Loading [MathJax]/jax/output/CommonHTML/config.js
前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
圈层
工具
发布
首页
学习
活动
专区
圈层
工具
MCP广场
社区首页 >专栏 >银行网络惊魂“大劫案”

银行网络惊魂“大劫案”

原创
作者头像
腾讯安全
发布于 2023-03-30 07:43:49
发布于 2023-03-30 07:43:49
8660
举报
文章被收录于专栏:腾讯安全腾讯安全

编者按

数字化浪潮蓬勃兴起,企业面临的安全挑战亦日益严峻。

腾讯安全近期将复盘2022年典型的攻击事件,帮助企业深入了解攻击手法和应对措施,完善自身安全防御体系。

本篇是第五期,讲述了某银行突遭DNS劫持攻击从而导致信息泄漏后,和腾讯安全并肩作战,快速扑火并守护银行互联网资产的故事。

“客服那边电话已经打爆,用户的情绪很大!”

某大型银行安全运维室里,十几个人围坐在电脑前,气氛十分紧张。

就在几个小时前,该银行APP页面突然出现一个异常的赌博网站,不少用户点击并且中招被骗导致信息泄露,一时间投诉如潮水般涌来。

经分析,这显然是遭受了DNS劫持攻击。彼时,距离某大型重保只剩几天时间,不容有任何差错。

“尽快解决DNS攻击问题!同时全面排查所有网络资产!”银行大领导下了死命令。

一次不容有失的救火任务

海量涌来的用户投诉还只是一方面,更棘手的是,银行安全运维人员通过腾讯安全威胁情报中心TIX攻击面管理发现,在APP平台内出现大量泄漏的用户账号密码类数据。

“我们的APP被攻击了,潜在影响面很大,需要你们的支援!”

7月的深圳格外炎热,正在某客户现场驻地办公的腾讯安全基础安全团队的Lewis,接到银行安全负责人的求援,电话那头的声音比天气更加焦灼。

问完几个问题,Lewis基本了解情况,立马找来对此类攻击问题处理经验丰富的专家Archer和Anabel。时间紧迫,两边快速拉起会议,十几分钟后,他们已经了解客户的IT环境和受攻击情况。

凭借多年的黑灰产对抗经验,同时借助腾讯安全威胁情报中心TIX攻击面管理的资产暴露面和敏感服务等相关功能,腾讯安全专家很快分析出此次黑产攻击的路径:

攻击者利用银行APP域名系统漏洞发起攻击

在APP页面中植入病毒赌博网站并诱导用户点击

获取用户账号密码等数据及财产

渗透银行后台服务平台获取更多金融资产

当务之急是先把本次数据泄密事件暴露出来的安全隐患问题解决,腾讯安全威胁情报团队牵头,快速联合内部各方安全力量和银行运维人员对接,24小时内完成了从响应、到分析研判再到整个安全事件的响应闭环。

但是,所有工作人员并不敢松一口气。

此次信息泄漏的是账号密码数据,黑产很有可能利用这些账号密码登录该银行的多个敏感后台服务和相关测试系统。同时,银行后台管理服务又存在相关敏感数据和数据库权限,从而存在被攻击者利用进行提权、横向渗透等潜在风险。

一旦攻击面铺开,会像火势蔓延,受影响的将不仅仅是App端口,而是该银行各个平台上的网络资产。

时值大型重保前夕,而数据泄漏也是今年新增的重点扣分项,叠加压力扑面而来。

对于客户和腾讯安全团队而言,这都是一场不容有失的救火行动。

不放过任何一个资产漏洞

在解决银行APP这个单点问题后,更重要的任务来了。

“咱们还有哪些互联网资产?”Lewis问。

“没有完整统计过,单是已知的公网IP、域名、网址URL这些就非常多”银行运维人员。

时间紧任务重,一场互联网资产的全面排查迫在眉睫。

银行所有人员严阵以待,资产管理人员、攻防对抗人员、业务相关部门都联动来做处置和排查。

腾讯这边,Lewis、Archer和其他的安全专家兵分几路,进一步接入和跑动腾讯安全威胁情报中心TIX的能力。

对于客户已知的互联网资产,如公网IP、域名/子域名、网址URL等,在授权的情况下,展开基于网站和漏洞的监测,保障不再出现DNS攻击、暴力破解、零日漏洞利用、APT攻击等多种网络攻击,有效防止信息泄露、网站仿冒、黑灰产攻击等安全事件的发生。

