Минулого літа ФБР попередило про зростання шкідливої активності, спрямованої на мобільні фінансові послуги, у той час, як мобільні банківські послуги росли у відповідь на COVID-19 і пов’язані з цим блокування. Це попередження збулося в кінці грудня, коли була виявлена ”ферма злих емуляторів”, яка імітувала мобільні пристрої жертв, щоб обдурити власників банківських рахунків в США та Європі на мільйони доларів.
Метою даної статті є інформування фінансових установ про цю знов виявлену загрозу, а також пояснення багаторівневого підходу до пом’якшення наслідків від такого все більш витонченого шахрайства.
Небачені раніше масштаби і швидкість мобільного шахрайства
Дослідники стверджують, що масштаб і швидкість цієї схеми відрізняє її від минулих випадків мобільного шахрайства. Зловмисники побудували мережу з приблизно 20 емуляторів, що імітують 16 000 мобільних пристроїв, і скористалися автоматизацією, яка дозволила всього за декілька днів зняти з банківських рахунків мільйони доларів. Мобільний емулятор – це віртуальний мобільний пристрій, який імітує функціональність реальних мобільних пристроїв та імітує взаємодію користувача з ним. Спочатку емулятори були розроблені для автоматичного тестування програмного забезпечення на різних пристроях.
Автоматизовані зловмисниками дії включали як мінімум наступне:
-
- Збір атрибутів пристрою
- Введення логінів і паролів
- Ініціювання транзакцій
- Отримання і крадіжка одноразових кодів авторизації, відправлених по SMS
- Введення цих вкрадених SMS-кодів для завершення транзакцій
Збір ідентифікаторів мобільних пристроїв
У деяких випадках шахраї імітували існуючі пристрої жертви. В інших випадках шахраї імітували жертву, яка використовує новий пристрій для доступу до свого банківського рахунку. Дослідники не впевнені, як були скомпрометовані банківські реквізити, хоча цілком ймовірно, що вони були вкрадені шкідливими ПЗ, отриманими за допомогою фішингових атак або знайдені в даркнеті. Точний спосіб збору ідентифікаторів пристроїв неясний, але здається логічним, що такі дані були зібрані мобільними вірусами, присутніми на пристроях жертв.
Що можуть зробити фінансові установи для пом’якшення наслідків після аналогічних мобільних загроз?
Немає ніякого єдиного простого рішення як знищити цю мобільну загрозу. Найкращим захистом є багаторівневий, глибокий підхід до захисту, що складається (але не обмежується) з наступного:
-
-
- Надійна автентифікація клієнтів
- Аналіз ризиків на стороні клієнта і на стороні сервера для запобігання шахрайства
- Екранування мобільних додатків із захистом під час роботи
-
Боротьба із захопленням облікового запису шляхом модернізації автентифікації
Нещодавно компанія-аналітик в області фінансових послуг Aite Group у своєму звіті “Revisiting Your Authentication Control Framework” зазначила, що “фінансовим установам, компаніям, що працюють у сфері високих технологій, і торговельним компаніям необхідно зробити крок назад і переглянути свою систему контролю автентифікації. Якщо з моменту останнього перегляду системи пройшло кілька років з урахуванням технічного прогресу, досягнутого за цей період часу, то, скоріше за все, її необхідно буде оновити “.
Крадіжка логінів і паролів, які використовуються для автентифікації користувачів і платежів, створює ґрунт для мобільного шахрайства. Ці статичні, «однофакторні» облікові дані вразливі для фішингу, якщо вони ще не були скомпрометовані в рамках інших порушень безпеки даних. Впровадження багатофакторної автентифікації (MFA), що використовує динамічні коди одноразової автентифікації, значно знижує ризик захоплення облікового запису. У деяких випадках зловмисники не тільки видавали себе за існуючі пристрої користувачів, а й могли активувати нові пристрої з обліковими записами жертв.
Банку також не слід легко приймати рішення про те, якими каналами передавати динамічні коди автентифікації / авторизації. Відомо, що SMS-коди вразливі для фішингу та навіть для перехоплення. В цьому випадку, ініціатори схеми могли отримувати SMS-коди з імітованих пристроїв, що робило ці коди марними з точки зору захисту банківських рахунків. Типова атака на SMS з одноразовим паролем (OTP) починається з перенаправлення жертви на фішингову веб-сторінку, яка виглядає як банківська. Там користувач введе свої дані, які ініціюють передачу OTP по SMS. Шкідливе ПЗ, присутнє на пристрої жертви, потім отримує SMS-коди і пересилає їх зловмисникові, що означає, що жертва ніколи не підключається до банку, оскільки вона взаємодіє з фішинг-сторінкою.
