编者按:

数字化浪潮蓬勃兴起,企业面临的安全挑战亦日益严峻。

腾讯安全近期将复盘2022年典型的攻击事件,帮助企业深入了解攻击手法和应对措施,完善自身安全防御体系。

本篇是第五期,讲述了某银行突遭DNS劫持攻击从而导致信息泄漏后,和腾讯安全并肩作战,快速扑火并守护银行互联网资产的故事。

“客服那边电话已经打爆,用户的情绪很大!”

某大型银行安全运维室里,十几个人围坐在电脑前,气氛十分紧张。

就在几个小时前,该银行APP页面突然出现一个异常的赌博网站,不少用户点击并且中招被骗导致信息泄露,一时间投诉如潮水般涌来。

经分析,这显然是遭受了DNS劫持攻击。彼时,距离某大型重保只剩几天时间,不容有任何差错。

“尽快解决DNS攻击问题!同时全面排查所有网络资产!”银行大领导下了死命令。

一次不容有失的救火任务

海量涌来的用户投诉还只是一方面,更棘手的是,银行安全运维人员通过腾讯安全威胁情报中心TIX攻击面管理发现,在APP平台内出现大量泄漏的用户账号密码类数据。

“我们的APP被攻击了,潜在影响面很大,需要你们的支援!”

7月的深圳格外炎热,正在某客户现场驻地办公的腾讯安全基础安全团队的Lewis,接到银行安全负责人的求援,电话那头的声音比天气更加焦灼。

问完几个问题,Lewis基本了解情况,立马找来对此类攻击问题处理经验丰富的专家Archer和Anabel。时间紧迫,两边快速拉起会议,十几分钟后,他们已经了解客户的IT环境和受攻击情况。

凭借多年的黑灰产对抗经验,同时借助腾讯安全威胁情报中心TIX攻击面管理的资产暴露面和敏感服务等相关功能,腾讯安全专家很快分析出此次黑产攻击的路径:

1、攻击者利用银行APP域名系统漏洞发起攻击

2、在APP页面中植入病毒赌博网站并诱导用户点击

3、获取用户账号密码等数据及财产

4、渗透银行后台服务平台获取更多金融资产

当务之急是先把本次数据泄密事件暴露出来的安全隐患问题解决,腾讯安全威胁情报团队牵头,快速联合内部各方安全力量和银行运维人员对接,24小时内完成了从响应、到分析研判再到整个安全事件的响应闭环。

但是,所有工作人员并不敢松一口气。

此次信息泄漏的是账号密码数据,黑产很有可能利用这些账号密码登录该银行的多个敏感后台服务和相关测试系统。同时,银行后台管理服务又存在相关敏感数据和数据库权限,从而存在被攻击者利用进行提权、横向渗透等潜在风险。

一旦攻击面铺开,会像火势蔓延,受影响的将不仅仅是App端口,而是该银行各个平台上的网络资产。

时值大型重保前夕,而数据泄漏也是今年新增的重点扣分项,叠加压力扑面而来。

对于客户和腾讯安全团队而言,这都是一场不容有失的救火行动。

不放过任何一个资产漏洞

在解决银行APP这个单点问题后,更重要的任务来了。

“咱们还有哪些互联网资产?”Lewis问。

“没有完整统计过,单是已知的公网IP、域名、网址URL这些就非常多”银行运维人员。

时间紧任务重,一场互联网资产的全面排查迫在眉睫。

银行所有人员严阵以待,资产管理人员、攻防对抗人员、业务相关部门都联动来做处置和排查。

腾讯这边,Lewis、Archer和其他的安全专家兵分几路,进一步接入和跑动腾讯安全威胁情报中心TIX的能力。

对于客户已知的互联网资产,如公网IP、域名/子域名、网址URL等,在授权的情况下,展开基于网站和漏洞的监测,保障不再出现DNS攻击、暴力破解、零日漏洞利用、APT攻击等多种网络攻击,有效防止信息泄露、网站仿冒、黑灰产攻击等安全事件的发生。

对客户的未知的互联网资产,开展基于攻击者视角的暴露面测绘,发现客户暴露在外部的IP、域名、端口、组件、服务、APP、API等资产,研判出其中存在的敏感服务、违规资产、影子资产、仿冒资产等脆弱性资产,进行处置修复,收敛攻击面。