对客户的未知的互联网资产,开展基于攻击者视角的暴露面测绘,发现客户暴露在外部的IP、域名、端口、组件、服务、APP、API等资产,研判出其中存在的敏感服务、违规资产、影子资产、仿冒资产等脆弱性资产,进行处置修复,收敛攻击面。

(腾讯安全威胁情报中心TIX-攻击面管理功能场景)

两边的工作人员打起了传切配合,像一支球队快速奔袭全场,同时不断填补防守漏洞。

72小时内,银行的互联网资产完成全面排查。腾讯安全团队帮助客户发现互联网暴露资产共15万左右,其中包括域名资产和IP资产11万左右、影子资产2000多、小程序和公众号3万多等等。

这么短时间梳理出如此多资产类型和数量,银行客户也表示惊叹。

随即,一份详实的互联网暴露面资产测绘报告被传送到客户面前,针对其中发现的数千个敏感服务、影子资产、仿冒资产,制定了修复和相关处置建议50余个。

“我们的自研测绘引擎会7×24小时进行资产的深度探测,当然要比手动排查更快更精准。”Anabel说。

预则立,不预则废,对现有问题的填补修复并非全部。腾讯安全还协助制定了适合该客户的互联网资产清单标准和常态化检查机制;同时后续将继续完成攻击面相关情报支持服务,持续发现各类暴露在外部的客户互联网资产和应用,形成系统的关联资产及未知资产清单,补全网络安全防护体系。

“我们守护客户的财富和资产,你们也在帮我们守护重要资产。”忙完间歇,银行业务负责人李工在会议群里发了这段话。

黑产情报战火永不熄

在安全专家采访沟通的过程中,小编问到这次事件的攻击发起者是怎样的人。

“准确地说,是成熟的黑产团队,他们设定无差别攻击,重点针对各种金融机构和公司”Anabel认真解释到。

“这次攻击者利用跳板机和Tor匿名网络隐藏身份进行撞库攻击,同时,混在正常流量中传输敏感数据到境外网站,使得数据泄漏来源难以被追查,这给我们带来了一定的破解难度。当然,这类黑产的花招还有更多。”

黑产的偷袭不会停止,而抗击黑产的战火也永不会熄。

从需求响应,到分析研判、处置修复、再到资产全面排查、对接资产管理和安全运营,两边团队前后只用时三四天,高质量保障在大型重保前做好问题排查和资产梳理。这既得益于团队多年的黑灰产对抗经验,以及以及和国有大行、股份制商业银行、头部券商等金融行业大客户服务的经验基础,腾讯安全威胁情报中心TIX也在这次事件中发挥了至关重要的作用。

作为企业安全防御“化被动为主动”的利器,威胁情报可以帮助企业及时调整防御策略,提前预知攻击的发生,从而实现较为精准的动态防御。金融行业一直以来面临着较为严重的钓鱼欺诈、数据泄漏等网络安全威胁,并且存在着威胁发现及处置能力不足,安全运营工作智能化、可视化程度较低等问题,亟需检测、分析、响应三位一体的威胁情报产品,以构建更加完善的安全防御体系。

腾讯安全威胁情报中心TIX集成基础情报、攻击面管理、业务情报三大情报能力,为客户打造“三位一体”一站式情报服务;并通过独创的标签体系贯穿所有情报主体(IOC、安全事件、APT、证书等),提供清晰的关联关系与标签字典,提升客户对于情报的信息获取效率;并提供全面的资产探测和精准漏洞测绘,从攻击者视角梳理企业资产并收敛攻击面。为银行、保险、基金、金融互联网等金融机构,以及科技、安全等核心关键产业客户提供能力服务。

在我们刚刚做完这场救火行动的同时,网络世界里的黑色攻击已重新暗潮涌动。

腾讯安全专家们和威胁情报中心TIX正如情报员与雷达,肃立探测着战火里的情报信息。

对“攻击面管理”感兴趣的企业和朋友,欢迎扫码咨询腾讯安全专家:

