Как на самом деле готовятся атаки на банки и финансовые системы
(и почему это должно волновать любой бизнес)
ВСЯ ИНФОРМАЦИЯ ПРЕДСТАВЛЕНА ИСКЛЮЧИТЕЛЬНО В ОЗНАКОМИТЕЛЬНЫХ ЦЕЛЯХ. Автор & Проект не несет ответственности за любые последствия от прочтения статьи (иформации)
Существует распространённое заблуждение, что взлом финансовых организаций требует эксклюзивных эксплойтов спецслужб, сложнейших APT-кампаний и многомиллионных бюджетов.
Практика анализа защищённости показывает обратное.
Целенаправленную атаку на банк или крупную компанию можно подготовить незаметно, используя исключительно общедоступные и бесплатные инструменты, без активного воздействия на инфраструктуру и без привлечения внимания служб безопасности.
В этой статье разберём реальный процесс подготовки атаки, основанный на:
- избыточной открытости сетевых сервисов,
- ошибках конфигурации,
- отсутствии актуального контроля периметра.
И — что важнее — покажем, как от этого защищаться.
Шаг 1. Определение целей и пассивная разведка
В офлайн-мире определить инфраструктуру конкретной организации сложно.
В онлайне — это вопрос времени.
Для пассивной разведки используются инструменты, которые не генерируют подозрительный трафик и не фиксируются системами IDS/IPS:
- поисковые системы (Google, Yandex, Shodan);
- отраслевые агрегаторы banki.ru, rbc.ru);
- WHOIS-сервисы (2ip.ru; nic.ru);
- BGP и RIPE-инструменты (Hurricane Electric BGP Toolkit, RIPE);
- визуализация доменных связей (Robtex);
- анализ DNS-истории (dnsdumpster, domaintools.com).
Важно:
➡️ никакого активного сканирования,
➡️ никаких запросов к целевым серверам,
➡️ полная незаметность.
На этом этапе формируется связка вида:
организация → домены → IP-диапазоны → сетевые сегменты.
Что намеренно не используется (но используют реальные злоумышленники)
По этическим причинам в исследовании не применялись, однако в реальности часто используются:
- поиск утечек и кода на GitHub (ключи, конфиги, бэкапы);
- онлайн-проверки на известные уязвимости (Heartbleed, DROWN и др.);
- bruteforce DNS-имен через легитимные DNS-резолверы;
- анализ CI/CD, staging-сред и забытых тестовых сервисов.
👉 Отдельный риск — отсутствие логирования DNS-запросов, что делает такие техники практически невидимыми.
Шаг 2. Выявление доступных сервисов
Для анализа внешнего периметра используются массовые поисковые сканеры интернета:
Они собирают данные аналогично Nmap (-sV), но делают это централизованно и легально.
- автоматически обрабатывать десятки и сотни тысяч IP,
- получать версии сервисов,
- анализировать баннеры,
- сопоставлять данные с базами уязвимостей.
В рамках исследования был написан собственный сборщик.
Результат — полная карта внешнего периметра, без единого запроса к инфраструктуре организаций.
Что обнаруживается на периметрах финансовых организаций
Среди наиболее критичных находок:
- открытые СУБД;
- LDAP и службы каталогов;
- SMB / FTP;
- принтеры (одни из самых уязвимых устройств);
- RDP и Telnet без ACL;
- RPC-сервисы;
- системы виртуализации;
- мультимедийные и вспомогательные сервисы.
Вывод очевиден:
чем крупнее организация — тем больше вероятность ошибки конфигурации.
Шаг 3. Определение уязвимостей
Shodan и подобные сервисы возвращают признаковое пространство:
Даже этих данных достаточно, чтобы:
- сопоставить сервис с базами уязвимостей,
- определить потенциальные CVE,
- построить гипотезы об эксплуатируемости.
Используются как коммерческие, так и открытые базы:
- уязвимости обнаружены примерно в 5% сервисов,
- но в реальных сканированиях этот показатель достигает 20–50%,
- значительная часть уязвимостей — старше 5 лет.
Шаг 4. Поиск эксплойтов
Следующий этап — определение наличия готовых эксплойтов.
если уязвимость публична — эксплойт либо уже существует, либо появится в ближайшее время.
История WannaCry и NotPetya показала:
достаточно одной уязвимой системы, чтобы обрушить инфраструктуру.
Шаг 5. Атака (теоретически)
В исследовании реальные атаки не проводились.
Но потенциал был очевиден:
- из тысяч адресов были выделены десятки реально эксплуатируемых узлов;
- часть сервисов подходила под известные эксплойты;
- атака могла быть реализована без “нулевых дней”.
Ключевой вывод
🔻 Основная проблема — отсутствие актуального контроля внешнего периметра.
🔻 Не “хакеры стали сильнее”, а периметры остаются бесхозными.
🔻 Без инвентаризации защищать нечего.
Рекомендации по защите (коротко)
- определить, какие сервисы действительно должны быть доступны из интернета;
- убрать всё лишнее с периметра;
- ввести процесс размещения новых систем;
- использовать строгие ACL;
- обновлять системы и измерять эффективность обновлений;
- регулярно проводить аудит и пентест;
- назначить владельцев активов;
- иметь план реакции на критические уязвимости.
Информационная безопасность — это баланс между бизнесом и рисками, а не набор галочек.
Если вы — владелец бизнеса, IT-директор или руководитель, и:
- не уверены, как выглядит ваш бизнес для злоумышленника,
- не знаете реальных границ своего цифрового периметра,
- хотите продавать, масштабироваться и не бояться утечек и блокировок,
Я могу помочь.
Я — Ниранджан Алексеев (Яромир)
- цифровой упаковке бизнеса,
- архитектуре онлайн-продуктов,
- автоматизации и ИИ,
- анализу и усилению внешнего периметра.
Что вы получаете:
- бесплатный первичный анализ (ограниченно);
- аудит цифрового образа бизнеса;
- рекомендации по упаковке, безопасности и масштабированию;
- при необходимости — глубокую работу: сайт, соцсети, боты, воронки, ИИ, защита.
📩 Напишите в личные сообщения / Telegram
📌 Канал: Независимый Эксперт
🗝 Проект глубины и тени: Eviluck — Личный бренд
Миром правят не те, кто громче,
а те, кто видит систему целиком.