Push-повідомлення, відправлені по зашифрованому каналу в мобільний додаток, який міцно прив’язаний до пристрою користувача під час активації, швидше за все, завадили б зловмисникам збирати і використовувати одноразові SMS-паролі для доступу до акаунтів або авторизації платежів. Крім того, використання апаратних можливостей мобільних пристроїв (наприклад, Secure Enclave на iOS-пристроях або Trusted Execution Environment / Secure Element на Android-пристроях) значно ускладнює крадіжку ідентифікаторів пристроїв.
Вимога біометричної автентифікації разом з підтвердженням push-повідомлення забезпечили б ще один рівень захисту, який міг би перешкодити цим зловмисникам. Також важливо, щоб фінансові установи застосовували передові технології захисту від несанкціонованого доступу (див. нижче екранування мобільних додатків із захистом під час виконання) до будь-якого додатку мобільного банкінгу. Це знижує ризик того, що зловмисники можуть зламати або перепроектувати процес прив’язки пристрою, щоб скопіювати ітерацію легітимного користувача мобільного банківського додатка на імітованому пристрої.
Боротьба зі складним цифровим шахрайством за допомогою аналізу ризиків на стороні клієнта і сервера
Компанія Gartner запропонувала систему онлайн-виявлення шахрайства, що складається з п’яти шарів запобігання:
-
-
- Орієнтований на моніторинг кінцевих точок;
- Орієнтований на георозташування і мережу передачі даних;
- Орієнтований на користувачів та юр-особи;
- Міжканально-орієнтований на користувачів і організації;
- Орієнтований на великі масиви даних для виявлення онлайн-шахрайства.
-
Оскільки шахраї використовували емулятор, вони змогли подолати певні аспекти першого шару запобігання. Ми бачимо все більше і більше прикладів, коли винахідливі шахраї могли симулювати дані на стороні клієнта, такі як пристрій, місце розташування і час доби.
Цей інцидент з мобільним шахрайством і зростання числа шахрайських мереж в Інтернеті в цілому говорять про необхідність більш повного рішення для запобігання шахрайства з правильно налаштованими додатковими шарами. Наразі зловмисникам набагато складніше подолати такі шари запобігання:
Шар 1: Орієнтований на кінцеву точку – Аналіз поведінки кінцевої точки та кореляції розташування; цей шар також включає в себе виявлення шкідливих програм і біометричну автентифікацію на пристроях
Шар 2: Орієнтація на навігацію та мережу – Аналіз сеансу, мережі та навігаційної поведінки, і підозрілих закономірностей
Шар 3: Орієнтований на користувача і суб’єкт (один канал) – Аналіз поведінки користувача / суб’єкта по каналах (наприклад, онлайн-банкінг, мобільний банкінг і т. д.)
Шар 4: Орієнтація на користувача і структуру по каналах і продуктам – Аналіз аномалій, зкорельованих по всіх каналах отримання даних
Шар 5: Зв’язок між користувачем і організацією – Аналіз взаємин для виявлення організованої злочинності і змови
Як ви вже здогадалися, збір і зіставлення сигналів ризику в цих областях стає практично неможливим «зі швидкістю реакції людини». Будь-яка повноцінна онлайн-система виявлення шахрайства повинна використовувати машинне навчання на стороні сервера і контекстні автоматизовані правила, щоб виявляти будь-який шахрайський вплив.
Виявлення автоматизованої взаємодії, не пов’язаної з людиною
Бот – ферма імітувала пристрої жертв, що піддає ризику будь-який банк, який покладається тільки на ідентифікацію / довіру мобільних пристроїв за ідентифікатором або одноразовим кодом, який скеровується через SMS. Якби цільові банківські додатки включали аналітику сеансів, а також аналітику поведінки кінцевої точки і кореляцію розташування, пристрій можна було б ідентифікувати як емульований через відсутність «людської» поведінки (тобто способу взаємодії людини з пристроєм, наприклад, темпу набору тексту , кутів нахилу пристрою, зростання та інші поведінкові риси).
