Банковские трояны
Банковский троян — это разновидность вредоносного программного обеспечения (ВПО), предназначенная для хищения денежных средств со счетов физических и юридических лиц, а также конфиденциальной финансовой информации (логинов, паролей, данных банковских карт, кодов двухфакторной аутентификации). Относится к классу троянских программ — вредоносных приложений, маскирующихся под легитимное ПО и выполняющих несанкционированные действия в интересах злоумышленника. Банковские трояны являются одним из основных инструментов киберпреступности в финансовой сфере.
История
Ранний период (конец 1990-х — начало 2000-х)
Первые банковские трояны появились с развитием систем дистанционного банковского обслуживания (ДБО) и интернет-банкинга. Одним из ранних примеров считается троян Zeus (также известный как Zbot), обнаруженный в 2007 году. Он использовал технику веб-инжектов (внедрение вредоносного кода в веб-страницы банков) для перехвата данных, вводимых пользователем, и модификации транзакций в реальном времени. В 2009 году Zeus был продан на чёрном рынке, что привело к его массовому распространению.
Эпоха сложных атак (2010-е годы)
В 2010-х годах банковские трояны эволюционировали, переходя от простого перехвата данных к комплексным атакам, включающим манипуляцию с мобильными устройствами и обход систем многофакторной аутентификации. В 2012 году был обнаружен SpyEye — троян, который мог не только воровать данные, но и выполнять функции кейлоггера (запись нажатий клавиш) и граббера скриншотов.
В 2014 году появился Carbanak (также известный как Anunak) — один из первых троянов, нацеленных непосредственно на банковские системы, а не на клиентов. Он внедрялся в инфраструктуру банков, использовал инструменты администрирования (RDP, VNC) для перевода средств и мог маскировать свои действия под легитимные операции. Ущерб от Carbanak оценивался в сотни миллионов долларов.
Современный этап (2020-е годы)
Современные банковские трояны используют искусственный интеллект (ИИ) и машинное обучение для анализа поведения пользователей, автоматического обхода систем защиты и выбора оптимального момента для атаки. Широкое распространение получили трояны для мобильных устройств (например, Gustuff, EventBot), которые перехватывают SMS-сообщения с кодами подтверждения, а также используют фишинговые страницы для кражи данных.
В 2021-2022 годах в России и странах СНГ были зафиксированы атаки с использованием троянов Trickbot и Emotet, которые, помимо кражи банковских данных, служили загрузчиками для других вредоносных программ (например, программ-вымогателей). По данным Центрального банка РФ, в 2023 году объём хищений с использованием банковских троянов составил более 15 миллиардов рублей.
Классификация
Банковские трояны классифицируются по нескольким признакам:
По типу атакуемой системы
- Трояны для ПК (Windows, macOS, Linux). Ориентированы на кражу данных через веб-браузеры, клиент-банк приложения и кейлоггинг.
- Мобильные трояны (Android, iOS). Перехватывают SMS-сообщения, push-уведомления, данные из банковских приложений. Наиболее распространены на Android из-за открытой архитектуры.
- Трояны для серверов и инфраструктуры. Внедряются в банковские сети, системы управления базами данных и платёжные шлюзы.
По методу доставки
- Фишинг — маскировка под письма от банков, налоговых служб или известных компаний.
- Drive-by download — автоматическая загрузка при посещении заражённого сайта.
- Модификация легитимного ПО — внедрение вредоносного кода в обновления популярных программ (например, через атаки на цепочку поставок).
- Социальная инженерия — звонки от имени сотрудников банка с просьбой установить «защитное приложение».
По функциональности
- Кейлоггеры — запись нажатий клавиш.
- Грабберы — перехват данных из буфера обмена, форм ввода и скриншотов.
- Веб-инжекторы — модификация веб-страниц банков в реальном времени.
- Прокси-трояны — перенаправление трафика через сервер злоумышленника.
- Мобильные агенты — перехват SMS, push-уведомлений и данных из приложений.
Устройство и принцип работы
Архитектура
Большинство современных банковских троянов имеют модульную архитектуру, состоящую из:
- Дроппера — компонента, отвечающего за доставку и установку вредоносного ПО.
- Ядра — основного модуля, обеспечивающего связь с командным сервером (C&C) и управление другими модулями.
- Модулей перехвата — для работы с браузерами, приложениями, SMS и буфером обмена.
- Модуля обхода защиты — для отключения антивирусов, брандмауэров и систем обнаружения вторжений.
Цепочка атаки
- Заражение — пользователь открывает вредоносное вложение, переходит по ссылке или устанавливает заражённое приложение.
- Инсталляция — троян получает права администратора (на Android) или внедряется в процессы системы (на Windows).
- Сбор данных — троян перехватывает логины, пароли, номера карт, коды подтверждения.
- Коммуникация с C&C — данные передаются на сервер злоумышленника.
- Исполнение транзакции — злоумышленник использует украденные данные для перевода средств или совершения покупок.
