Hacker at work on his computer. concept about technology and digital hacking
Складні часи вимагають складних рішень — каже відомий вираз. І під час війни це стосується як екстраординарних рішень з боку громадян чи держави, так і з боку зловмисників різного калібру — від російських хакерів до фішерів.
Я Chief Technical Officer у фінтех-компанії bill_line і зараз я коротко розповім про те, як фінансова сфера захищає наші гроші та на що варто звертати увагу для інформаційної гігієни.
Тут постає два питання в одному:
Найбільші українські банки, які частіше за все є серйозними гравцями на ринку інтернет-еквайрингу, прекрасно розуміли та розуміють усі ризики.
«Велика війна» на кіберфронті почалася 15 лютого: тоді хакери країни-терориста почали масову DDoS-атаку всієї фінансово-адміністративної системи України. П’ять годин хакери ддосили найбільші банки (monobank, «Ощад», «Приват», «Альфа», «Райффайзен») і державні цифрові сервіси («Дія», «Українське радіо» та всі сайти доменної зони gov.ua).
Тоді вдалося «покласти» інтернет-банкінги «Ощад 24/7» та «Приват 24», а втримався лише сайт НБУ. Масштаби витоку даних оцінювати рано, і у мене для цього немає достатньо джерел. Зрозуміло, що якогось результату вони досягли, але, судячи з того, що система працює, а з карток не зникли гроші, цей результат був дуже скромним.
Постраждати може не тільки Україна, а й наші найближчі союзники. 19 листопада хакери ддосили Естонію: під ударом були сайти Міністерства економіки та комунікацій, Банку Естонії, Естонського національного фонду та енергетичної компанії Eesti Energia. Естонія встояла.
На наступний день група Killnet намагалася «покласти» сайт Білого дому та Starlink. Тут ситуація була гіршою: сайт президента США «лежав» півгодини, а авторизаційна форма Starlink не працювала пару годин, після чого все одно авторизація була неможливою.
Всі атаки мають одну основу — подолати систему фільтрації користувацьких запитів (error 429) та пошкодити / викрасти базу даних.
Програма мінімум: паралізувати роботу сервісу через неможливість авторизації/реєстрації. Програма максимум: отримати доступ до даних клієнтів та використати їх у своїх цілях.
Війна стала випробуванням на сек’юрність для багатьох продуктів, з якими пов’язані, перш за все, фандрейзингові ініціативи:
Атаки на банк у смартфоні були регулярно: у вересні, а особливо у жовтні, коли фонд Притули почав мегазбір на помсту на терористичні атаки на енергоінфраструктуру. І monobank майже не втрачав повноцінного функціонування.
Тому кожного разу, коли ви користуєтеся такими сервісами, треба розуміти, яка робота за ними стоїть та наскільки високим є рівень кваліфікації наших спеціалістів.
Ні, але з’явилися нові інтерпретації старих методів, які постійно зростають у якості виконання.
Змоделюємо класичні для фішингу ситуації:
Чи означає це, що все пропало? Ні. Елементарні правила інформаційної гігієни для безпеки ваших платіжних даних ті ж самі:
Успіхів!
Блогер та розробник Джозеф Круз розповів, чому не варто писати ідеальний код та чому це…
Днями я завзято нила про щось ChatGPT (експериментую між сеансами з живим терапевтом). І от…
«Крутіть колесо, щоб отримати знижку до 50%!» «Натисніть тут, щоб відкрити таємничу пропозицію!» «Зареєструйтесь зараз,…
Дуже хочеться робити якісь десктопні апки. Сумую за часами коли всі програми були offline-first, і…
Надсилаючи криптовалюту, багато новачків ставлять запитання: як працюють комісії та чому вони відрізняються в різних…
Нова афера набирає обертів — ось детальний розбір того, як фальшиві потенційні роботодавці намагаються вкрасти…