(腾讯安全威胁情报中心TIX-攻击面管理功能场景)

两边的工作人员打起了传切配合,像一支球队快速奔袭全场,同时不断填补防守漏洞。

72小时内,银行的互联网资产完成全面排查。腾讯安全团队帮助客户发现互联网暴露资产共15万左右,其中包括域名资产和IP资产11万左右、影子资产2000多、小程序和公众号3万多等等。

这么短时间梳理出如此多资产类型和数量,银行客户也表示惊叹。

随即,一份详实的互联网暴露面资产测绘报告被传送到客户面前,针对其中发现的数千个敏感服务、影子资产、仿冒资产,制定了修复和相关处置建议50余个。

“我们的自研测绘引擎会7×24小时进行资产的深度探测,当然要比手动排查更快更精准。”Anabel说。

预则立,不预则废,对现有问题的填补修复并非全部。腾讯安全还协助制定了适合该客户的互联网资产清单标准和常态化检查机制;同时后续将继续完成攻击面相关情报支持服务,持续发现各类暴露在外部的客户互联网资产和应用,形成系统的关联资产及未知资产清单,补全网络安全防护体系。

“我们守护客户的财富和资产,你们也在帮我们守护重要资产。”忙完间歇,银行业务负责人李工在会议群里发了这段话。

黑产情报战火永不熄

在安全专家采访沟通的过程中,小编问到这次事件的攻击发起者是怎样的人。

“准确地说,是成熟的黑产团队,他们设定无差别攻击,重点针对各种金融机构和公司”Anabel认真解释到。

“这次攻击者利用跳板机和Tor匿名网络隐藏身份进行撞库攻击,同时,混在正常流量中传输敏感数据到境外网站,使得数据泄漏来源难以被追查,这给我们带来了一定的破解难度。当然,这类黑产的花招还有更多。”

黑产的偷袭不会停止,而抗击黑产的战火也永不会熄。

从需求响应,到分析研判、处置修复、再到资产全面排查、对接资产管理和安全运营,两边团队前后只用时三四天,高质量保障在大型重保前做好问题排查和资产梳理。这既得益于团队多年的黑灰产对抗经验,以及以及和国有大行、股份制商业银行、头部券商等金融行业大客户服务的经验基础,腾讯安全威胁情报中心TIX也在这次事件中发挥了至关重要的作用。

作为企业安全防御“化被动为主动”的利器,威胁情报可以帮助企业及时调整防御策略,提前预知攻击的发生,从而实现较为精准的动态防御。金融行业一直以来面临着较为严重的钓鱼欺诈、数据泄漏等网络安全威胁,并且存在着威胁发现及处置能力不足,安全运营工作智能化、可视化程度较低等问题,亟需检测、分析、响应三位一体的威胁情报产品,以构建更加完善的安全防御体系。

腾讯安全威胁情报中心TIX集成基础情报、攻击面管理、业务情报三大情报能力,为客户打造“三位一体”一站式情报服务;并通过独创的标签体系贯穿所有情报主体(IOC、安全事件、APT、证书等),提供清晰的关联关系与标签字典,提升客户对于情报的信息获取效率;并提供全面的资产探测和精准漏洞测绘,从攻击者视角梳理企业资产并收敛攻击面。为银行、保险、基金、金融互联网等金融机构,以及科技、安全等核心关键产业客户提供能力服务。

在我们刚刚做完这场救火行动的同时,网络世界里的黑色攻击已重新暗潮涌动。

腾讯安全专家们和威胁情报中心TIX正如情报员与雷达,肃立探测着战火里的情报信息。

银行网络惊魂“大劫案”相关推荐

  1. 佛罗里达州一银行发生枪击案 造成至少5人死亡

    中新社休斯敦1月23日电 佛罗里达州赛百灵市一银行当地时间23日发生枪击案,造成至少5人死亡. 当地时间1月23日,美国佛罗里达州塞柏林(Sebring)镇一家银行发生劫持人质事件,多人遭枪击. 美国 ...

  2. 银行智能案防:以“AI技防”堵住违规漏洞

    全面防范和化解风险是银行永恒的主题.据银保监会统计,2022年银保监系统对银行业机构共开出2223张罚单,罚没金额达约15.85亿元,其中涉及内控不足的违规成重灾区. 例如,某农信社员工私自转走储户存 ...

