SWIFT-Three_years_on_from_BangladeshTackling_the_adversaries_8页_134kb
报告摘要
三年后:应对巴哈马银行事件后的网络威胁
核心内容概述
自2016年巴哈马银行遭受SWIFT网络攻击以来,SWIFT持续推动全球金融行业合作,强化网络安全措施,并通过情报共享、技术工具和框架提升整体防御能力。本报告总结了2018年至2019年期间观察到的网络攻击趋势,包括攻击目标、金额、侦察行为、时间策略、消息类型、货币选择及受益人账户等关键信息。
主要观点与关键信息
攻击目标
- 攻击主要针对高风险国家的小型银行,特别是非洲、中亚、东南亚和拉丁美洲地区的金融机构。
- SWIFT不公开具体被攻击的银行名称,但通过匿名信息帮助其他机构进行预防。
- 攻击者常在侦察阶段渗透目标系统,等待数周甚至数月后再发起攻击。
金额趋势
- 2016年攻击后,欺诈交易金额显著下降,从单笔数千万美元降至0.25至2百万美元。
- 攻击者使用新支付走廊或在现有走廊中发送异常高额交易,以规避检测。
- 金融机构可利用每日验证报告工具(Daily Validation Report)和支付控制服务(Payment Controls Service)检测异常交易。
侦察行为
- 攻击者常在非工作时间或公共假期发起攻击,以避开检测。
- 侦察阶段是关键,若未能及时发现入侵者,将导致严重后果。
- 金融机构需制定完善的网络安全响应计划,确保在事件发生时能够迅速收集和分析信息。
时间策略
- 攻击者尝试在非工作时间或工作时间中隐藏交易,以规避检测。
- 最近的攻击中,欺诈交易在数小时内完成,表明攻击速度加快。
- 金融机构应确保及时响应,并建立结构化和测试过的对账与取消流程,以减少损失。
消息类型
- 攻击者主要使用MT103(单客户信用转账)消息类型发起欺诈交易。
- 每笔欺诈交易通常涉及三个不同机构:发送银行、接收银行(Nostro账户持有者)和受益银行。
货币选择
- **美元(USD)**仍是欺诈交易的主要货币,占约70%。
- **欧元(EUR)和英镑(GBP)**使用率上升,亚洲太平洋货币(如HKD、AUD、JPY)占约5%。
- 接收银行应关注所有国际Nostro账户的使用情况,而不仅仅是美元账户。
受益人账户
- 受益人或“骡子账户”是欺诈资金提取的关键。
- 83%的欺诈交易受益人位于东南亚,其余分布在欧洲、北美和中东。
- 通过分析受益人账户的地理分布,有助于识别和阻止欺诈行为。
SWIFT措施与工具
- SWIFT客户安全计划(CSP):通过情报共享和行业合作,帮助金融机构识别和应对网络威胁。
- 客户安全情报(CSI)团队:专注于安全取证和分析,向行业提供匿名信息。
- 每日验证报告工具:帮助机构检测异常交易和新支付走廊。
- 支付控制服务:允许机构在发送前检测异常支付指令,增强控制能力。
网络安全反对方风险管理
- SWIFT提供**“了解你的客户 - 安全认证”工具**(KYC-SA),帮助客户提交安全合规数据,并与交易对手共享信息。
- 金融机构应将交易对手的网络安全风险纳入整体风险管理框架。
- 通过收集数据、分析风险和实施应对措施,提升对交易对手的评估能力。
结论
SWIFT持续推动行业合作,提升全球金融系统的网络安全水平。面对不断演变的攻击手段,金融机构需加强防御措施,提升检测与响应能力,并确保对交易对手的网络安全风险进行有效管理。SWIFT提供的工具和服务为行业提供了有力支持,帮助应对日益复杂的网络威胁。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载