоративная культура. Lifestyle поколения Z."
УБРиР. Михаил Цыкарев. "Корпоративная культура. Lifestyle поколения Z."УБРиР. Михаил Цыкарев. "Корпоративная культура. Lifestyle поколения Z."
УБРиР. Михаил Цыкарев. "Корпоративная культура. Lifestyle поколения Z."
 

Андрей Луцкович (Frodex) "Мошенничество в системах дистанционного банковского обслуживания"

Editor's Notes

  1. Многолетний опыт в нашем случае это 10 лет работы по выдаче ключей, настройке фаерволов, исполнения СЗ, прохождения мероприятий по получению лицензий и т.д. все то чем приходиться заниматься все информационным безопастникам, работающим в банках. Однако иногда все таки случались инциденты и тогда приходилось заниматься в расследованием случившегося, разбираться в том что произошло и что теперь с эти делать. Краткий результат этих работ отражен в статье “Эволюция мошенничества в системах ДБО” моего коллеги, а ныне технического директора компании “Фродекс” Артема Хафизова. Она также была опубликована на cnews, может быть попадалась на глаза. В конечном итоге, в какой то момент пришло осознание, что был накоплен уникальный опыт, который был использован в разработке системы и выработке собственного подхода к решению проблем мошенничества в ДБО.
  2. Ущерб от деятельности банковских хакеров на просторах СНГ достигает сотен миллионов долларов.  В апреле 2013 года СБУ и ФСБ России отчитались о совместной операции по обезвреживанию опасной киберпреступной группы, которая за последние пять лет обчистила банковские счета на 250 млн долл.
  3. Еще в 2011 году Алексей Лукацкий в своем докладе «Бизнес модель современной киберпреступности» нарисовал отличную схему современной работы киберпреступности. Особенность наших дней состоит в том, что преступность выделила для себя наиболее перспективное направление деятельности (и самое доходное) и сосредоточилась на нем. Также наблюдается бурный как количественный так и эволюционный рост ботнетов. Реализуемый функционал становится все более изощренный, что не может не сказаться на доходах. САМОЕ ГЛАВНОЕ – многочисленные партнерские программы. Эффект синергии!
  4. Доступность отличительная черта наших дней – цифры становятся все меньше с каждым годом. Это позволяет, привлечь свежую кровь в плоть до традиционного уголовного мира, обеспечивающего офф-лайн поддержку и вообще организацию мероприятий, тот же вывод денег. Но это цифры все таки не для специализированных банковских ботнетов. Там уже деньги по серьезнее. Эволюция технологий кибермошенничества привела к специализации и доступности. Что позволяет говорить от таком феномене как : Fraud as s Service
  5. Рассмотрим предложение на приобретение билдера, на различных закрытых киберкриминальных форумах стала появляться информация о продаже билдера буткита, не обнаруживаемого антивирусными средствами. Стоимость этого билдера исчислялась несколькими десятками тысяч долларов и казалась фантастической в сравнении, например, с ценами на те же SpyEye и Zeus . Разработчики готовы вкладывать деньги в развитие собственных технологий обхода защитного ПО.
  6. Полный перечень услуг… Ничего не напоминает?! Все приметы хорошо построенного бизнеса. Полный сервис. Самое главное это возможность помесячной аренды! Добро пожаловать в мир SaaS обратной стороны луны, в нашем случае информационных технологий.
  7. Да что там говорить, даже на GitHab’e есть
  8. Это событие может иметь значительные негативные последствия как для AV-индустрии, так и для пользователей, поскольку попадание в свободный доступ данных исходников готовит почву для появления целого ряда опасных  модификаций вредоносного ПО.
  9. Работа с системой iBank компании Бифит, как с Российским ее вариантом, так и с украинским
  10. Зачем это все показано 1. Мошенничеству через ДБО подвержен любой банк, у которого есть клиенты
  11. SaaS вошел в широкое употребление в 2001 году. Еще работая в банке у нас сложилось собственное виденье решения проблемы. Это вылилось в создание продукта FraudWall. Необходимо понимать, что Банки достаточно консервативны, им не получится предложить аренду ПО в классическом виде. Главный посыл банкам состоит в том, что необходимо соответствовать времени, перестать пытаться обеспечить информационную безопасность только своими силами, необходимо объединять усилия, тем более что на той стороне баррикады это уже давно поняли.
  12. Почему SaaS , в чем сервис (напрашивается вопрос) мы не уникальны в данном стремлении, примеры RSA AntiFraud, Group-IB c сервисом Bot-Trec, FraudMonitor
