Открыть сервис

Банковские трояны

Банковский троян — это разновидность вредоносного программного обеспечения (ВПО), предназначенная для хищения денежных средств со счетов физических и юридических лиц, а также конфиденциальной финансовой информации (логинов, паролей, данных банковских карт, кодов двухфакторной аутентификации). Относится к классу троянских программ — вредоносных приложений, маскирующихся под легитимное ПО и выполняющих несанкционированные действия в интересах злоумышленника. Банковские трояны являются одним из основных инструментов киберпреступности в финансовой сфере.

История

Ранний период (конец 1990-х — начало 2000-х)

Первые банковские трояны появились с развитием систем дистанционного банковского обслуживания (ДБО) и интернет-банкинга. Одним из ранних примеров считается троян Zeus (также известный как Zbot), обнаруженный в 2007 году. Он использовал технику веб-инжектов (внедрение вредоносного кода в веб-страницы банков) для перехвата данных, вводимых пользователем, и модификации транзакций в реальном времени. В 2009 году Zeus был продан на чёрном рынке, что привело к его массовому распространению.

Эпоха сложных атак (2010-е годы)

В 2010-х годах банковские трояны эволюционировали, переходя от простого перехвата данных к комплексным атакам, включающим манипуляцию с мобильными устройствами и обход систем многофакторной аутентификации. В 2012 году был обнаружен SpyEye — троян, который мог не только воровать данные, но и выполнять функции кейлоггера (запись нажатий клавиш) и граббера скриншотов.

В 2014 году появился Carbanak (также известный как Anunak) — один из первых троянов, нацеленных непосредственно на банковские системы, а не на клиентов. Он внедрялся в инфраструктуру банков, использовал инструменты администрирования (RDP, VNC) для перевода средств и мог маскировать свои действия под легитимные операции. Ущерб от Carbanak оценивался в сотни миллионов долларов.

Современный этап (2020-е годы)

Современные банковские трояны используют искусственный интеллект (ИИ) и машинное обучение для анализа поведения пользователей, автоматического обхода систем защиты и выбора оптимального момента для атаки. Широкое распространение получили трояны для мобильных устройств (например, Gustuff, EventBot), которые перехватывают SMS-сообщения с кодами подтверждения, а также используют фишинговые страницы для кражи данных.

В 2021-2022 годах в России и странах СНГ были зафиксированы атаки с использованием троянов Trickbot и Emotet, которые, помимо кражи банковских данных, служили загрузчиками для других вредоносных программ (например, программ-вымогателей). По данным Центрального банка РФ, в 2023 году объём хищений с использованием банковских троянов составил более 15 миллиардов рублей.

Классификация

Банковские трояны классифицируются по нескольким признакам:

По типу атакуемой системы

  • Трояны для ПК (Windows, macOS, Linux). Ориентированы на кражу данных через веб-браузеры, клиент-банк приложения и кейлоггинг.
  • Мобильные трояны (Android, iOS). Перехватывают SMS-сообщения, push-уведомления, данные из банковских приложений. Наиболее распространены на Android из-за открытой архитектуры.
  • Трояны для серверов и инфраструктуры. Внедряются в банковские сети, системы управления базами данных и платёжные шлюзы.

По методу доставки

  • Фишинг — маскировка под письма от банков, налоговых служб или известных компаний.
  • Drive-by download — автоматическая загрузка при посещении заражённого сайта.
  • Модификация легитимного ПО — внедрение вредоносного кода в обновления популярных программ (например, через атаки на цепочку поставок).
  • Социальная инженерия — звонки от имени сотрудников банка с просьбой установить «защитное приложение».

По функциональности

  • Кейлоггеры — запись нажатий клавиш.
  • Грабберы — перехват данных из буфера обмена, форм ввода и скриншотов.
  • Веб-инжекторы — модификация веб-страниц банков в реальном времени.
  • Прокси-трояны — перенаправление трафика через сервер злоумышленника.
  • Мобильные агенты — перехват SMS, push-уведомлений и данных из приложений.

Устройство и принцип работы

Архитектура

Большинство современных банковских троянов имеют модульную архитектуру, состоящую из:

  • Дроппера — компонента, отвечающего за доставку и установку вредоносного ПО.
  • Ядра — основного модуля, обеспечивающего связь с командным сервером (C&C) и управление другими модулями.
  • Модулей перехвата — для работы с браузерами, приложениями, SMS и буфером обмена.
  • Модуля обхода защиты — для отключения антивирусов, брандмауэров и систем обнаружения вторжений.

Цепочка атаки

  1. Заражение — пользователь открывает вредоносное вложение, переходит по ссылке или устанавливает заражённое приложение.
  2. Инсталляция — троян получает права администратора (на Android) или внедряется в процессы системы (на Windows).
  3. Сбор данных — троян перехватывает логины, пароли, номера карт, коды подтверждения.
  4. Коммуникация с C&C — данные передаются на сервер злоумышленника.
  5. Исполнение транзакции — злоумышленник использует украденные данные для перевода средств или совершения покупок.
  6. Сокрытие следов — троян удаляет логи, изменяет записи в реестре и маскирует свою активность.

