حملات سایبری به بانک‌ها؛ از سرقت از طریق شبکهٔ پیام‌رسانی تا نفوذ پنهان چندماهه

مقررات و امنیتنویسنده: پارسا آقابراری۲ دقیقه مطالعهمنبع: SWIFT
حملات سایبری به بانک‌ها؛ از سرقت از طریق شبکهٔ پیام‌رسانی تا نفوذ پنهان چندماهه

۱مقدمه

بخش مالی همواره در صدر اهداف حملات سایبری قرار داشته است؛ زیرا موفقیت در نفوذ به یک بانک، مستقیماً به پول یا داده‌های ارزشمند میلیون‌ها مشتری منتهی می‌شود. مهاجمان این حوزه اغلب گروه‌های سازمان‌یافته با منابع، صبر و دانش فنی بالا هستند.

۲بررسی موضوع

یکی از مشهورترین نمونه‌ها، حمله به بانک مرکزی بنگلادش در سال ۲۰۱۶ است. مهاجمان پس از نفوذ به شبکهٔ داخلی بانک و دستیابی به اعتبارنامه‌های سامانهٔ پیام‌رسانی سوئیفت، دستورهای انتقال جعلی صادر کردند و ده‌ها میلیون دلار را منتقل کردند. این رخداد نشان داد که حتی امن‌ترین شبکه‌های بین‌بانکی، اگر نقطهٔ پایانی در بانک عضو آلوده باشد، آسیب‌پذیرند؛ و به راه‌اندازی برنامهٔ امنیت مشتریان سوئیفت (CSP) با کنترل‌های الزامی منجر شد.

الگوی دیگر، حملات گروه‌هایی مانند «کاربانک» است که در گزارش‌های امنیتی سال‌های ۲۰۱۴ و ۲۰۱۵ معرفی شدند. این گروه‌ها با فیشینگ هدفمند علیه کارکنان بانک وارد شبکه شده، ماه‌ها به‌طور پنهانی فرایندهای داخلی را مشاهده کرده و سپس با دستکاری مانده‌ها، صدور دستور پرداخت به خودپردازها یا انتقال وجه، سرقت را انجام می‌دادند.

در سطح مشتریان نیز تهدیدها گسترده‌اند: بدافزارهای بانکی موبایل که پیامک رمز یک‌بارمصرف را سرقت می‌کنند، صفحه‌های جعلی درگاه پرداخت، حملات تصاحب حساب (Account Takeover) با رمزهای نشت‌یافته و حملات «جک‌پاتینگ» خودپرداز که با دسترسی فیزیکی یا نرم‌افزاری، دستگاه را وادار به تخلیهٔ پول می‌کنند.

درس‌های مشترک این رخدادها روشن است: تقسیم‌بندی شبکه و جداسازی سامانه‌های حیاتی پرداخت، احراز هویت چندعاملی برای همهٔ دسترسی‌های حساس، پایش رفتاری برای کشف فعالیت غیرعادی کاربران داخلی، اصل چهار چشم در تأیید تراکنش‌های بزرگ و تطبیق مستمر تراکنش‌ها با سامانه‌های مستقل.

۳جمع‌بندی

برای بانک‌ها و مؤسسات مالی، امنیت سایبری باید بخشی از مدیریت ریسک سازمانی باشد و در سطح هیئت‌مدیره پیگیری شود؛ نه صرفاً وظیفهٔ واحد فناوری اطلاعات.

اشتراک‌گذاری:تلگرامواتس‌اپلینکدین

منابع

  1. SWIFT CSP ↗
  2. سیویلیکا ↗
همفکران فناوری شریفاین مقاله خلاصه‌ای از منابع رسمی ذکرشده است که تیم همفکران فناوری شریف برای مدیران و تیم‌های مالی تهیه کرده است.
می‌خواهید این راهکارها را در سازمانتان ببینید؟درخواست دموی رایگان

مقالات مرتبط

مقررات و امنیتمعماری رویدادمحور و صف پیام در سامانه‌های پرداخت؛ پایداری در حجم بالاوقتی هزاران تراکنش در ثانیه جریان دارد، ارتباط مستقیم و هم‌زمان میان سرویس‌ها شکننده می‌شود. معماری رویدادمحور، اجزا را از هم جدا و سامانه را مقاوم می‌کند.مقررات و امنیتاستاندارد PCI DSS نسخهٔ ۴؛ امنیت دادهٔ کارت در عصر پرداخت دیجیتالهر سازمانی که دادهٔ کارت پرداخت را ذخیره، پردازش یا منتقل می‌کند، با الزامات PCI DSS روبه‌روست. نسخهٔ ۴ این استاندارد، رویکردی انعطاف‌پذیرتر و مبتنی بر ریسک ارائه می‌دهد.مقررات و امنیترمزنگاری در سامانه‌های مالی؛ از TLS تا مدیریت کلید و HSMرمزنگاری قوی تنها زمانی امنیت می‌آورد که کلیدها درست مدیریت شوند. بیشتر شکست‌های رمزنگاری، از الگوریتم نیست؛ از نگه‌داری نادرست کلید است.مقررات و امنیتمدیریت هویت و دسترسی (IAM)؛ اصل حداقل دسترسی در سازمان‌های مالیبیشتر رخدادهای امنیتی جدی از یک دسترسی بیش از اندازه آغاز می‌شوند. مدیریت هویت و دسترسی، تعیین می‌کند چه کسی، به چه چیزی، تا چه زمانی و با چه سطحی دسترسی داشته باشد.