Jak przez SQLi włamać się do serwerów 8 banków na całym świecie

dodał 14 maja 2016 o 21:08 w kategorii Włamania  z tagami:
Jak przez SQLi włamać się do serwerów 8 banków na całym świecie

Jakimi umiejętnościami trzeba dysponować by włamywać się do serwerów bankowych? W ostatnich dniach pojawia się coraz więcej dowodów wskazujących, że w zupełności wystarczy obsługa prostego skanera błędów SQLi.

Banki z Kataru, ZEA, Bangladeszu i Nepalu znalazły się na liście ofiar tureckiej grupy włamywaczy. Bazy danych, listy klientów, numery kart kredytowych, wewnętrzna dokumentacja – dziesiątki gigabajtów danych należących do tych instytucji zostały udostępnione w sieci.

Narodowy Bank Kataru

Widzieliśmy różne incydenty w sektorze bankowym, zarówno te ujawnione jak i zamiecione pod dywan, ale ten wygląda na jeden z najpoważniejszych wycieków danych w historii. Kilka tygodni temu zostały upublicznione dane kilkuset tysięcy klientów (w tym także Polaków pracujących kiedyś lub obecnie w Katarze), kart kredytowych czy wykonywanych transakcji. Bank nabrał wody w usta a media (nie licząc katarskich) nie wykazują zbyt dużego zainteresowania tą sprawą.

Przykład SQLi w serwisie

Przykład SQLi w serwisie banku

Łącznie ujawniono prawie półtora gigabjata danych z systemów bankowych. Włamywacze nie tylko przekazali zrzuty baz SQL, ale także dokonali wstępnej selekcji informacji, wyodrębniając foldery dotyczące rzekomo dziennikarzy, agentów służb specjalnych czy katarskiej rodziny rządzącej. Atak ten wygląda naprawdę źle i chyba tylko brakowi większych umiejętności po stronie atakujących należy przypisać fakt, ze nie słyszeliśmy do tej pory o ogromnych kradzieżach środków klientów tego banku.

Kolejne siedem banków

Grupa włamywaczy podpisująca się jako Bozkurtlar, czyli Szare Wilki, odpowiedzialna za ujawnienie włamania do katarskiego banku, kilka dni później zapowiedziała że to jeszcze nie koniec. Słowa dotrzymała, ponieważ kolejne wycieki następowały jeden po drugim. W internecie znalazły się dane pochodzące z takich instytucji jak:

  • InvestBank (Zjednoczone Emiraty Arabskie)
  • Dutch Bangla Bank (Bangladesz)
  • Trust Bank (Bangladesz)
  • The City Bank (Bangladesz)
  • Sanima Bank (Nepal)
  • BUD Bank (Nepal)
  • Commercial Bank (Sri Lanka)

W opublikowanych archiwach znajdują się zestawienia klientów, salda ich rachunków, dane kart płatniczych, wewnętrzna korespondencja banków, hasła administratorów, opisy używanych systemów czy wręcz logi narzędzi wykorzystywanych do ataków. Sądząc po zlokalizowanych zapisach przebiegu włamań atakujący używali dwóch narzędzi: Havij oraz sqlmap.

Choć nie licząc banku z Kataru ofiary, podobnie jak niedawno okradziony Bank Narodowy Bangladeszu, nie należały do światowej czołówki tych instytucji warto pamiętać, że nawet największe banki nie są odporne na taki włamywaczy – czego dowodzi chociażby niedawne włamanie do banku JPMorgan. Trzeba także zauważyć, że większość poważnych incydentów w tym sektorze nigdy nie widzi światła dnia o ile nie zadbają o to sami atakujący. Żaden z banków nie przyznał się do bycia ofiarą grupy Carbanak, która mogła ukraść setki milionów dolarów a banki na całym świecie, także w Polsce, wolą pokryć straty niż przyznać się do wpadki.

Źródła: 1, 2, 3, 4