Finansijski splav u doba AI prijetnji
Dok napadači koriste AI i socijalni inženjering, finansijske institucije u regiji uzvraćaju višeslojnim sistemima odbrane, provjerom sumnjivih zahtjeva i kontinuiranom edukacijom. Svaka nova prevara donosi sofisticiranije metode, tjerajući finansijske institucije da vode nevidljivu bitku u kojoj se uspjeh najviše mjeri izostankom incidenata
Piše: Dženana Bulbul; E-mail: redakcija@asadria.com
Osmog novembra 2023. godine ransomware napad pogodio je ICBC Financial Services, američku brokersko-finansijsku podružnicu Industrial and Commercial Bank of China, jedne od najvećih banaka na svijetu. Napad koji je izvela zloglasna grupa LockBit onemogućio je pristup ključnim sistemima, prekinuo elektronske veze s clearing kompanijama i zaustavio uobičajeno poravnanje transakcija.
Posljedice su se odmah prelile na tržište američkih državnih obveznica. Budući da dio uobičajene digitalne infrastrukture više nije bio dostupan, kompanija je pribjegla neobičnom rješenju iz prošlosti: podaci potrebni za poravnanje transakcija fizički su se prenosili Manhattanom na USB memoriji. Istovremeno, vrijednost neuspjelih poravnanja na repo tržištu skočila je sa 25,5 na 62,2 milijarde dolara, što je bio najviši nivo u toj godini. Kako bi izmirila obaveze prema BNY Mellonu i spasila proces poravnanja, matična banka morala je hitno ubrizgati oko devet milijardi dolara kapitala u svoju američku jedinicu.
Ako banka takvih razmjera može preko noći biti svedena na kurira s USB memorijom, pitanje za globalni finansijski sektor više nije hoće li postati meta, nego koliko brzo može stati na noge kada se udar desi. Incident iz New Yorka pokazao je koliko brzo cyber prijetnja može prerasti granice jedne kompanije i potresti šire tržište. Za banke sigurnost odavno nije samo tehnička zaštita podataka, već sposobnost održavanja kontinuiteta poslovanja.
I upravo tu počinje priča o bankarskom sektoru u regiji. Dok digitalni kanali opslužuju milione klijenata, napadači koriste sve sofisticiranije alate – od socijalnog inženjeringa do vještačke inteligencije. Koliko su regionalne banke spremne za takve scenarije, kako štite svoje klijente i šta ih najviše brine u godinama koje dolaze, otkrivaju odgovori naših sagovornika.
SKRIVENI FRONT
Statistika koju banke u regiji dijele s javnošću oskudna je, ali ono što njihovi sigurnosni rukovodioci govore mimo brojki slaže se u jednoj tački: napadi ne jenjavaju, a napad se mijenja brže nego što se odbrana stigne prilagoditi. Svaka nova prevara donosi sofisticiranije metode, tjerajući finansijske institucije da vode nevidljivu bitku u kojoj se uspjeh često mjeri upravo izostankom incidenata.
Sve češće, sve uvjerljivije
“Cyber napadi u posljednje vrijeme postaju sve intenzivniji i sofisticiraniji”, kaže Đule Đukić, rukovodilac Službe za informacionu bezbjednost u Hipotekarnoj banci u Crnoj Gori. Posebno su, dodaje, izraženi socijalni inženjering i phishing, dok napadači sve više koriste i AI tehnologije kako bi napade učinili uvjerljivijim i težim za prepoznavanje.
Isti trend potvrđuju i iz NLB Grupe u Sloveniji. “Broj cyber napada u svijetu, uključujući Sloveniju, godinama raste, a banke – pa tako ni NLB – nisu izuzetak”, kaže on. Iz sigurnosnih razloga, napominju, banka ne otkriva specifične podatke, sigurnosne protokole niti detalje o zaštitnim mehanizmima koje koristi.
Ono što se mijenja, prema Raiffeisen banci u Sarajevu, nije samo intenzitet nego i sam cilj napada. “Cyber prijetnje su kontinuiran izazov za finansijski sektor i prisutne su na globalnom nivou. Posljednjih godina primjetan je trend rasta pokušaja napada usmjerenih prema finansijskim institucijama, posebno kroz phishing kampanje i različite oblike socijalnog inženjeringa usmjerene prema klijentima i korisnicima”, pojašnjava Lejla Mašnić, direktorica sigurnosti Raiffeisen banke.
