💀 Lazarus украл $81 млн — и потерял $919 млн из-за опечатки Февраль 2016 года. Lazarus Group провела в сети Центробанка Бангладеш несколько недель: перемещение по сети, сбор учётных записей контроллера домена, доступ к серверу Alliance Access — ПО, через которое банк отправлял SWIFT-сообщения. Атакующие написали собственную вредоносную программу, которая умела внедряться в процессы Alliance Access, отправлять SWIFT-транзакции от имени банка и — главное — подчищать локальные журналы, чтобы операторы ничего не заметили. Точка входа — один клерк, открывший резюме «Рассела Алама» с вредоносным вложением. Подготовка заняла месяц. Хакеры изучили форматы MT103 и MT202, режим работы операторов, схему авторизации крупных переводов. В ночь с 4 на 5 февраля, когда в Бангладеш был выходной, а ФРС Нью-Йорка ещё работала, ушли 35 платёжных поручений на общую сумму около $1 млрд — на счета на Филиппинах и в Шри-Ланке. ФРС одобрила пять из них на $101 млн, остальные заморозила из-за подозрительного объёма. Из одобренных $101 млн удалось вернуть $20 млн — перевод в Шри-Ланку завернули, потому что в названии получателя была опечатка: «Shalika Fandation» вместо «Shalika Foundation». Один сотрудник банка-корреспондента обратил внимание на несуществующее слово. Так $81 млн ушли на Филиппины, растворились в казино и были отмыты — а $919 млн остались заморожены из-за трёх неверных букв. Детальный разбор операции — в материале habr_infosec на Хабре. Меня в этой истории больше всего занимает не опечатка, а архитектура. SWIFT-терминал на той же плоской сети, что и рабочие машины клерков, б/у роутеры за $10 в периметре центробанка — это не халатность одного человека, это системное решение срезать издержки именно там, где цена ошибки измеряется девятизначными числами. В российских банках второго и третьего эшелона изоляция SWIFT-контура от корпоративного сегмента до сих пор остаётся предметом споров с ИТ-директором, а не аксиомой. Проверьте свою сегментацию — не на схеме, а трассой. #Lazarus #SWIFT #APT #SupplyChain