Атаки на финансовый сектор: вымогатели, поставщики и джекпоттинг банкоматов
Финансовые организации сталкиваются с программами-вымогателями, компрометацией третьих сторон, мошенничеством и атаками типа ATM jackpotting. Расследования таких инцидентов осложняются требованиями к оперативной отчетности перед регуляторами, потенциальными финансовыми потерями и необходимостью собирать юридически обоснованные доказательства.
Число атак на финансовый сектор растет
Согласно исследованиям 2026 года, количество инцидентов с использованием программ-вымогателей, нацеленных на финансовый сектор, в первом квартале выросло на 76% в годовом исчислении. Число отдельных групп угроз, атакующих финансовые организации, увеличилось с 37 в 2023 году до 48 в 2025 году.
Значительную уязвимость представляет цепочка поставок. По имеющимся данным, 54% отслеживаемых поставщиков в финансовом секторе подвержены уязвимостям, включенным в каталог Known Exploited Vulnerabilities CISA.
Атака BlackCat/ALPHV
В отчете задокументировано вторжение с использованием вымогательского ПО BlackCat/ALPHV. Злоумышленники скомпрометировали учетные записи платформы обнаружения угроз на конечных точках жертвы, изменили адреса восстановления, заблокировали доступ администраторов, добавили исключения и отключили средства защиты Windows.
Для распространения вымогательского ПО по инфраструктуре атакующие использовали сервер удаленного управления. Кроме того, они развернули beacon Cobalt Strike для управления и возможной подготовки данных к выводу. Основные серверы и базы данных были зашифрованы.
Установить вектор первоначального доступа с достоверностью не удалось, поскольку шифрование уничтожило соответствующие улики. Последующее заявление на сайте утечек отнесли к старому файлу маркетинговых ссылок, а не к действующей базе данных клиентов. Криминалистический анализ не выявил финансовой информации клиентов или данных, которые могли использоваться для кражи личности.
Расследование ATM jackpotting
В отчете также описывается расследование инцидента с хищением денежных средств из банкомата, известного как ATM jackpotting. Вредоносное программное обеспечение импортировало интерфейс XFS банкомата для прямого взаимодействия с аппаратным обеспечением, отвечающим за выдачу наличных.
Затем ВПО запустило легитимный загрузчик поставщика, который инициализировал среду обработки наличных. После того как модули выдачи сообщили о готовности, инструмент автоматически выдал деньги без дополнительного вмешательства оператора.
Запуск выполнялся через доверенный сервисный процесс банкомата. Это снижало вероятность обнаружения на конечных точках. Вредоносное ПО также включало компонент безопасного удаления, который стирал файлы команд после выполнения.
В оставшемся пути отладки обнаружили ссылку на идентификатор разработчика «Neopoket». Контрольные тесты подтвердили автоматическую выдачу наличных, перечисление кассет и выполнение загрузчика поставщика.
При этом было установлено, что ВПО не обращалось к хранилищам учетных данных и функционировало исключительно как инструмент для вывода наличных.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