Istovremeno se mijenja i priroda prijetnji. “Napadači se sve više fokusiraju na kompromitaciju digitalnih identiteta i iskorištavanje ljudskog faktora, pri čemu koriste napredne alate, uključujući i tehnologije zasnovane na vještačkoj inteligenciji, kako bi njihove prevare izgledale uvjerljivije i teže prepoznatljive. Zbog toga kontinuirano pratimo razvoj prijetnji i prilagođavamo svoje sigurnosne mjere novim rizicima”, dodaje Mašnić.
Redovne provjere
Cyber prijetnje danas pogađaju kompanije svih veličina i profila, mijenjajući se brže nego ikada prije. U bankarstvu povjerenje klijenata vrijedi više od bilo kojeg sistema, a svaka ranjivost može postati udar na reputaciju. Zato smo sagovornike pitali jesu li u posljednje vrijeme iskusili ozbiljniji sigurnosni incident i kako su reagovali.
“Nismo imali sigurnosni incident koji bi ugrozio kontinuitet poslovanja ili sigurnost naših ključnih sistema. Takav rezultat je velikim dijelom posljedica proaktivnog pristupa informacijskoj sigurnosti, kontinuiranog unapređenja tehnologija, procesa i kontrola, kao i stalnog praćenja prijetnji”, navodi Lejla Mašnić iz Raiffeisen banke. Ta spremnost se, dodaje, redovno provjerava: “Redovno provodimo sigurnosne vježbe, testove otpornosti i simulacije odgovora na incidente kako bismo osigurali spremnost za različite scenarije. Naš fokus nije samo na prevenciji, već i na sposobnosti brzog prepoznavanja, odgovora i oporavka u slučaju potencijalnih sigurnosnih događaja”, kaže ona.
I dok testovi otpornosti i napredne simulacije pomažu u zaštiti sistema, praksa pokazuje da se glavne bitke sve rjeđe vode u čistom kodu, a sve češće u glavi korisnika. Bez obzira na to koliko su digitalni bedemi čvrsti, fokus napadača pomjera se prema tački na kojoj tehnologija više ne može sama pomoći.
PSIHOLOGIJA NAPADA
Tehničke barijere i napredni firewall sistemi u modernim bankama danas su izuzetno čvrsti, zbog čega napadači sve više ciljaju ljudski faktor. Najsofisticiranije metode tako se s čistog koda sele na teren psihologije, manipulacije i ljudskih emocija.
Dovoljno je povjerenje
Za uspješnu prevaru danas često nije potreban haker koji će razbiti složene šifre; dovoljno je povjerenje, trenutak nepažnje ili dobro upakovan strah. Kada se prevara predstavi kao hitna potreba za reakcijom, žrtva nerijetko sama otvara vrata. Odgovori na pitanje koje metode napadači najčešće koriste protiv bankarskog sektora u regiji zato idu u sasvim drugom pravcu od klasičnog probijanja softverskih ranjivosti.
U bankarskoj industriji, kako ukazuju iz Sektora korporativne sigurnosti Erste&Steiermärkische banke, phishing napadi najčešće se manifestuju kroz lažne e-mailove u kojima napadači šalju poveznice na phishing stranice. Navode stvarne slučajeve zabilježene kod klijenata, a obrazac se ponavlja: “Na tim stranicama predstavljaju se kao banka ili često kao državne institucije te pokušavaju doći do osjetljivih podataka klijenata, kao što su prijavni podaci ili aktivacijski kodovi za novi mToken. Sve češće vidimo i slučajeve gdje prevaranti kombiniraju kartične podatke i podatke za prijavu na digitalne kanale, te tako na višestruke načine pokušavaju otuđiti sredstva klijenata.”
Uz ove napade, kako navode, važno je spomenuti i investicijske prevare u kombinaciji s aplikacijama za udaljeno upravljanje uređajima. “U ovakvim slučajevima, klijent komunicira s napadačem koji stekne njegovo povjerenje i nagovori ga da instalira aplikacije za udaljeno upravljanje uređajima kako bi mu navodno pomogao u investiranju. Zapravo, napadač nakon toga može bez znanja klijenta izvršavati transakcije i otuđiti dostupna sredstva”, kažu u Sektoru korporativne sigurnosti Erste&Steiermärkische banke.
