Хакеры, взломавшие TEZ TOUR и Додо-Пицца, используют интересную тактику – они публикуют полноценные разборы своих действий и недостатков защиты своих жертв, по шагам рассказывая, как им удалось проникнуть внутрь. В случае с Додо 🦤 началось все с анализа мобильного приложения, в котором хранилась внутренняя кухня ИТ-инфраструктуры, которая и послужила отправной точки для нападающих. Запомните этот факт.
2 октября Financial Services Commission Южной Кореи созвала экстренное совещание с финансовым надзором, Financial Security Institute, шестью банками и тремя карточными компаниями после серии проникновений в финансовые организации (Shinhan Bank, KB Kookmin, Hana Bank, BNK Busan Bank, Woori и NongHyup) с последующей утечкой данных. Прям массовый взлом...
При этом особенно интересна точка атаки. Это в основном были не основные интернет- или мобильные банковские системы. У Shinhan пострадал web-сервис, которым пользовались кредитные посредники; у KB – мобильная система поддержки сотрудников; у Hana – система поддержки продаж; у Busan – страницы/сервисы внутренней мобильной инфраструктуры поддержки. То есть банковское ядро было хорошо защищен, а вот вокруг него существует множество "вспомогательных" web-приложений, которые видят чувствительные данные, их уровень защиты при этом ниже, и атакующие обходят наиболее укрепленный периметр вообще.
Регулятор
потребовал от финансовых организаций немедленно:
➡️ провести инвентаризицию всех внешне доступных ИТ-активов и сервисов независимо от того, являются ли они клиентскими
➡️ проверить меры защиты по аутентификации и контролю доступа
➡️ найти пути доступа к внутренней информации без полноценной аутентификации
➡️ минимизировать избыточно публикуемые данные.
Из забавного, та же Shinhan шесть лет подряд получала максимальный уровень S / 100 баллов в оценке защиты персональных данных, проводимой регулятором (некий аналог нашего ГОСТа 57580.1). У банка также были внедрены ISMS, ISMS-P, ISO 27001 и собственная система контроля подрядчиков. И именно через сервис для кредитных брокеров произошла утечка примерно 25 тысяч записей. То есть 100 баллов за систему управления ИБ (5-й уровень соответствия по-нашему) – это не тоже самое, что 100% защиты реальной поверхности атаки 😂
Интересно, что в случае с Додо-Пиццей, хакеры тоже писали о достаточно неплохой системе защиты инфраструктуры своей жертвы, но все-таки проникли туда. Если вернуться еще раз к точкам проникновения во всех кейсах, то началось все с внешних, не основных ресурсов компаний, неимеющих достаточно защиты.
Поэтому стоит обратить внимание на этот момент и задуматься, а есть ли у меня EASM (как продукт или как сервис), которые позволяют выстроить систему регулярной оценки внешнего периметра организации и незамеченных активов, которые могут стать точкой проникновения. И второй важный момент – мобильные приложения тоже требуют защиты, так как могут содержать не только захардкоженные ключи, пароли, токены, но и информацию о внутренней инфраструктуре, которая облегчает хакерам проникновение. Лучше защищать и мобильные приложения от анализа тоже 🤔
#инцидент