петък, 17 февруари 2012 г.

Хакери заобикалят тоукъните при електронното банкиране




В средата на месец юли, главният счетоводител на  строителна фирма в калифорния влиза в банковият профил на компанията, за да плати сметки. Счетоводителят използва считаната до този момент сигурна двуфакторна идентификация (парола + уникален номер генериран от отделно устройство т.нар. тоукъни).  В този момент от сметките на компанията са откраднати 447 000 $, проведеното по-късно разследване ще потвърди наличието на нов вид зловреден софтуер атакуващ и успешно преодоляващ най-сигурната до този момент идентификация, а именно шест цифрен код който се генерира от отделно устройство и се сменява на всески 30 до 60 секунди, след което става невалиден. Разследването установява, че в момента в който счетоводителят е наредил плащанията към котрагентите на фирмата са били извършени още 27 транзакции към други сметки, източвайки 447000$. 
         Случаят показва, че кибер престъпниците са се адаптирали към новата защита и са намерили начин да я заобиколят. Реално погледната атаката не е директно насочена срещу устройството генериращо еднократната парола, тя е непробиваема за момента, но как престъпниците заобикалят тази защита. Решението е нарачено троянски кон в реално време, или това е зловреден софтуер инсталиран на компютъра на жертвата и чакащ тя да се появи на линия и да въведе уникалният код, за да извърши трънзакции. В този момент троянският кон генерира допълнителни транзакции освен реално наредените преводи от истинският собственик на банковата сметка. Цялото престъпление се извършва от компютърът на собственика на жертвата в момент в който той работи на него, което прави допълнителните преводи по-малко подозрителни, ако се извършваха от друг компютър с друг IP адрес.
  Посоченият пример е само един от многото пострадали от новият зловреден софтуер, според специалистите по компютърна сигурност двуфакторната идентификация с комбинация от парола и еднократна парола генерирана от отделно устройство е компроментирана. Веселин Славчев съветва да се използва отделен компютър с инсталирана операционна система линукс и единствено презназначение  преводи на пари по банкови сметки. За съжаление за повечето дамашни потребители този съвет не е от голяма полза, все пак колко хора биха си позволили отделен компютър само за банкиране в и без това малките си жилища.
Решението е използване използване на така наречените live дистрибуции  инсталирани на носител позволяващ само четене, но не и запис, като CD-Rom или флаш памет със хардуерна защита от писане върху носителя.


Няма коментари:

Публикуване на коментар