- Сокрытие следов — троян удаляет логи, изменяет записи в реестре и маскирует свою активность.
Техники обхода защиты
- Инжекция в процессы — внедрение кода в легитимные процессы (например,
explorer.exeилиchrome.exe). - Rootkit-функции — скрытие файлов, процессов и сетевых соединений от системных утилит.
- Обход двухфакторной аутентификации — перехват SMS-кодов, push-уведомлений или использование фишинговых страниц, имитирующих интерфейс банка.
- Анти-отладка — обнаружение виртуальных машин и отладчиков, прекращение работы при их наличии.
Применение и значение
Экономический ущерб
Банковские трояны являются одним из наиболее доходных инструментов киберпреступности. По оценкам Group-IB, в 2023 году глобальный ущерб от атак с использованием банковских троянов превысил 1 миллиард долларов. В России, по данным ЦБ, в 2023 году было зафиксировано более 800 тысяч попыток хищения средств с использованием троянов, из которых около 10% были успешными.
Использование в организованной преступности
Банковские трояны часто используются организованными киберпреступными группами, такими как Cobalt, MoneyTaker и Silence. Эти группы специализируются на атаках на банки и финансовые организации, используя трояны для кражи данных и перевода средств на подконтрольные счета.
Влияние на банковскую безопасность
Развитие банковских троянов стимулирует банки и финансовые организации к внедрению более сложных систем защиты: биометрической аутентификации, анализа поведения пользователей (поведенческая аналитика), систем обнаружения аномалий в реальном времени и обязательного использования многофакторной аутентификации.
Примеры известных банковских троянов
| Название | Год появления | Основные характеристики | Ущерб |
|---|---|---|---|
| Zeus (Zbot) | 2007 | Веб-инжекты, кража данных, модульная архитектура | Сотни миллионов долларов |
| SpyEye | 2009 | Кейлоггер, граббер, веб-инжекты | Десятки миллионов долларов |
| Carbanak (Anunak) | 2014 | Атака на банковскую инфраструктуру, RDP, VNC | Более 300 миллионов долларов |
| Trickbot | 2016 | Модульный, загрузчик для других троянов, кража данных | Сотни миллионов долларов |
| Emotet | 2014 | Загрузчик, кража данных, фишинг | Более 1 миллиарда долларов (до ликвидации в 2021) |
| Gustuff | 2019 | Мобильный, Android, перехват SMS, фишинг | Десятки миллионов долларов |
| EventBot | 2020 | Мобильный, Android, перехват данных из банковских приложений | Несколько миллионов долларов |
Критика и меры противодействия
Критика
- Эффективность защиты — многие банки внедряют системы защиты, которые не успевают за эволюцией троянов. Например, использование только SMS-кодов для двухфакторной аутентификации считается устаревшим.
- Ответственность банков — в ряде случаев банки возлагают ответственность за хищение на клиентов, ссылаясь на нарушение правил безопасности (например, установку непроверенного ПО).
- Правовые аспекты — в России до 2023 года не было единого стандарта ответственности за утечки данных, что затрудняло привлечение к ответственности как злоумышленников, так и банки, допустившие утечку.
Меры противодействия
- Технические — использование многофакторной аутентификации, биометрии, поведенческой аналитики, систем обнаружения вторжений (IDS/IPS) и антивирусного ПО с эвристическим анализом.
- Организационные — обучение сотрудников и клиентов банков правилам кибербезопасности, регулярное тестирование систем защиты (пентесты).
- Правовые — в России действует Федеральный закон № 161-ФЗ «О национальной платёжной системе», который обязывает банки возмещать ущерб клиентам в случае хищения средств, если клиент не нарушал правила безопасности. В 2023 году ЦБ РФ ввёл обязательную маркировку звонков от банков и блокировку подозрительных переводов.
Интересные факты
- Троян Zeus был настолько популярен, что его исходный код был опубликован в 2011 году, что привело к появлению сотен модификаций.
- Carbanak использовал для атак инструменты, легально применяемые системными администраторами (например, RDP, VNC, PowerShell), что затрудняло его обнаружение.
- В 2021 году правоохранительные органы США и Европы совместно ликвидировали инфраструктуру трояна Emotet, однако его вариации продолжают появляться.
- Мобильный троян Gustuff был способен атаковать более 100 банковских приложений и 30 криптовалютных кошельков.
Источники
- Group-IB. «Банковские трояны: эволюция и современные угрозы» (2023).
- Центральный банк Российской Федерации. «Обзор киберугроз в финансовой сфере» (2023).
- Kaspersky Lab. «Мобильные банковские трояны: анализ и прогнозы» (2022).
- Лаборатория Касперского. «Zeus: история и влияние» (2021).
- Positive Technologies. «Банковские трояны: методы атак и защита» (2023).
- Федеральный закон № 161-ФЗ «О национальной платёжной системе» (2011, с изм. 2023).
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →