2016年-360研究报告_针对银行SWIFT系统攻击事件综合分析_16页_1mb
报告摘要
针对银行SWIFT系统攻击事件的综合分析报告总结
核心内容
本报告对2016年孟加拉国央行被攻击事件及此前发生的其他针对银行SWIFT系统的攻击事件进行了综合分析。重点分析了攻击者的战术、技术手段及与已知APT组织的关联性,并指出金融行业在网络安全方面的漏洞。
主要观点
- 攻击事件非孤立:2013年至2016年间发生的多起针对银行SWIFT系统的攻击事件,包括索纳莉银行、厄瓜多尔银行、越南先锋银行及孟加拉国央行,存在相似的攻击模式和战术,很可能由一个或多个组织协同发起。
- 攻击组织熟悉银行作业流程:攻击者对SWIFT系统的内部流程、报文结构和操作方式非常了解,能够精准地篡改关键报文(如MT900和MT950),并实施隐蔽操作,如删除日志和数据。
- 恶意代码存在同源性:分析发现,越南先锋银行和孟加拉国央行的攻击中使用的恶意代码,特别是“安全删除函数”,与Lazarus组织(APT-C-26)在2014年索尼攻击和2013年darkseoul行动中使用的代码存在复用痕迹,但不能完全确定为Lazarus组织所为。
- 银行安全问题突出:这些攻击事件揭示了银行系统在权限管理、网络防护和数据验证机制上的薄弱环节,表明银行自身存在较大的安全风险,需加强内部安全防护和对第三方服务的监管。
关键信息
攻击流程与技术手段
- 获取SWIFT权限:攻击者通常通过网络攻击或其他方式窃取银行内部系统的登录凭证,从而获得对SWIFT系统的操作权限。
- 篡改SWIFT报文:
- MT900借记证实:攻击者通过修改该报文中的关键字段(如金额、交易日期等)来掩盖非法转账行为。
- MT950对帐单:攻击者对电子版PDF文件进行篡改,使其无法被银行监测系统识别。
- 清除痕迹:使用特殊的安全删除函数,对篡改后的文件、日志和数据库记录进行删除或覆盖,以隐藏攻击痕迹。
- C&C通信:恶意代码通过HTTPGET向指定C&C服务器发送指令,实现远程控制。
恶意代码分析
- liboradb.dll:作为SWIFT Alliance Access客户端软件的核心组件,该DLL负责与Oracle数据库的交互,攻击者通过修改其中的数据有效性验证指令,绕过系统安全机制。
- 安全删除函数:该函数用于删除或覆盖文件内容,以隐藏攻击痕迹。该函数在多个攻击事件中被复用,表明攻击者可能共享代码库或使用公开工具。
SWIFT官方回应
- 责任划分:SWIFT在声明中强调,其系统未被攻击,攻击者需通过网络入侵银行内部系统获取权限。
- 安全措施升级:SWIFT宣布将加强安全措施,包括提高信息共享、增强客户工具、加强第三方认证等。
结构清晰的总结
一、概述
- 报告分析了多起针对银行SWIFT系统的攻击事件,指出这些事件并非孤立。
- 攻击者熟悉银行作业流程,通过篡改报文和清除证据掩盖非法操作。
- 恶意代码存在同源性,可能与Lazarus组织有关联,但尚不确定是否为该组织直接所为。
- 银行自身安全问题突出,需加强防护以应对新兴威胁。
二、孟加拉央行攻击事件回顾
- 背景:2016年2月,孟加拉国央行被攻击,导致8100万美元被盗。
- 攻击流程:
- 检测并修改liboradb.dll模块,绕过验证。
- 读取配置文件(如gpca.dat)获取攻击指令。
- 触发时间设定为2016年2月5日。
- 篡改MT900报文并发送至打印机,以掩盖非法操作。
- 技术细节:
- 恶意代码使用安全删除函数,对篡改后的数据进行清除。
- 攻击者通过修改SWIFT客户端软件,实现对报文的控制和篡改。
三、相关攻击事件综合分析
- SWIFT官方预警:
- SWIFT声明不承担孟加拉国央行事件的责任。
- 提出多项安全改进措施,以提升SWIFT系统的安全性。
- 攻击战术:
- 获取权限:通过网络攻击或第三方服务漏洞获取SWIFT权限。
- 发送转账指令:利用代理账户向其他银行发送非法转账指令。
- 篡改报文与清除痕迹:通过修改MT9XX报文并清除日志数据,实现隐蔽操作。
- 技术同源性:
- 多起攻击事件中使用的安全删除函数存在代码复用。
- 恶意代码与Lazarus组织相关,但不能完全确定为该组织所为。
四、总结
- 攻击组织协同发起:多起事件可能由一个或多个组织协同发起,攻击手法高度相似。
- 熟悉银行作业流程:攻击者对SWIFT系统内部操作流程非常熟悉,表明有长期的情报收集和渗透行为。
- 与Lazarus组织有关联:恶意代码与Lazarus组织存在技术关联,但需进一步验证。
- 银行安全问题严重:银行需加强内部防护,防止权限泄露和恶意代码入侵。
时间节点
- 2016年6月17日:形成关联综合分析
- 2016年6月27日:修改部分内容
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载