Що сталося під час зламу Jack Henry

Jack Henry, фінансова технологічна компанія, чиї системи підтримують банки та кредитні спілки, нещодавно підтвердила інцидент із програмом-вимагачем, який розпочався не з технічної експлуатації вразливості, а з телефонного дзвінка. Згідно з наявними звітами, зловмисники використали голосовий фішинг, також відомий як вішинг, щоб маніпулювати співробітником і отримати доступ, що в результаті дозволило викрасти обмежений обсяг даних. Компанія вже запустила свій процес реагування на інцидент, хоча повні деталі щодо масштабів зламу та конкретних даних, які постраждали, залишаються обмеженими в публічних звітах.

Що робить цей інцидент помітним — це не сам payload програми-вимагача. Це точка входу. Замість того, щоб експлуатувати вразливість програмного забезпечення або підбирати паролі методом грубої сили, зловмисники, за повідомленнями, пішли прямо до найслабшої ланки в більшості архітектур безпеки: людини, яка відповідає на телефон.

Як голосовий фішинг обійшов заходи безпеки співробітників

Голосовий фішинг працює шляхом видавання себе за довірену особу, часто IT-службу підтримки, постачальника або внутрішній відділ, і тиску на співробітника, щоб він виконав дію, яку зазвичай не виконував би. Це може означати скидання пароля, схвалення запиту на вхід або надання одноразового коду. У випадку Jack Henry, повідомлене використання голосового фішингу для націлювання на «довіру співробітників» свідчить про те, що зловмисники покладалися на переконливу соціальну інженерію, а не на будь-яку ваду в мережевому захисті компанії.

Ця тактика стає дедалі поширенішою, оскільки вона обходить технічні засоби контролю, на які організації витрачають найбільше грошей. Файрвол не може зупинити телефонний дзвінок. Система виявлення вторгнень не позначає розмову. Коли зловмисник звучить переконливо, терміново та обізнано про внутрішні процеси, навіть навчені співробітники можуть бути вмовлені обійти кроки, які вони зазвичай виконували б.

Механіка цього схожа на інші методи соціальної інженерії, які дошкуляли телекомунікаційному та фінансовому секторам, наприклад підміна SIM-карти, коли зловмисники переконують мобільного оператора перенести номер телефону жертви на пристрій, який вони контролюють. В обох випадках зловмисник не зламує шифрування чи не експлуатує код. Вони експлуатують процес прийняття рішень людиною, використовуючи впевненість і соціальний тиск, щоб змусити когось іншого зробити роботу за них.

Чому MFA та VPN не зупиняють соціальну інженерію

Варто бути прямим щодо цього: багатофакторна автентифікація (MFA) та VPN є важливими інструментами безпеки, але вони ніколи не були розроблені для зупинки рішучого соціального інженера, який переконує когось добровільно схвалити доступ. MFA перевіряє, що запит надходить із легітимного пристрою або облікових даних. Вона нічого не робить для перевірки того, що людина, яка схвалює push-сповіщення, насправді розуміє, що саме вона схвалює, особливо якщо абонент щойно сказав їй, що це звичайна IT-перевірка.

Подібно до цього, VPN шифрує трафік і може обмежувати доступ до мережі лише авторизованими користувачами, але вона не може розрізнити авторизованого співробітника та авторизованого співробітника, якого щойно маніпулювали, щоб він передав свої облікові дані. Коли зловмисник отримує дійсний доступ — через вкрадений пароль, схвалений запит MFA або перенаправлений номер телефону — VPN вважає його легітимним.

Це головний урок інциденту з Jack Henry: багаторівневий технічний захист має значення, але він не може повністю компенсувати прогалину в тому, як співробітників навчають перевіряти неочікувані запити, особливо ті, що надходять телефоном і створюють відчуття терміновості.

Уроки для споживачів і фінансових установ щодо захисту людського рівня

Для фінансових установ та будь-якої організації, яка працює з чутливими даними, висновок не в тому, щоб відмовитися від використання MFA або VPN. Він у тому, щоб розглядати людський рівень як окрему сферу безпеки, яка потребує постійної уваги. Це включає навчання персоналу незалежно перевіряти абонентів через окремий відомий канал перед виконанням будь-якого запиту, що стосується облікових даних, змін доступу або чутливих даних. Це також означає створення внутрішніх процесів, які не покладаються лише на судження співробітника в момент, наприклад, вимогу вторинного схвалення для високоризикованих змін облікових записів.

Для споживачів той самий принцип застосовується в меншому масштабі. Будьте скептичні до неочікуваних дзвінків, у яких стверджують, що вони від вашого банку, мобільного оператора або будь-якого постачальника послуг, особливо якщо вас просять зачитати код підтвердження або схвалити вхід. Легітимні організації рідко потребують, щоб ви робили це телефоном.

Що це означає для вас

Якщо ви клієнт банку або кредитної спілки, які покладаються на технології Jack Henry, у поточних звітах немає жодних ознак того, що облікові дані окремих клієнтів були скомпрометовані, але це слушний момент, щоб переглянути власну безпеку облікового запису. Якщо ви працюєте в організації будь-якого розміру, цей інцидент є корисним прикладом того, чому навчання з підвищення обізнаності з безпеки має конкретно охоплювати голосову соціальну інженерію, а не лише фішинг електронною поштою.

Практичні висновки

  • Перевіряйте неочікувані телефонні запити через окремий відомий канал зв'язку перед виконанням будь-яких дій.
  • Ніколи не передавайте одноразові паролі та не схвалюйте запити MFA для входів, які ви не ініціювали.
  • Вимагайте організаційних політик, які передбачають вторинну перевірку для чутливих змін облікових записів або доступу.
  • Дізнайтеся про пов'язані тактики соціальної інженерії, як-от підміна SIM-карти, щоб зрозуміти, як зловмисники обходять автентифікацію без зламу шифрування.

Атака програм-вимагачів на Jack Henry — це нагадування, що атака програм-вимагачів через голосовий фішинг не має перемагати ваше програмне забезпечення безпеки. Їй просто потрібно переконати одну людину довіритися не тому голосу на іншому кінці лінії.