16
Infiltracija finansijskih infrastruktura - napad na zaposlene - Saša Bobić

Infiltracija finansijskih infrastruktura - napad na ...€¦ · • 24. mart 2016 ..... Izraelska IT security kompanija objavila detaljno uputstvo za eksploitaciju bilo kog telefona

Embed Size (px)

Citation preview

Page 1: Infiltracija finansijskih infrastruktura - napad na ...€¦ · • 24. mart 2016 ..... Izraelska IT security kompanija objavila detaljno uputstvo za eksploitaciju bilo kog telefona

Infiltracija finansijskih infrastruktura - napad na zaposlene -

Saša Bobić

Page 2: Infiltracija finansijskih infrastruktura - napad na ...€¦ · • 24. mart 2016 ..... Izraelska IT security kompanija objavila detaljno uputstvo za eksploitaciju bilo kog telefona

Sadržaj:

• Insajderski napadi • Infiltracija mobilnih uređaja • Metode napada putem e-maila • Curenje kredencijala na 3rd party websajtovima

Page 3: Infiltracija finansijskih infrastruktura - napad na ...€¦ · • 24. mart 2016 ..... Izraelska IT security kompanija objavila detaljno uputstvo za eksploitaciju bilo kog telefona

INSAJDERSKI NAPADI

Bangladesh central bank hack

Page 4: Infiltracija finansijskih infrastruktura - napad na ...€¦ · • 24. mart 2016 ..... Izraelska IT security kompanija objavila detaljno uputstvo za eksploitaciju bilo kog telefona

INSAJDERSKI NAPADI

• OPASNOSTI: • Namerno puštanje napadača kroz VPN • Instalacija malicioznog agenta na internu radnu stanicu • Izvlačenje poverljivih podataka kroz USB ili uploadom šifrovanog ZIP fajla na neki web portal. Npr. Kopiranje SWIFT softvera sa ciljem offline analize.

• ZAŠTITA: • DLP (Data Loss Prevention) rešenje

• Funkcioniše na kernel nivou • Podržava Windows, Mac, Linux, Mobile uređaje • Funkcije: clipboard, screenshot, data access, HTTPS file upload monitoring

Page 5: Infiltracija finansijskih infrastruktura - napad na ...€¦ · • 24. mart 2016 ..... Izraelska IT security kompanija objavila detaljno uputstvo za eksploitaciju bilo kog telefona

• 24. mart 2016 ..... Izraelska IT security kompanija objavila detaljno uputstvo za eksploitaciju bilo kog telefona koji nije patchovan protiv Stagefright ranjivosti.

Infiltracija mobilnih uređaja

Page 6: Infiltracija finansijskih infrastruktura - napad na ...€¦ · • 24. mart 2016 ..... Izraelska IT security kompanija objavila detaljno uputstvo za eksploitaciju bilo kog telefona

Infiltracija mobilnih uređaja

• OPASNOSTI: • Monitoring SMS poruka i telefonskih poziva • Email sniffing • Mobile VPN connection suite interception • Presretanje Transaction Authorization Number (TAN) koda • Kontrola poruka i poziva iz daljine • Email impersonation

• ZAŠTITA: • Mobile threat prevention application suite

Page 7: Infiltracija finansijskih infrastruktura - napad na ...€¦ · • 24. mart 2016 ..... Izraelska IT security kompanija objavila detaljno uputstvo za eksploitaciju bilo kog telefona

METODE NAPADA PUTEM E-MAILA

Page 8: Infiltracija finansijskih infrastruktura - napad na ...€¦ · • 24. mart 2016 ..... Izraelska IT security kompanija objavila detaljno uputstvo za eksploitaciju bilo kog telefona

METODE NAPADA PUTEM E-MAILA

Ransomware Infiltration Taktika

Page 9: Infiltracija finansijskih infrastruktura - napad na ...€¦ · • 24. mart 2016 ..... Izraelska IT security kompanija objavila detaljno uputstvo za eksploitaciju bilo kog telefona

METODE NAPADA PUTEM E-MAILA

Fake Flash Update

Page 10: Infiltracija finansijskih infrastruktura - napad na ...€¦ · • 24. mart 2016 ..... Izraelska IT security kompanija objavila detaljno uputstvo za eksploitaciju bilo kog telefona

METODE NAPADA PUTEM E-MAILA

Fake Antivirus

Page 11: Infiltracija finansijskih infrastruktura - napad na ...€¦ · • 24. mart 2016 ..... Izraelska IT security kompanija objavila detaljno uputstvo za eksploitaciju bilo kog telefona

METODE NAPADA PUTEM E-MAILA

MS Word Macro Exploit

Page 12: Infiltracija finansijskih infrastruktura - napad na ...€¦ · • 24. mart 2016 ..... Izraelska IT security kompanija objavila detaljno uputstvo za eksploitaciju bilo kog telefona

METODE NAPADA PUTEM E-MAILA

ZAŠTITA:

• Security Awarness Training - Obuka zaposlenih da prepoznaju moderne metode hakerskih napada, opasnosti van radnog mesta, social engineering metode napada itd. • Web & email security appliance - samo sa custom scripting dodatkom • Kontrolisana simulacija phishing napada: MDS employee awareness testing aplikacija

Page 13: Infiltracija finansijskih infrastruktura - napad na ...€¦ · • 24. mart 2016 ..... Izraelska IT security kompanija objavila detaljno uputstvo za eksploitaciju bilo kog telefona

CURENJE KREDENCIJALA NA 3RD PARTY WEBSAJTOVIMA

Page 14: Infiltracija finansijskih infrastruktura - napad na ...€¦ · • 24. mart 2016 ..... Izraelska IT security kompanija objavila detaljno uputstvo za eksploitaciju bilo kog telefona

CURENJE KREDENCIJALA NA 3RD PARTY WEBSAJTOVIMA

• Automatski pristup emailu i poverljivim podacima • Idealan vektor za infiltraciju ostalih zaposlenih putem emaila

Page 15: Infiltracija finansijskih infrastruktura - napad na ...€¦ · • 24. mart 2016 ..... Izraelska IT security kompanija objavila detaljno uputstvo za eksploitaciju bilo kog telefona

CURENJE KREDENCIJALA NA 3RD PARTY WEBSAJTOVIMA

• OPASNOST: • Automatski pristup emailu i poverljivim podacima • Idealan vektor za infiltraciju ostalih zaposlenih putem social engineering-a • Trenutno aktivna hakerska metoda za zahtev SWIFT transfer-a • Postojanje mogućnosti da su isti kredencijali iskorišćeni za neke druge kritične sisteme pristupa poput VPNa

• ZAŠTITA: • MDS Leaked Data Monitoring Service • Aktivni monitoring baza hakovanih portala širom sveta • Momentalno obaveštavanje klijenata ukoliko se kredencijali koji pripadaju njegovoj organizaciji pojave bilo gde na crnom tržištu, tj. hakerskim forumima i Dark Netu.

Page 16: Infiltracija finansijskih infrastruktura - napad na ...€¦ · • 24. mart 2016 ..... Izraelska IT security kompanija objavila detaljno uputstvo za eksploitaciju bilo kog telefona

Pripremio: Saša Bobić [email protected]