  13. Помимо проблем, связанных с воздействием троянов на компьютеры клиентов банка, все еще остается актуальной проблема безопасности самих серверов систем ДБО. Из-за недостаточности мер (прежде всего, организационных), предпринимаемых в банках, даже заведомо защищенное решение ДБО в процессе своей эксплуатации становится уязвимым. Например, на сервер не было своевременно установлено обновление безопасности, не обновлены антивирусные базы, не был грамотно сконфигурирован WWW -сервер, не были удалены тестовые версии программного обеспечения и т.д. Все это в конечном итоге приводит к несанкционированному доступу на WWW сервер ДБО со всеми вытекающими последствиями. Система FraudWall является комплексным решением по обеспечению безопасности серверов ДБО в сети Интернет. Внедряя FraudWall , банк не только противодействует мошенническим платежам, что особенно актуально в настоящее время, но и создает механизм защиты от несанкционированного доступа к серверам ДБО. Как правило, злоумышленники крадут учетные записи сразу у нескольких клиентов банка. Если был совершен платеж, то имеет смысл провести аналитический анализ, были ли еще факты работы с компьютера злоумышленника под другими учетными записями клиентов банка. Система FraudWall также позволяет автоматически формировать общую статистику по мошенническим платежам, анализировать тренды параметров мошеннических платежей (максимальную сумму платежа и их периодичность)
  14. Помимо проблем, связанных с воздействием троянов на компьютеры клиентов банка, все еще остается актуальной проблема безопасности самих серверов систем ДБО. Из-за недостаточности мер (прежде всего, организационных), предпринимаемых в банках, даже заведомо защищенное решение ДБО в процессе своей эксплуатации становится уязвимым. Например, на сервер не было своевременно установлено обновление безопасности, не обновлены антивирусные базы, не был грамотно сконфигурирован WWW -сервер, не были удалены тестовые версии программного обеспечения и т.д. Все это в конечном итоге приводит к несанкционированному доступу на WWW сервер ДБО со всеми вытекающими последствиями. Система FraudWall является комплексным решением по обеспечению безопасности серверов ДБО в сети Интернет. Внедряя FraudWall , банк не только противодействует мошенническим платежам, что особенно актуально в настоящее время, но и создает механизм защиты от несанкционированного доступа к серверам ДБО. Как правило, злоумышленники крадут учетные записи сразу у нескольких клиентов банка. Если был совершен платеж, то имеет смысл провести аналитический анализ, были ли еще факты работы с компьютера злоумышленника под другими учетными записями клиентов банка. Система FraudWall также позволяет автоматически формировать общую статистику по мошенническим платежам, анализировать тренды параметров мошеннических платежей (максимальную сумму платежа и их периодичность)
  15. Как известно, невозможно создать платеж с суммой без копеек … если поля не заполняются автоматически вирусной программой Мошеннический платеж был создан вирусом, характерная особенность - сумма без знака разделителя копеек. Системе антифрода, работающего с базой ДБО или АБС, эта информация не доступна, т.к. значение будет нормализовано системой ДБО. Система FraudWall, которая анализирует трафик, легко обнаруживает такие платежи.
  16. Вирус, подменяющий реквизиты получателя «на лету», любезно оставлял реквизиты реального получателя платежей в тегах, заканчивающихся на _OLD
  17. Идентичные платежки, кроме номера, между ними злоумышленная платежка. Работа велась не с компьютера клиента, платежи в пользу гос.органов созданы для маскировки.
  18. Идентичные платежки, кроме номера, между ними злоумышленная платежка. Работа велась не с компьютера клиента, платежи в пользу гос.органов созданы для маскировки.
  19. Специалистами служб ИБ Банков подобная информация не изучается по ряду причин Ценность этой информации кратковременна, необходимо внедрять механизмы кратчайшего ее использования. Она дает эффект на большом количестве клиентов, позволяя предотвратить массовые атаки.
  20. Специалистами служб ИБ Банков подобная информация не изучается по ряду причин Ценность этой информации кратковременна, необходимо внедрять механизмы кратчайшего ее использования. Она дает эффект на большом количестве клиентов, позволяя предотвратить массовые атаки.
  21. Самое главное