Те, як і коли користувач взаємодіє з сеансом, може дати уявлення про їх звичайну поведінку під час сеансу. Це додатковий превентивний шар, який може ускладнити роботу зловмисника, оскільки автоматичний емулятор повинен постійно імітувати швидкість взаємодії людини-жертви і багато іншого.
Моніторинг – це більше, ніж подія входу в систему: безперервний моніторинг сеансу
У момент переходу до третього і четвертого шару важливо враховувати активність сеансів після початкового входу в систему. Зловмисник не збирається оплачувати рахунки користувача, його мета – крадіжка засобів. Тому вкрай важливо, щоб банки застосовували безперервний моніторинг для перевірки нових пристроїв, одержувачів і транзакцій. Мета цього огляду – визначити, чи є пристрої, бенефіціари або угоди новими і / або відомими (тобто використовуваними) будь-якому іншому споживачу або комерційному клієнту банку.
Автоматизація виявлення / запобігання шахрайства за допомогою машинного навчання
Розуміння аналітики типової активності всіх користувачів і пристроїв може допомогти виявити масову активацію пристрою, створення масового одержувача і масові транзакції – все це сигнали масштабної атаки. В цьому випадку ретроспективний аналіз покаже, що є можливість попередження про будь-який з багатьох стадій атаки. До них відносяться зловмисники, що активують безліч нових пристроїв, що імітують пристрої, створення нових бенефіціарів, транзакцію великих сум, спустошення балансу рахунків і відправку грошей на раніше невідомі рахунки.
Такі показники, а також тисячі інших, можуть бути надані моделям машинного навчання, які здатні працювати в багатовимірному просторі, який набагато перевищує простір людини, і здатні надавати прогноз (аномалія / оцінка ризику) в реальному часі. Таким чином, дозволяючи банку зупинити атаку в режимі реального часу, і запобігти її поширенню і забезпечити автоматичну реакцію.
Боротьба з емуляторами та іншими мобільними загрозами за допомогою захисту додатків, включаючи захист під час виконання
Подробиці того, як зловмисники виявили слабкі місця в банківських мобільних додатках і системах виявлення шахрайства, говорять про те, що вони змогли перепроектувати деякі аспекти мобільного додатка. Цілком ймовірно, що зловмисники просто завантажили легітимні програми з офіційного магазину додатків, щоб вивчити додаток, як він виконується.
Екранування мобільних додатків із захистом під час виконання виявило б таку активність і швидко відключило б додаток, щоб запобігти цій шкідливій активності. Розширений захист мобільних додатків не тільки запобігає запуску програми на емуляторі, а й виявляє і блокує декілька інструментів, які використовуються зловмисниками для зворотного проектування додатку і розуміння того, як він працює.
Враховуючи складність цієї загрози, не зайвим буде припустити, що зловмисники змогли перепроектувати додаток, щоб зрозуміти, як він був прив’язаний до пристрою користувача (якщо він взагалі був прив’язаний), і як він взаємодіяв з API серверної частини банку. Екранування мобільних додатків із захистом під час виконання додало б ще один рівень контролю безпеки, що зробило б роботу шахрая більш трудомісткою і дорогою.
На додаток до запобігання зворотного проектування, екранування додатків із захистом під час виконання пропонує кілька можливостей, які ускладнюють зловмисникам проведення атаки на додатки і користувачів мобільного банкінгу.
-
- Запобігання видачі себе за іншу програму шляхом виявлення перепакування додатку (тобто зловмисної зміни і повторної публікації додатку)
- Виявлення модифікації коду і / або впровадження шкідливих бібліотек часу виконання в додаток
- Зниження ризику витоку даних шляхом зупинки скріншотів і зчитувачів клавіа
- Пом’якшення атак накладення користувальницького інтерфейсу за рахунок запобігання перевизначення переднього плану на пристроях Android
Підсумок
Зрештою, щоб захистити своїх клієнтів і установи від постійного розвитку технік шахрайства, фінансові установи повинні дотримуватися багаторівневого підходу до шахрайства в сфері онлайн-банкінгу, що включає надійну автентифікацію клієнтів, аналіз ризиків на стороні сервера і передову систему безпеки мобільних додатків, в тому числі захист мобільних додатків із захистом під час їх виконання.
Оригінал: https://cutt.ly/3k6yamo