原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。

如有侵权,请联系 cloudcommunity@tencent.com 删除。

原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。

如有侵权,请联系 cloudcommunity@tencent.com 删除。

评论
登录后参与评论
暂无评论
推荐阅读
编辑精选文章
换一批
沙利文&头豹研报|腾讯安全威胁情报中心TIX位居领导者,创新指数排名第一!
9月5日,沙利文联合头豹研究院发布了《2022年中国威胁情报市场报告》(以下简称《报告》),深入研究了中国威胁情报市场的产品特点、发展现状、新动向及发展趋势,并分析了中国威胁情报市场的竞争态势和各厂商产品的综合竞争力表现。
腾讯安全
2022/09/05
1.7K0
沙利文&头豹研报|腾讯安全威胁情报中心TIX位居领导者,创新指数排名第一!
攻击面管理有多重要?从一个社工钓鱼的仿冒网站说起
2023年4月中旬,A企业紧锣密鼓地展开了重保前期的筹备。A企业是一家集团公司,业务范围广,资产众多,为了提前了解自身安全情况,探知未知风险,公司通过自身资产清单及配套手段对自身资产暴露情况进行了梳理。
腾讯安全
2023/05/23
6990
攻击面管理有多重要?从一个社工钓鱼的仿冒网站说起
头豹研究院发布《2022年腾讯安全威胁情报能力中心分析报告》:助力企业掌握安全防御主动权
12月23日,头豹研究院发布了《2022年腾讯安全威胁情报能力中心分析报告》(以下简称《报告》),深度研究了腾讯安全威胁情报能力建设、威胁情报能力应用、威胁情报价值实践方面的现状及成果,从专业视角分析腾讯安全威胁情报能力的技术领先性和应用优势。
腾讯安全
2022/12/26
1.3K0
头豹研究院发布《2022年腾讯安全威胁情报能力中心分析报告》:助力企业掌握安全防御主动权
国内唯一!腾讯安全位居全球头部威胁情报厂商行列
近日,国际权威研究机构Forrester发布《2023年威胁情报服务厂商评估报告》(《External Threat Intelligence Services provider,2023》)(以下简称《报告》)。腾讯安全强势入围全球「Large」梯队代表性厂商,成为国内唯一一家进入世界级威胁情报厂商行列的公司。
腾讯安全
2023/03/15
5.3K0
国内唯一!腾讯安全位居全球头部威胁情报厂商行列
产业安全公开课:重保场景下,企业如何高效提升基础安全防护?
近年来,相关政策持续出台带动了各行各业网络安全意识的提升,重保已成为政企单位的要点工作之一。然而,随着互联网新技术的发展,黑产攻击手法也在升级,针对关基设施、重要信息系统运营使用单位、信息密集型企业的网络攻击愈发猖獗,影响重保工作的顺利进行。
腾讯安全
2023/04/11
2.5K0
产业安全公开课:重保场景下,企业如何高效提升基础安全防护?
实战案例|聚焦攻击面管理,腾讯安全威胁情报守护头部券商资产安全
金融“活水”润泽千行百业,对金融客户来说,由于业务场景存在特殊性和复杂性,网络安全必然是一场“持久战”。如何在事前做好安全部署,构建威胁情报分析的防护体系至为重要,实现更为精准、高效的动态防御。
腾讯安全
2023/04/13
9870
实战案例|聚焦攻击面管理,腾讯安全威胁情报守护头部券商资产安全
产业安全公开课:腾讯安全“重保”经验分享,助力企业构建防御体系
受重保防护时间和保障需求特殊性的影响,企业在重保的关键时期,往往面临着准备期难以控制、防护任务重、安全要求高的三大挑战。随着互联网新技术的发展,各种高级网络攻击不断迭代演化,攻击手法复杂多样。黑客会准备大量的兵器库以及全方位攻击手段,包括攻击情报库、0day库、敏感信息库等,以至于企业在重要时期保障中难以一已之力对抗庞大的黑产组织。
腾讯安全
2023/04/24
1.3K0
产业安全公开课:腾讯安全“重保”经验分享,助力企业构建防御体系
我国首个关基标准5月1日起正式施行,腾讯安全助力筑牢安全底座
2023年5月1日,《信息安全技术 关键信息基础设施安全保护要求》(GB/T 39204-2022)(以下简称《关保要求》)将正式施行。这是继《关键信息基础设施保护条例》后,我国首个发布的关键信息基础设施安全保护标准,对于我国关键信息基础设施安全保护有着极为重要的指导意义。
腾讯安全
2023/04/28
1.2K0
我国首个关基标准5月1日起正式施行,腾讯安全助力筑牢安全底座
红杉资本遭遇黑客攻击,数字时代企业亟需“安全左移”
近日,硅谷顶级风险投资公司红杉资本遭遇的钓鱼邮件攻击,再次给企业界敲响了网络安全警钟。红杉资本表示,在该公司近期遭遇的网络钓鱼攻击中,投资者的个人信息和财务信息可能已被第三方窃取。
腾讯安全
2021/03/02
5890
红杉资本遭遇黑客攻击,数字时代企业亟需“安全左移”
专家对话|揭秘威胁情报,如何助力企业提升安全免疫力?
近年来,随着IT环境日益复杂,漏洞数量持续增加,攻击手段和形式迅速迭代,安全事件层出不穷,企业改进安全策略和增强网络弹性的需求越来越迫切。
腾讯安全
2023/04/07
6860
专家对话|揭秘威胁情报,如何助力企业提升安全免疫力?
七项安全技术代表厂商!腾讯云再获Gartner®认可
近日,国际研究机构Gartner® 发布《2023中国网络安全技术成熟度曲线(Hype Cycle for Security in China, 2023)》报告,腾讯云在零信任、云工作负载保护平台、态势感知、攻击面管理、机密计算、多方安全计算和开发安全等七大技术领域被列为代表厂商,再度获得Gartner®认可。
小腾资讯君
2023/10/26
4730
腾讯安全吴石:基于威胁情报构建免疫体系,助力企业稳步迈向智能安全新阶段
6月13日,腾讯安全、腾讯研究院联合IDC、《中国信息安全》杂志社、CIO时代、新基建创新研究院等多家权威机构、媒体共同发起“数字安全免疫力研讨论坛”,聚合产学研各界专家学者探讨数字安全建设新范式。论坛上,腾讯安全联合IDC发布“数字安全免疫力”模型框架,提出用免疫的思维应对新时期下安全建设与企业发展难以协同的挑战。
腾讯安全
2023/06/27
4770
腾讯安全吴石:基于威胁情报构建免疫体系,助力企业稳步迈向智能安全新阶段
一文透析腾讯安全威胁情报能力
“信息化时代进程的加快,使得网络安全建设成为国家与企业发展重要支柱。诸如网络入侵、黑客攻击等网络犯罪分子或者敌对势力的非法入侵,严重威胁电信、能源、交通、金融以及国防军事、行政管理等重要领域的基础设施安全。同时,国家也相继出台关于网络安全法律法规,如等保2.0、密码法等,对企业安全建设提出更高要求。”
腾讯安全
2019/11/04
5.9K0
一文透析腾讯安全威胁情报能力
腾讯安全升级三大原子能力,助力企业构建数字安全免疫力
数字化时代,企业如何治好“发展”与“安全”失调症?近日,腾讯安全、IDC、腾讯研究院等联合举办研讨论坛,发布“数字安全免疫力”模型框架,提出用免疫思维应对新时期下安全建设与企业发展难以协同的挑战。
腾讯安全
2023/06/16
3370
腾讯安全升级三大原子能力,助力企业构建数字安全免疫力
境外黑客叫嚣攻击我国视频系统,莫慌,绿盟威胁情报中心助您一臂之力
近日,绿盟威胁情报中心监控到,境外黑客组织宣称将于2月13日对我国视频监控系统实施网络攻击。黑客同时声称已掌握我国境内大量摄像头控制权限,并在pastebin网站上公开了部分受控目标,经核实发现这些受控目标均为广州市九安智能技术股份有限公司(以下简称为“九安”)生产的视频监控设备。经绿盟威胁情报中心的测绘,近一个月内,全国暴露在互联网上的“九安”视频设备共有2126个。
绿盟科技安全情报
2020/02/24
9830
境外黑客叫嚣攻击我国视频系统,莫慌,绿盟威胁情报中心助您一臂之力
​云安全风险情报(10.23-10.29)
当前各行业基础设施和服务向云逐渐迁移,随之而来针对云上资产的攻击也不断出现,掌握云上风险态势成为企业安全的重要环节。腾讯安全基于云原生安全体系,通过实时监测各类针对云上资产的攻击行为,持续感知在野攻击情况。经过安全专家的分析和挖掘,漏洞是攻击链上的重要一环,既能看到“老而弥新”漏洞的自动化批量攻击,也可发现新曝光漏洞开始迅速武器化,此外还涉及一些尚未公开的潜在风险被攻击者利用。
