На теневом форуме, доступном через сеть Tor (анонимная сеть для скрытого доступа к сайтам), появилось объявление о базе данных сервиса денежных переводов Transfast, работающего под брендом Mastercard. Автор публикации, скрывающийся под псевдонимом Marx, утверждает, что располагает более чем 11 миллионами записей. В набор, по его словам, входят телефонные номера живых клиентов, подтверждения транзакций и сведения о переводах денег. Речь идёт о действующей базе, а не об архивной копии.
Описание
Компания Transfast соединяет свыше 300 банков в более чем 125 странах. Сейчас она работает как инфраструктурное звено для банков и корпоративных клиентов: переводы для конечных пользователей проходят через её технические сервисы. Ни Mastercard, ни Transfast факт утечки пока не подтвердили. До официального заявления сторон объявление стоит считать непроверенным, хотя структура и содержание опубликованного образца выглядят правдоподобно.
Опубликованный фрагмент, {по данным его анализа}, состоит в основном из журналов SMS-шлюза - служебных записей системы, которая рассылает клиентам уведомления о статусе перевода. Это не ядро банковской системы и не платёжные реквизиты. Однако и такие записи раскрывают многое: кто, когда и на какую сумму отправлял деньги, а также личные контакты получателей уведомлений. Для мошенников этого достаточно, чтобы выстроить разговор с жертвой от имени знакомого сервиса.
География пострадавших широка. В образце встречаются данные клиентов из Филиппин, Индии, Пакистана, Омана, Иордании, Кении, Бахрейна и Шри-Ланки. Основной страной размещения организации-цели указаны США - там находятся головной офис Transfast и штаб-квартира Mastercard. Международная природа сервиса объясняет разброс: переводы между родственниками и трудовыми мигрантами идут как раз по этим направлениям. Для перечисленных стран денежные поступления из-за рубежа составляют заметную часть семейных доходов, поэтому утечка затрагивает особенно уязвимую аудиторию.
Точный способ получения базы Marx не раскрыл. Наиболее вероятны три сценария. Первый - компрометация стороннего SMS-агрегатора или поставщика рассылок, через которых Transfast отправляет уведомления. Второй - открытая или неверно настроенная база, программный интерфейс либо система журналирования, где хранились исходящие сообщения. Третий - кража учётных данных и вход в систему под логином сотрудника. Набор приёмов укладывается в известные категории. Среди них эксплуатация уязвимостей в интернет-ресурсах, применение действительных учётных данных, извлечение сведений из облачных хранилищ и выгрузка украденного через внешние веб-сервисы.
Похожие публикации Marx делал и раньше. На той же площадке он заявлял о наборах данных туристического сервиса DubaiSmartTravel на 4 миллиона записей, торговой платформы Noon.com на 2 миллиона и сайта Vfirst.com объёмом 12 терабайт. Заявленные объёмы измеряются миллионами строк и терабайтами, что типично для крупных площадок по перепродаже утечек. Регулярность таких объявлений говорит о попытке выстроить репутацию продавца больших массивов информации.
Для клиентов главный риск лежит не в потере денег напрямую, а в мошенничестве. Зная номер телефона, сумму и дату перевода, злоумышленник может отправить убедительное сообщение от имени сервиса. СМС-фишинг (мошенничество через текстовые сообщения) в этом случае становится точнее: текст повторяет привычные шаблоны уведомлений. Дальше жертву просят перейти по ссылке, подтвердить операцию или сообщить код из сообщения. Потеря контроля над учётной записью либо перевод на чужой счёт - типичный финал такой схемы.
Организациям, которые полагаются на сторонние шлюзы уведомлений, стоит пересмотреть доступ к ним. Помогает аудит поставщиков: кто имеет доступ к журналам сообщений, сколько они хранятся, шифруются ли при передаче. Пароли и ключи доступа к системам рассылок лучше сменить превентивно. Полезно ограничить круг сотрудников, которые видят журналы, и разделить сети так, чтобы взлом вспомогательного сервиса не открывал путь к основным системам. Принцип минимальных прав здесь работает не хуже, чем в ядре инфраструктуры.
Хранение данных тоже требует пересмотра. Журналу доставки не нужны лишние персональные детали после того, как сообщение ушло адресату. Минимизация сокращает объём потерь при следующем инциденте. Клиентов в затронутых странах нужно уведомить в сроки, которые требуют местные законы о защите данных. Стоит также следить за теневыми площадками: продавец может выложить новые образцы или полную базу.
Сам факт появления объявления ещё не доказывает взлом. Проверка займёт время, и до ответа Transfast и Mastercard любые оценки остаются предварительными. Если данные подтвердятся, разбирательство коснётся не только подрядчиков по рассылке, но и того, как компания контролирует цепочку поставщиков.
Для сектора денежных переводов и платежей эпизод показывает слабое место вспомогательной инфраструктуры. Основные транзакционные системы защищены лучше, чем сервисы уведомлений и журналирования, которые их обслуживают. Контроль разумно распространить на каждую систему и каждого поставщика, соприкасающихся с метаданными клиентских операций.