Slučajevi iz prakse
Koliko su napadi postali domišljati, najbolje pokazuju stvarni slučajevi iz prakse Erste&Steiermärkische banke. Napadači su se u jednom slučaju lažno predstavljali kao banka i putem e-maila tražili ažuriranje podataka, usmjeravajući klijenta na lažnu stranicu online bankarstva na kojoj se zahtijevaju prijavni podaci i aktivacijski kodovi za novi mToken. U drugom su se predstavljali kao Porezna uprava Republike Hrvatske i koristili lažnu stranicu e-Građani kako bi došli do istih podataka i aktivirali novi mToken. Sličan obrazac koriste i putem Njuškala i drugih oglasnika, gdje se predstavljaju kao kupci i šalju link navodne kurirske službe preko kojeg pokušavaju pribaviti kartične podatke ili aktivacijske kodove. U svim slučajevima krajnji cilj je isti – preuzeti pristup računima ili izvršiti neovlaštene transakcije.
I iz Raiffeisen banke potvrđuju da su među najčešćim metodama i dalje phishing, smishing i različiti oblici socijalnog inženjeringa, kojima napadači pokušavaju navesti korisnike da otkriju povjerljive informacije ili odobre neovlaštene transakcije. “Sve značajniju ulogu ima i upotreba alata baziranih na vještačkoj inteligenciji za automatizaciju napada, identifikaciju potencijalnih ranjivosti i kreiranje uvjerljivih lažnih komunikacija”, potvrđuje Lejla Mašnić.
Temelj sistema
Ono što prijetnje čini posebno izazovnim jeste brzina njihova razvoja i prilagođavanja. Za finansijske institucije posljedice potencijalnih napada ne ogledaju se samo u finansijskom aspektu, već mogu utjecati i na kontinuitet poslovanja, zaštitu podataka, regulatornu usklađenost te povjerenje klijenata, jedan od najvažnijih temelja svakog bankarskog sistema.
“Upravo zato banke kontinuirano unapređuju sigurnosne tehnologije i procese, provode redovna testiranja otpornosti, nadzor sigurnosnih prijetnji te vježbe odgovora na incidente kako bi pravovremeno zaštitile sisteme, podatke klijenata i kontinuitet pružanja usluga. Važan segment zaštite su i kontinuirane aktivnosti usmjerene na podizanje svijesti klijenata o najčešćim oblicima digitalnih prevara i načinima njihova prepoznavanja”, pojašnjava Mašnić.
DIGITALNI BEDEMI
Ako je ljudski faktor prva i najosjetljivija meta napadača, sve što se nalazi iza te tačke zona je gotovo nulte tolerancije na grešku. U svijetu u kojem se finansijske transakcije odvijaju u milisekundama, odbranu čine strogi protokoli, automatizirani filteri i višeslojne provjere. Ključno pitanje zato je kako je odbrana banaka organizovana i koje tehnologije, protokoli i interni procesi čine prvu liniju zaštite kritičnih sistema.
Značajna ulaganja
U NLB Grupi informacijskoj sigurnosti pridaju izuzetnu važnost. Poštuju sve važeće zakonske propise, primjenjuju međunarodne standarde te slijede domaće i međunarodne najbolje prakse: “Svake godine ulažemo značajna sredstva u unapređenje naših sigurnosnih sistema, infrastrukture, hardvera i softvera. Kontinuirano educiramo i naše zaposlenike, podižemo svijest naših klijenata te provodimo interne i eksterne sigurnosne procjene kako bismo dodatno ojačali nivo cyber sigurnosti i otpornosti.”
Digitalne bankarske usluge štite kombinacijom tehnoloških rješenja, mehanizama za praćenje i stručnog nadzora transakcija. “Naši sistemi za detekciju rizika kontinuirano prate transakcije i procjenjuju niz pokazatelja rizika koji mogu ukazivati na potencijalnu zloupotrebu. Ukoliko se utvrdi sumnjiva aktivnost, provodimo dodatne provjere u skladu s procijenjenim nivoom rizika. Ovisno o okolnostima, banka može privremeno ograničiti korištenje određene usluge ili pristup digitalnim kanalima te direktno kontaktirati klijenta”, dodaju.
Klijenti su zbog sve veće upotrebe digitalnog plaćanja i online kupovine izloženiji cyber rizicima i pokušajima prevare. “Posljednjih godina bilježimo sve veći broj upita u vezi sa zaštitom od online prevara. Zbog toga smo nedavno u naše bankarske pakete uključili kolektivno cyber osiguranje Triglav osiguranja. Ovo osiguranje pruža dodatnu zaštitu od finansijskih posljedica određenih slučajeva online prevara i cyber kriminala”, precizirali su iz NLB Grupe.
