December 29, 2025

Как на самом деле готовятся атаки на банки и финансовые системы

(и почему это должно волновать любой бизнес)

ВСЯ ИНФОРМАЦИЯ ПРЕДСТАВЛЕНА ИСКЛЮЧИТЕЛЬНО В ОЗНАКОМИТЕЛЬНЫХ ЦЕЛЯХ. Автор & Проект не несет ответственности за любые последствия от прочтения статьи (иформации)

Существует распространённое заблуждение, что взлом финансовых организаций требует эксклюзивных эксплойтов спецслужб, сложнейших APT-кампаний и многомиллионных бюджетов.

Практика анализа защищённости показывает обратное.

Целенаправленную атаку на банк или крупную компанию можно подготовить незаметно, используя исключительно общедоступные и бесплатные инструменты, без активного воздействия на инфраструктуру и без привлечения внимания служб безопасности.

В этой статье разберём реальный процесс подготовки атаки, основанный на:

  • избыточной открытости сетевых сервисов,
  • ошибках конфигурации,
  • отсутствии актуального контроля периметра.

И — что важнее — покажем, как от этого защищаться.

Шаг 1. Определение целей и пассивная разведка

В офлайн-мире определить инфраструктуру конкретной организации сложно.
В онлайне — это вопрос времени.

Для пассивной разведки используются инструменты, которые не генерируют подозрительный трафик и не фиксируются системами IDS/IPS:

Важно:
➡️ никакого активного сканирования,
➡️ никаких запросов к целевым серверам,
➡️ полная незаметность.

На этом этапе формируется связка вида:
организация → домены → IP-диапазоны → сетевые сегменты.

Что намеренно не используется (но используют реальные злоумышленники)

По этическим причинам в исследовании не применялись, однако в реальности часто используются:

  • поиск утечек и кода на GitHub (ключи, конфиги, бэкапы);
  • онлайн-проверки на известные уязвимости (Heartbleed, DROWN и др.);
  • bruteforce DNS-имен через легитимные DNS-резолверы;
  • анализ CI/CD, staging-сред и забытых тестовых сервисов.

👉 Отдельный риск — отсутствие логирования DNS-запросов, что делает такие техники практически невидимыми.

Шаг 2. Выявление доступных сервисов

Для анализа внешнего периметра используются массовые поисковые сканеры интернета:

Они собирают данные аналогично Nmap (-sV), но делают это централизованно и легально.

Через API можно:

  • автоматически обрабатывать десятки и сотни тысяч IP,
  • получать версии сервисов,
  • анализировать баннеры,
  • сопоставлять данные с базами уязвимостей.

В рамках исследования был написан собственный сборщик.
Результат — полная карта внешнего периметра, без единого запроса к инфраструктуре организаций.

Что обнаруживается на периметрах финансовых организаций

Среди наиболее критичных находок:

  • открытые СУБД;
  • LDAP и службы каталогов;
  • SMB / FTP;
  • принтеры (одни из самых уязвимых устройств);
  • RDP и Telnet без ACL;
  • RPC-сервисы;
  • системы виртуализации;
  • мультимедийные и вспомогательные сервисы.

Вывод очевиден:
чем крупнее организация — тем больше вероятность ошибки конфигурации.

Шаг 3. Определение уязвимостей

Shodan и подобные сервисы возвращают признаковое пространство:

  • IP / Port / Protocol
  • Service / Product / Version
  • Banner / CPE / OS

Даже этих данных достаточно, чтобы:

  • сопоставить сервис с базами уязвимостей,
  • определить потенциальные CVE,
  • построить гипотезы об эксплуатируемости.

Используются как коммерческие, так и открытые базы:

  • NVD (NIST),
  • БДУ ФСТЭК,
  • Vulners,
  • CVEDetails,
  • SecurityFocus и др.

Результат исследования:

  • уязвимости обнаружены примерно в 5% сервисов,
  • но в реальных сканированиях этот показатель достигает 20–50%,
  • значительная часть уязвимостей — старше 5 лет.

Шаг 4. Поиск эксплойтов

Следующий этап — определение наличия готовых эксплойтов.

Факт:

если уязвимость публична — эксплойт либо уже существует, либо появится в ближайшее время.

Используются:

  • Metasploit,
  • специализированные эксплойт-паки,
  • утёкшие инструменты (пример — Shadow Brokers).

История WannaCry и NotPetya показала:
достаточно одной уязвимой системы, чтобы обрушить инфраструктуру.

Шаг 5. Атака (теоретически)

В исследовании реальные атаки не проводились.
Но потенциал был очевиден:

  • из тысяч адресов были выделены десятки реально эксплуатируемых узлов;
  • часть сервисов подходила под известные эксплойты;
  • атака могла быть реализована без “нулевых дней”.

Ключевой вывод

🔻 Основная проблема — отсутствие актуального контроля внешнего периметра.
🔻 Не “хакеры стали сильнее”, а периметры остаются бесхозными.
🔻 Без инвентаризации защищать нечего.

Рекомендации по защите (коротко)

  • определить, какие сервисы действительно должны быть доступны из интернета;
  • убрать всё лишнее с периметра;
  • ввести процесс размещения новых систем;
  • использовать строгие ACL;
  • обновлять системы и измерять эффективность обновлений;
  • регулярно проводить аудит и пентест;
  • назначить владельцев активов;
  • иметь план реакции на критические уязвимости.

Информационная безопасность — это баланс между бизнесом и рисками, а не набор галочек.

Если вы — владелец бизнеса, IT-директор или руководитель, и:

  • не уверены, как выглядит ваш бизнес для злоумышленника,
  • не знаете реальных границ своего цифрового периметра,
  • хотите продавать, масштабироваться и не бояться утечек и блокировок,

Я могу помочь.


Я — Ниранджан Алексеев (Яромир)

Независимый эксперт по:

  • цифровой упаковке бизнеса,
  • архитектуре онлайн-продуктов,
  • автоматизации и ИИ,
  • анализу и усилению внешнего периметра.


Что вы получаете:

  • бесплатный первичный анализ (ограниченно);
  • аудит цифрового образа бизнеса;
  • рекомендации по упаковке, безопасности и масштабированию;
  • при необходимости — глубокую работу: сайт, соцсети, боты, воронки, ИИ, защита.

📩 Напишите в личные сообщения / Telegram
📌 Канал: Независимый Эксперт
🗝 Проект глубины и тени: Eviluck — Личный бренд

Миром правят не те, кто громче,
а те, кто видит систему целиком.