Центробанк России предупредил о сложных атаках мошенников на финансовые организации

Банк России подвел итоги по кибератакам на финансовый сектор: в 2024 году зафиксировано более 750 значимых инцидентов. Это не «шум в ленте», а системная нагрузка на банки, платежные сервисы и их подрядчиков. Ниже сжатый разбор целей, методов и практических мер защиты по мотивам обзора ЦБ.

Цели атак на финансовый сектор

По отчету ЦБ РФ основные задачи злоумышленников остаются прежними, меняется только техника:

  1. Вывод инфраструктуры из строя: DDoS и связанные сценарии, чтобы парализовать банки и платежные контуры.
  2. Кража финансовых данных: доступ к платежной информации клиентов и дальнейшие мошеннические операции.
  3. Удар по цепочке поставщиков: вход через уязвимости партнеров, а уже оттуда к защищенным системам финкомпании.
  4. Повторное использование компрометации: закрепление в зараженных системах, перепродажа доступа, повторный взлом.

Как устроены современные атаки

Схемы стали многоэтапными: один канал редко «стреляет» сам по себе. Чаще цепочка выглядит так:

  • Фишинг и социальная инженерия: поддельные письма, сайты, сообщения, чтобы выманить учетные данные сотрудников.
  • Эксплуатация ПО подрядчиков: слабые места у поставщиков, через которые проще пройти, чем ломать периметр банка напрямую.
  • Эскалация привилегий: вход с низкими правами и постепенный подъем до администратора.
  • DDoS как прикрытие или основной удар: перегрузка сервисов, сбои, отвлечение SOC.
  • VPN и мобильные прокси: маскировка источника трафика.
  • DNS-туннелирование и скрытые каналы: вынос данных мимо привычных фильтров и мониторинга.

Атаки через подрядчиков

В 2024 году отдельно выделили supply chain: вход не «в банк», а в экосистему вокруг него. В обзоре фигурируют типичные сюжеты:

  • Компрометация Confluence у подрядчика банковского ПО с последующим доступом к инфраструктуре.
  • Удары по финтеху: кража персональных данных пользователей как база для следующих волн атак.
  • Слабые пароли и плохой контроль учетных записей у сотрудников подрядчиков: простой, но рабочий вектор.

Вывод практический: аудит безопасности поставщиков не формальность. Требования к MFA, журналированию, патч-менеджменту и доступу к общим системам должны быть в договоре и в регулярных проверках.

Что реально снижает риск

  • MFA на критичных контурах и удаленном доступе, без «исключений для удобства».
  • Обучение и киберучения: персонал должен узнавать фишинг и понимать порядок действий при инциденте.
  • Мониторинг и поведенческий анализ: SIEM, корреляция событий, реакция на аномалии, а не только на сигнатуры.
  • Обмен с регулятором: работа с Банком России и ФинЦЕРТ по актуальным индикаторам компрометации.
  • Управление уязвимостями и разбор после инцидента: закрытие дыр, post-mortem, устранение повторяемых причин.

Киберучения Банка России

ЦБ провел масштабные учения с участием более 290 финансовых организаций. Отрабатывались, в частности:

  • проникновение через цепочку поставщиков;
  • доставка вредоноса через почту и противодействие фишингу;
  • DDoS и сценарии быстрого восстановления сервисов.

Такие прогоны полезны не ради «галочки»: они показывают, где реально рвется процесс, от детекта до коммуникации с подрядчиком.

Ожидания на 2025

По логике обзора и динамики 2024 года в фокусе остаются:

  • Рост атак через поставщиков: подрядчики остаются «мягким» входом.
  • Давление на малый и средний сегмент: там защита слабее, а данные и доступы все равно ценны.
  • Долгое скрытое присутствие (dwell time): злоумышленники стремятся жить в сети дольше и тише, собирая данные.

Одни технологии не спасают. Нужны дисциплина доступа, контроль подрядчиков, регулярные учения и быстрый разбор инцидентов. Иначе 750+ кейсов в год не пик, а новая норма.

Источники и ссылки


Комментарии загружаются…