Что произошло при взломе Jack Henry
Jack Henry, компания в сфере финансовых технологий, чьи системы поддерживают банки и кредитные союзы, недавно подтвердила инцидент с программой-вымогателем, который начался не с технической эксплуатации, а с телефонного звонка. Согласно доступным сообщениям, злоумышленники использовали голосовой фишинг, также известный как вишинг, чтобы манипулировать сотрудником и получить доступ, который в конечном итоге позволил извлечь ограниченный объем данных. Компания с тех пор запустила свой процесс реагирования на инциденты, хотя полные детали о масштабе взлома и конкретных затронутых данных остаются ограниченными в публичных сообщениях.
Что делает этот инцидент примечательным — это не сама нагрузка программы-вымогателя. Это точка входа. Вместо эксплуатации уязвимости программного обеспечения или подбора логина методом перебора, злоумышленники, по сообщениям, направились прямо к самому слабому звену в большинстве архитектур безопасности: к человеку, отвечающему на телефонный звонок.
Как голосовой фишинг обошел меры безопасности сотрудников
Голосовой фишинг работает путем выдачи себя за доверенный источник, часто ИТ-службу поддержки, поставщика или внутренний отдел, и оказания давления на сотрудника, чтобы тот совершил действие, которое он обычно не совершил бы. Это может означать сброс пароля, одобрение запроса на вход или передачу одноразового кода. В случае с Jack Henry, сообщения об использовании голосового фишинга для нацеливания на "доверие сотрудников" предполагают, что злоумышленники полагались на убедительную социальную инженерию, а не на какой-либо недостаток в сетевой защите компании.
Эта тактика становится все более распространенной, потому что она обходит технические средства контроля, на которые организации тратят больше всего денег. Межсетевой экран не может остановить телефонный звонок. Система обнаружения вторжений не помечает разговор. Когда злоумышленник звучит убедительно, срочно и знаком с внутренними процессами, даже обученные сотрудники могут быть уговорены обойти шаги, которые они в противном случае выполнили бы.
Лежащие в основе механизмы схожи с другими методами социальной инженерии, которые поражают телекоммуникационный и финансовый секторы, такими как SIM-своппинг, когда злоумышленники убеждают мобильного оператора перевести номер телефона жертвы на устройство, которым они управляют. В обоих случаях злоумышленник не взламывает шифрование и не эксплуатирует код. Они эксплуатируют процесс принятия решений человеком, используя уверенность и социальное давление, чтобы заставить кого-то другого сделать работу за них.
Почему MFA и VPN не останавливают социальную инженерию
Стоит быть прямым в этом вопросе: многофакторная аутентификация и VPN — это необходимые инструменты безопасности, но они никогда не были разработаны для остановки решительного социального инженера, который убеждает кого-то добровольно одобрить доступ. MFA проверяет, что запрос исходит от легитимного устройства или учетных данных. Она ничего не делает для проверки того, что человек, одобряющий push-уведомление, действительно понимает, что он одобряет, особенно если звонящий только что сказал ему, что это рутинная проверка ИТ.
Аналогично, VPN шифрует трафик и может ограничить доступ к сети для авторизованных пользователей, но не может отличить авторизованного сотрудника от авторизованного сотрудника, которым только что манипулировали, чтобы он передал свои учетные данные. Как только злоумышленник получает действительный доступ, будь то через украденный пароль, одобренный запрос MFA или перенаправленный номер телефона, VPN считает его легитимным.
Это основной урок инцидента с Jack Henry: многоуровневая техническая защита имеет значение, но она не может полностью компенсировать пробел в том, как сотрудники обучены проверять неожиданные запросы, особенно те, которые поступают по телефону и создают ощущение срочности.
Уроки для потребителей и финансовых учреждений о защите человеческого уровня
Для финансовых учреждений и любых организаций, работающих с чувствительными данными, вывод не в том, чтобы отказаться от использования MFA или VPN. А в том, чтобы относиться к человеческому уровню как к собственной области безопасности, требующей постоянного внимания. Это включает обучение персонала независимой проверке звонящих через отдельный известный канал перед выполнением любого запроса, связанного с учетными данными, изменениями доступа или чувствительными данными. Это также означает создание внутренних процессов, которые не полагаются исключительно на суждение сотрудника в данный момент, например, требование вторичного одобрения для изменений учетных записей с высоким риском.
Для потребителей тот же принцип применяется в меньшем масштабе. Будьте скептичны к неожиданным звонкам, в которых утверждается, что они от вашего банка, мобильного оператора или любого поставщика услуг, особенно если вас просят зачитать проверочный код или одобрить вход. Легитимные организации редко нуждаются в том, чтобы вы делали это по телефону.
Что это значит для вас
Если вы клиент банка или кредитного союза, который полагается на технологию Jack Henry, в текущих сообщениях нет указаний на то, что учетные данные отдельных клиентов были скомпрометированы, но это разумный момент, чтобы пересмотреть безопасность вашей собственной учетной записи. Если вы работаете в организации любого размера, этот инцидент является полезным примером того, почему обучение повышению осведомленности о безопасности должно конкретно касаться голосовой социальной инженерии, а не только фишинга по электронной почте.
Практические выводы
- Проверяйте неожиданные телефонные запросы через отдельный известный контактный канал перед выполнением любого действия.
- Никогда не передавайте одноразовые пароли и не одобряйте запросы MFA для входов, которые вы не инициировали.
- Добивайтесь организационных политик, требующих вторичной проверки для чувствительных изменений учетных записей или доступа.
- Узнайте о связанных тактиках социальной инженерии, таких как SIM-своппинг, чтобы понять, как злоумышленники обходят аутентификацию без взлома шифрования.
Атака программы-вымогателя на Jack Henry — это напоминание о том, что атака программы-вымогателя через голосовой фишинг не должна побеждать ваше программное обеспечение безопасности. Ей просто нужно убедить одного человека довериться неправильному голосу на другом конце линии.