  3. 21世纪,黑客是这样抢银行的

    来源:南都周刊 这 是一起大胆的银行抢劫案,但21世纪的科技水平,让他们不必戴上滑雪面罩.拿着枪去银行大堂威胁柜员.这帮劫匪用黑客技术和分散人力的方法,在多个国家同 时作案,在短短的10小时内,就从银 ...

  4. SWIFT问题很大,第4家受害银行浮出水面

    索尼影业案的Lazarus黑客团伙卷土重来? 瞄上SWIFT银行间转账系统的黑客,魔爪伸向了第4家银行,这次,受害的是菲律宾银行. 赛门铁克安全研究人员认为,2月发生的8100万美元孟加拉央行惊天网络 ...

  5. 如何编写安全的solidify合约

    迄今为止,发现的重要安全漏洞都是因为智能合约编写安全性考虑不周到引发的.所以智能合约的审查与优化是重中之重 一.常见漏洞 1.溢出(Overflows)和下溢(Underflows) 溢出,就是当一个 ...

  6. 赛门铁克:“高度怀疑”WannaCry的幕后黑手是朝鲜

    对WannaCry勒索软件攻击所用工具和基础设施的分析显示,该威胁与朝鲜黑客组织Lazarus关系紧密. 5月12日的全球大爆发,将全世界的目光都集中到了WannaCry身上,但该威胁其实早在之前就已 ...

  7. 使用计算机软件进行电视剪辑称为,浙江省2008年4月高等教育自学考试影像与剪辑艺术试题...

    一.单项选择题(本大题共10小题,每小题2分,共20分) 在每小题列出的四个备选项中只有一个是符合题目要求的,请将其代码填写在题后的括号内.错选.多选或未选均无分. 1.格里菲斯的代表作品是( ) A ...

  8. [集合下载]邵式经典不完全收录 141部[59G]

    邵式经典不完全收录 141部 [59G] 列表 [sb[楚留香].clans.of.intrigue.1977.dvdrip.x264.aac.halfcd-nowys.liubinqing.mkv ...

  9. 爬取6.6w+豆瓣电影之后,分析他们的故事

    我做了一个,并且把豆瓣上的电影遍历了一次,一共抓取了19w+数据,去重复之后有6.6w+. 此次抓取的电影数据包括:电影的ID,名称.上映时间.导演.编剧.时长.语言.评论数量.豆瓣总评分.国家/地区 ...

最新文章

  1. ClickHouse系列教程三:MergeTree引擎分析
  2. jdbc mysql 实例名_JDBC连接自定义sqlserver数据库实例名(多个实例)
  3. Laravel增加自定义助手函数
  4. hash_map allocator
  5. 笔记-项目采购管理-复习要点
  6. 大厂Java岗面试心得记录
  7. 请问客户端PC应该如何限制其自动获取IP地址?
  8. Java Web-网页基础-HTML基础
  9. 利用 PIL模块实现生成动态验证码
  10. Python中的lamda表达式
  11. EMS企业能源管理系统-工厂能源管控——安科瑞高逍
  12. PMP/PRINCE2/IPMP/软考,主流项目管理认证对比
  13. 对PBFT算法的理解
  14. Windows下获得当前目录下的所有文件的文件名并输出到文件
  15. 妇产科护理学名词解释
  16. [USACO Section 4.4]追查坏牛奶Pollutant Control (最小割)
  17. Channel 是什么?
  18. 新概念英语第四册01-15课(转)
  19. vue中鼠标悬停显示提示信息
  20. linux网络凭据,适用于Linux和Windows的服务器凭据管理

热门文章

  1. 港科讲座 | 听李泽湘教授讲创业故事(创新灼见讲座系列第一期)
  2. Mac如何修改host文件
  3. 基于java的B2C的网上拍卖系统
  4. ​stm32单片机真的可以取代51单片机吗?​
  5. 一文搞定c++多线程同步机制
  6. HCLE----atd以及备份方式
  7. 使用VMware安装Kali Linux系统
  8. html标签属性可自定义吗,可以给HTML标签自定义属性吗?
  9. 1032 挖掘机技术哪家强(20分)
  10. pycharm注释语法