Техники обхода защиты

  • Инжекция в процессы — внедрение кода в легитимные процессы (например, explorer.exe или chrome.exe).
  • Rootkit-функции — скрытие файлов, процессов и сетевых соединений от системных утилит.
  • Обход двухфакторной аутентификации — перехват SMS-кодов, push-уведомлений или использование фишинговых страниц, имитирующих интерфейс банка.
  • Анти-отладка — обнаружение виртуальных машин и отладчиков, прекращение работы при их наличии.

Применение и значение

Экономический ущерб

Банковские трояны являются одним из наиболее доходных инструментов киберпреступности. По оценкам Group-IB, в 2023 году глобальный ущерб от атак с использованием банковских троянов превысил 1 миллиард долларов. В России, по данным ЦБ, в 2023 году было зафиксировано более 800 тысяч попыток хищения средств с использованием троянов, из которых около 10% были успешными.

Использование в организованной преступности

Банковские трояны часто используются организованными киберпреступными группами, такими как Cobalt, MoneyTaker и Silence. Эти группы специализируются на атаках на банки и финансовые организации, используя трояны для кражи данных и перевода средств на подконтрольные счета.

Влияние на банковскую безопасность

Развитие банковских троянов стимулирует банки и финансовые организации к внедрению более сложных систем защиты: биометрической аутентификации, анализа поведения пользователей (поведенческая аналитика), систем обнаружения аномалий в реальном времени и обязательного использования многофакторной аутентификации.

Примеры известных банковских троянов

НазваниеГод появленияОсновные характеристикиУщерб
Zeus (Zbot)2007Веб-инжекты, кража данных, модульная архитектураСотни миллионов долларов
SpyEye2009Кейлоггер, граббер, веб-инжектыДесятки миллионов долларов
Carbanak (Anunak)2014Атака на банковскую инфраструктуру, RDP, VNCБолее 300 миллионов долларов
Trickbot2016Модульный, загрузчик для других троянов, кража данныхСотни миллионов долларов
Emotet2014Загрузчик, кража данных, фишингБолее 1 миллиарда долларов (до ликвидации в 2021)
Gustuff2019Мобильный, Android, перехват SMS, фишингДесятки миллионов долларов
EventBot2020Мобильный, Android, перехват данных из банковских приложенийНесколько миллионов долларов

Критика и меры противодействия

Критика

  • Эффективность защиты — многие банки внедряют системы защиты, которые не успевают за эволюцией троянов. Например, использование только SMS-кодов для двухфакторной аутентификации считается устаревшим.
  • Ответственность банков — в ряде случаев банки возлагают ответственность за хищение на клиентов, ссылаясь на нарушение правил безопасности (например, установку непроверенного ПО).
  • Правовые аспекты — в России до 2023 года не было единого стандарта ответственности за утечки данных, что затрудняло привлечение к ответственности как злоумышленников, так и банки, допустившие утечку.

Меры противодействия

  • Технические — использование многофакторной аутентификации, биометрии, поведенческой аналитики, систем обнаружения вторжений (IDS/IPS) и антивирусного ПО с эвристическим анализом.
  • Организационные — обучение сотрудников и клиентов банков правилам кибербезопасности, регулярное тестирование систем защиты (пентесты).
  • Правовые — в России действует Федеральный закон № 161-ФЗ «О национальной платёжной системе», который обязывает банки возмещать ущерб клиентам в случае хищения средств, если клиент не нарушал правила безопасности. В 2023 году ЦБ РФ ввёл обязательную маркировку звонков от банков и блокировку подозрительных переводов.

Интересные факты

  • Троян Zeus был настолько популярен, что его исходный код был опубликован в 2011 году, что привело к появлению сотен модификаций.
  • Carbanak использовал для атак инструменты, легально применяемые системными администраторами (например, RDP, VNC, PowerShell), что затрудняло его обнаружение.
  • В 2021 году правоохранительные органы США и Европы совместно ликвидировали инфраструктуру трояна Emotet, однако его вариации продолжают появляться.
  • Мобильный троян Gustuff был способен атаковать более 100 банковских приложений и 30 криптовалютных кошельков.

Источники

  • Group-IB. «Банковские трояны: эволюция и современные угрозы» (2023).
  • Центральный банк Российской Федерации. «Обзор киберугроз в финансовой сфере» (2023).
  • Kaspersky Lab. «Мобильные банковские трояны: анализ и прогнозы» (2022).
  • Лаборатория Касперского. «Zeus: история и влияние» (2021).
  • Positive Technologies. «Банковские трояны: методы атак и защита» (2023).
  • Федеральный закон № 161-ФЗ «О национальной платёжной системе» (2011, с изм. 2023).

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →