【远银遭骇追追追】从孟加拉央行SWIFT遭骇,剖析骇客攻击手法

孟加拉央行去年2月被骇客入侵,被成功转走8100万美元,另一笔2000万美元转账则被中止追回,其余9亿美元转账则并未成功。
CC 2.0 by ASaber91
继去年第一银行ATM遭骇事件之后,10月6日远东银行传出骇客利用SWIFT交易汇款盗走6,000万美元的事件,再次震惊台湾社会及金融圈。
其实,骇客入侵金融机构间用于沟通与交易的SWIFT国际汇款系统,这种攻击手法并非是首次出现,国际上已有数间银行受害,像是2016年2月孟加拉央行遭骇转走8,100万美元的事件,就是一例,当时就让全球关注金融科技安全的人都开始警惕。
这次远东银行遭骇事件,就发生在台湾,更是引起国人对于此攻击行为的关注。虽然现阶段调查仍在持续进行中,但我们或许可以先从国际上发生过的类似案件,一窥国际犯罪集团针对SWIFT交易系统攻击的方式。
骇客入侵孟加拉央行SWIFT国际汇款系统,造成8,100万美元损失
近年,全球已有多家银行SWIFT系统,遭骇客植入恶意程式,发出伪造的付款指示并窃取汇款。其中以孟加拉央行遭骇事件,最受注目,骇客利用其SWIFT权限,尝试从该行在美国联准会纽约分行转走9.51亿美元,虽然最后仅成功盗转走8,100万美元(约新台币26.6 亿元),但庞大的损失金额,更是让此事件成为全球注目焦点。
在这起事件的初期调查中,根据当地官方的说法,骇客原本打算分成多次来转账,但在第五次要转账至伪造的斯里兰卡非营利组织Shalika Foundation时,却因为账户名称输入错误,把Foundation误打成Fandation,因而引起注意,并停止之后的转账,也让骇客最后只成功转出部分金额,到菲律宾的伪造账户。
据国际媒体Bloomberg报导,当时的临时调查报告显示,孟加拉央行至少32台电脑被控制,运行SWIFT系统的专用服务器,位于孟加拉央行会计和预算部的内部系统中,透过一台电脑专门来与SWIFT系统连线,并有3个终端机可供登入使用。
而且,在稽核纪录的分析结果中还发现,骇客第一次登入可能是在1月24日,并在1月29日利用管理权限安装“SysMon in SWIFTLIVE”,接着骇客每天登入,直到2月6日为止。
后续的调查结果也发现,孟加拉央行只用便宜的交换器来连结SWIFT转账系统,并没有防火墙保护,这也促使SWIFT认证机制被骇客盗用进行转账,成为遭骇原因之一。
攻击者对于SWIFT系统运作方式熟悉,受害银行可能难以察觉
这桩号称金融资安史上最大的银行窃案,也引起各界对于整起孟加拉央行遭骇事件的重视,不少资安业者持续揭露相关调查报告。
像是在2016年4月时,资安业者BAE Systems研究员针对孟加拉央行攻击事件,公布相关调查结果,并分析出骇客控制SWIFT系统后的8大关键手法。
这当中,包括控制SWIFT系统并安装恶意程式、读取必要资讯、修改SWIFT软件的连线,监控SWIFT确认讯息、拦截SWIFT印出讯息、数据库记录删除、取得账务平衡,以及发送登入纪录。
若从攻击流程的角度来看,骇客似乎对于整个系统的运作方式,已有一定的熟悉。像是他们会监控送到打印机的SWIFT讯息,并且在必要时拦截不印出,同时也会扫描其中的RPC/FAL档案,并删除有关的数据库记录,借此隐藏曾经入侵的讯息,避免被发现。
资安业者长期观察并揭露,骇客团体锁定金融系统攻击的4大流程
当时,环球金融电信协会(SWIFT)也发出了警告,怀疑这起孟加拉央行遭盗转并非个案,是骇客锁定多家银行的广泛攻击行动,而实际情况也是如此,随着许多资安研究员发掘出更多讯息,多家资安业者均将矛头指向恶名昭彰的Lazarus犯罪集团。
时间来到今年4月,距离孟加拉央行SWIFT系统遭骇已有一年多时间,卡巴斯基实验室(Kaspersky Lab)特别公布了一份对于Lazarus骇客组织,在这段期间的追踪报告。
报告中指出,该组织在东南亚、欧洲银行都留下不少攻击痕迹,基于对这些银行攻击的取证分析结果,卡巴斯基实验室研究人员掌握该组织使用的恶意程式样本,同时也还原了该组织的网络犯罪手法。
他们将骇客入侵金融机关SWIFT系统的流程,分成4大阶段。在初期入侵阶段,骇客会想办法入侵到银行内部,第二阶段将入侵其他银行主机并植入后门程式,以取得立足点,第三阶段则是经过一段时间的内部潜伏侦察,以了解银行内网络与SWIFT系统运作,最后再利用SWIFT转走款项,并规避内部安全检测机制。
综合来看,面对这样的攻击行径,已经成为全球金融体系,都要面对的资安议题。在上述追踪调查报告中,也显示出Lazarus骇客组织,他们在策略、技术与步骤方面,都有一定的规划与手段,并可将此攻击模式,复制到不同银行并展开攻击,而且,整个入侵与潜伏流程可能经过数个月的时间。
快速回顾孟加拉央行SWIFT遭骇攻击手法
|
在去年2月针对孟加拉央行SWIFT系统的攻击流程中,骇客主要将恶意程式植入行内SWIFT系统,之后破解加密的认证机制并读取相关资料,并修改SWIFT软件的连线,以及监控与拦阻SWIFT系统的通讯。透过被害银行对SWIFT发出转账指示后,将伪冒交易资料纪录删除,并更新数据库资讯设法让账务平衡,以延缓被发现时间。
资料来源:BAE Systems、HITCON Talk,iThome整理,2017年10月 |
银行业SWIFT系统攻击追追追:
Lazarus犯罪集团的4大攻击流程
|
根据俄罗斯网络安全公司卡巴斯基(Kaspersky)指出,名为Lazarus的骇客组织,已经被广泛认为是孟加拉央行盗转事件的幕后犯罪集团,他们持续追踪Lazarus犯罪集团,历经一年多的调查,今年4月卡巴斯基实验室公布相关报告,说明他们基于这些攻击的取证分析结果,同时也还原了犯罪集团的攻击流程。 ●第一阶段:初期控制网站服务器 为了渗透到银行内部,骇客集团在初期入侵时,先控制网站服务器,可能方式有两种,一是控制网页服务器当成进入点,或是感染合法的政府网站并植入漏洞攻击程式,设法在受害者(银行员工)造访该网站时,将恶意程式植入目标对象的电脑上。 ●第二阶段:入侵银行内部,找到立足点 为了侦察金融机构概况与后续入侵,骇客会部署后门程式,同时快速入侵到银行内部的其它主机,以得到一个立足点。另外也会安装其他工具,为了特权升级的目的。 ●第三阶段:潜伏侦察银行内部运作 之后,骇客开始了解银行的网络并识别关键资产,像是处理金融交易记录SWIFT operators’system、SWIFT messaging servers、IT Administrators’system,以及储存验证相关资讯的备份服务器等。 ●第四阶段:盗取转账 准备盗取金钱时,他们会部署特制的恶意软件,以防止金融系统内部安全机制对SWIFT软件的检查,并假冒银行名义进行转账,最后再将所有纪录进行删除灭证。 资料来源:卡巴斯基,iThome整理,2017年10月 |
