История одной кражи
Август, 2009
Многие банки предлагают дистанционное управление счетом через Интернет или телефон, и главное требование к таким системам — конфиденциальность и надёжная защита информации при электронных расчётах. Рассмотрим гипотетический пример одной кражи, ошибки банка и клиента, схему злоумышленника и возможные пути защиты.
Кража
Главный бухгалтер компании N, вернувшись из отпуска, обнаружила пропажу значительной суммы с расчётного счёта в банке M. Флэшка с закрытым ключом ЭЦП постоянно находилась в USB-порту системного блока, пароль при входе в ОС не запрашивался (сисадмин отключил проверку по уговорам главбуха), окно оповещения о необходимости обновлений привычно закрывалось. Пароль “клиент-банка” вычислялся по дате и месяцу — схемой главбух гордилась и хвасталась в “курилке”.
В выписке обнаружились несоответствия: во время отпуска от её имени было совершено несколько десятков мелких переводов на счета разных контрагентов, все платежи подписаны ключом ЭЦП и сбоем не являются. Руководитель решил не обращаться в правоохранительные органы. Известный руководитель знакомый выяснил: среди неизвестных контрагентов — фирмы-однодневки, зарегистрированные на граждан, “потерявших” паспорта; странное разделение финансовых потоков имело целью запутать следы. Часть денег удалось вернуть письмом, существенная сумма утрачена безвозвратно.
Ошибки пользователя
В “клиент-банке” были два варианта аутентификации — парольная и по “таблеткам” Touch Memory (несмотря на устарелость, гораздо надёжнее паролей); главбух выбирала пароли-последовательности клавиш с номером месяца (qetuo1, qetuo2…). Нелицензионное ПО лишило машину своевременных обновлений, незакрывающаяся дверь и легкодоступный носитель закрытого ключа довершили картину. На рынке давно есть носители, копирование данных с которых требует ПИН-кода, а копирование закрытых ключей невозможно в принципе — смарт-карты и USB-токены, поддерживаемые многими системами “клиент-банк”, но пользователи предпочитают экономить.
Ошибки банка
Банки, желая сделать услугу массовой, экономят в том числе на ИБ: затраты на надёжную систему оплачивали бы пользователи. Сокрытие инцидентов (в спорных случаях проще вернуть деньги, чем судиться с риском прослыть ненадёжной структурой) лишь увеличивает количество слабозащищённых систем. Ещё одна опасность — носители сомнительного качества, навязываемые разработчиками банковского ПО: формальный сертификат не гарантирует безопасности, тогда как действительно надёжный токен используют сотни тысяч компаний.
Технология взлома
Вариант 1 — инсайдер. Недовольный зарплатой сотрудник подсмотрел способ ввода пароля, проник в незапираемое помещение, загрузился со специально подготовленного диска, создал учётную запись с правами администратора и скопировал папку “клиент-банка”, нужные ключи реестра и копию закрытого ключа ЭЦП с флэшки. Определив, что пароли хранятся в виде хэш-функций, он написал генератор словаря возможных паролей по известному алгоритму и за несколько часов перебора получил пароль главбуха. Далее на своём рабочем месте он установил “копию” “клиент-банка”, сниффер был настроен видеть активность программы на рабочем месте бухгалтера, и в моменты её простоя сотрудник проводил переводы, маскируя одну транзакцию в адрес предварительно зарегистрированной фирмы-однодневки среди множества других.
Вариант 2 — фишинг. Злоумышленник разместил на азиатском хостинге копию главной страницы банка (все ссылки вели на настоящий сайт) и разослал письмо “Повышение безопасности при использовании интернет-банкинга”. Посетители поддельного сайта “заражались” трояном, который копировал ключи шифрования “клиент-банка” и закрытые ключи ЭЦП с внешнего носителя при подключении, отправлял данные злоумышленнику и полностью себя удалял. Переводы денег выполнялись автоматически в случайные промежутки времени через анонимные прокси с чужих компьютеров.
Заключение
Несмотря на выдуманность примера, атаки и технологии вполне реальны; описанный “клиент-банк” — типичная среднезащищённая система. Золотой принцип ИБ: стоимость средств защиты не должна превышать стоимости защищаемой информации — токен со строгой двухфакторной аутентификацией стоит 1500–2000 рублей, проблема банков в правильном определении стоимости защищаемой информации. При краже денег основные потери банков репутационные, и парадокс в том, что замолчать инцидент дешёвле, чем внедрить надёжное решение. По отчёту IT Policy Compliance Group, 68% фирм недофинансируют ИБ, а фирмы с наихудшими условиями теряют эквивалент 9,6% годового дохода. Пока обязанность раскрывать инциденты не вменена банкам законодательно, клиентам остаётся максимально использовать разрешённые средства защиты: не применять пароли, если есть поддержка Touch Memory, и не использовать Touch Memory, если есть поддержка аппаратных токенов.
Это краткая аннотация статьи, полную версию читайте в первоисточнике.
Первоисточник: Бухгалтер и компьютер, августа 2009
Эксперт: Ника Комарова, Аладдин