安全攻防团队
2023/11/09
3180
​云安全风险情报(10.23-10.29)
​云安全风险情报(12.04-12.17)
当前各行业基础设施和服务向云逐渐迁移,随之而来针对云上资产的攻击也不断出现,掌握云上风险态势成为企业安全的重要环节。腾讯安全基于云原生安全体系,通过实时监测各类针对云上资产的攻击行为,持续感知在野攻击情况。经过安全专家的分析和挖掘,漏洞是攻击链上的重要一环,既能看到“老而弥新”漏洞的自动化批量攻击,也可发现新曝光漏洞开始迅速武器化,此外还涉及一些尚未公开的潜在风险被攻击者利用。
安全攻防团队
2023/12/23
3120
​云安全风险情报(12.04-12.17)
安全可以被“看见”吗?华云安的答案是“可以,且持续验证”
近年来,随着攻防对抗技术的不断升级,安全运营市场“新贵”不断涌现,从安全信息和事件管理(SIEM)、扩展检测与响应(XDR),到攻击面管理(ASM)、入侵与攻击模拟(BAS),安全运营领域创新技术集聚,可谓一片繁荣景象。
科技云报道
2023/08/03
4480
安全可以被“看见”吗?华云安的答案是“可以,且持续验证”
又双叒叕入选!腾讯安全NDR连续四年获Gartner认可
近日,全球权威研究机构 Gartner发布了2023年《Emerging Tech: Security — Adoption Growth Insights for Network Detection and Response》(《新兴技术:安全-网络检测与响应的采用增长洞察》),腾讯安全连续四年被列为NDR市场代表供应商。
腾讯安全
2023/05/23
8520
又双叒叕入选!腾讯安全NDR连续四年获Gartner认可
​云安全风险情报(11.06-11.12)
当前各行业基础设施和服务向云逐渐迁移,随之而来针对云上资产的攻击也不断出现,掌握云上风险态势成为企业安全的重要环节。腾讯安全基于云原生安全体系,通过实时监测各类针对云上资产的攻击行为,持续感知在野攻击情况。经过安全专家的分析和挖掘,漏洞是攻击链上的重要一环,既能看到“老而弥新”漏洞的自动化批量攻击,也可发现新曝光漏洞开始迅速武器化,此外还涉及一些尚未公开的潜在风险被攻击者利用。
安全攻防团队
2023/11/14
2850
​云安全风险情报(11.06-11.12)
推荐阅读
沙利文&头豹研报|腾讯安全威胁情报中心TIX位居领导者,创新指数排名第一!
1.7K0
攻击面管理有多重要?从一个社工钓鱼的仿冒网站说起
6990
头豹研究院发布《2022年腾讯安全威胁情报能力中心分析报告》:助力企业掌握安全防御主动权
1.3K0
国内唯一!腾讯安全位居全球头部威胁情报厂商行列
5.3K0
产业安全公开课:重保场景下,企业如何高效提升基础安全防护?
2.5K0
实战案例|聚焦攻击面管理,腾讯安全威胁情报守护头部券商资产安全
9870
产业安全公开课:腾讯安全“重保”经验分享,助力企业构建防御体系
1.3K0
我国首个关基标准5月1日起正式施行,腾讯安全助力筑牢安全底座
1.2K0
红杉资本遭遇黑客攻击,数字时代企业亟需“安全左移”
5890
专家对话|揭秘威胁情报,如何助力企业提升安全免疫力?
6860
七项安全技术代表厂商!腾讯云再获Gartner®认可
4730
腾讯安全吴石:基于威胁情报构建免疫体系,助力企业稳步迈向智能安全新阶段
4770
一文透析腾讯安全威胁情报能力
5.9K0
腾讯安全升级三大原子能力,助力企业构建数字安全免疫力
3370
境外黑客叫嚣攻击我国视频系统,莫慌,绿盟威胁情报中心助您一臂之力
9830
​云安全风险情报(10.23-10.29)
3180
​云安全风险情报(12.04-12.17)
3120
安全可以被“看见”吗?华云安的答案是“可以,且持续验证”
4480
又双叒叕入选!腾讯安全NDR连续四年获Gartner认可
8520
​云安全风险情报(11.06-11.12)
2850
相关推荐
沙利文&头豹研报|腾讯安全威胁情报中心TIX位居领导者,创新指数排名第一!
更多 >
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档