Arhitektura odbrane
Kada se saberu sva ulaganja, tehnologije i protokoli, u osnovi efikasne zaštite leži ključna spoznaja – otpornost se ne kupuje, nego izgrađuje iz dana u dan. “Cyber otpornost je kontinuiran proces. Ona podrazumijeva redovan monitoring i testiranje otpornosti sistema, edukaciju zaposlenih, unapređenje sigurnosnih kontrola i praćenje aktuelnog threat landscapea kako bi organizacija mogla pravovremeno odgovoriti na nove i sve složenije prijetnje”, govori Đule Đukić iz Hipotekarne banke.
Da je riječ o kompleksnom i višeslojnom pristupu, potvrđuju i iz Raiffeisen banke. “Naš pristup zasniva se na principima security by design i defense in depth, što znači da sigurnost ugrađujemo već u najranijim fazama dizajna i razvoja sistema te primjenjujemo više međusobno povezanih slojeva zaštite, pri čemu nijedna pojedinačna kontrola nije samostalna linija odbrane”, kazala je Mašnić.
Takav pristup obuhvata zaštitu identiteta i pristupa, mrežne infrastrukture i krajnjih uređaja, segmentaciju sistema, upravljanje ranjivostima te kontinuirani, proaktivni nadzor i analizu sigurnosnih događaja. Tehnološke mjere dodatno su podržane jasno definiranim procesima, procedurama i redovnim testiranjima kojima se provjerava efikasnost postojećih kontrola i spremnost za odgovor na nove prijetnje.
Rigorozne mjere
Finansijska industrija se suočava s pokušajima prevara u različitim segmentima poslovanja. Zbog toga banke ulažu značajne resurse u zaštitu finansijskih sredstava svojih klijenata i vlastitih sistema. “Poslovanje banke počiva na povjerenju i sigurnosti klijenata. Stoga je izuzetno važno da svaka transakcija koju klijent obavi bude na najvišem nivou sigurnosti”, naglašavaju Sektora korporativne sigurnosti Erste&Steiermärkische banke, dodavši da oni samostalno i u saradnji sa svojim partnerima aktivno razvijaju sisteme zaštite kojima klijentima nastoje osigurati najviši nivo sigurnosti prilikom kupovine na internetu, poput obavezne autentifikacije kupovine mTokenom u mBanking aplikaciji George prilikom plaćanja Visa debitnom karticom.
Šta trebamo znati prije unosa broja kartice?
Erste&Steiermärkische banka redovno educira svoje klijente kako bi što sigurnije kupovali na internetu. Između ostalog, potiče ih da obavezno provjere koristi li stranica web-trgovine sigurne i certificirane načine plaćanja, postoji li korisnička podrška te na koji se način štite lični i finansijski podaci. Također ih savjetuje da prije kupovine pročitaju recenzije o stranici te izbjegavaju oglase i web-trgovine koje nude proizvode po nerealno povoljnim cijenama. Preporučuje se plaćanje isključivo putem sigurnog pružaoca usluge plaćanja i sigurnog uređaja, kao i oprez s pop-up oglasima koji korisniku poručuju da je osvojio nagradu jer se iza njih može kriti zlonamjerni softver.
Pored redovne edukacije o sigurnoj kupovini na internetu, banka svoje klijente redovno informiše o potencijalnim pokušajima prevara i aktuelnim napadima te potrebi za oprezom pri primanju neočekivanih e-mailova ili poruka nepoznatih pošiljalaca.
“Banka koristi brojne sisteme za detekciju infekcije uređaja zlonamjernim programima i analizu ponašanja klijenata na digitalnim kanalima. Ukoliko se uoči sumnjiva ili neuobičajena aktivnost, poduzimaju se preventivne aktivnosti s ciljem sprečavanja prevare. Sigurnost podataka i sistema usklađena je sa svim zakonima i regulativama te se ažurira u skladu s najboljim sigurnosnim praksama”, kažu iz Sektora korporativne sigurnosti Erste&Steiermärkische banke.
Zlatna pravila
Kod svih transakcija, a posebno onih koje se realizuju putem oglasnika, iz Erste&Steiermärkische banke savjetuju da korisnik prije potvrđivanja pažljivo provjeri podatke u tzv. push poruci. Na ekranu mobilnog uređaja prikazani su iznos i valuta transakcije te naziv trgovca kod kojeg je ona inicirana. Ako podaci ne odgovaraju transakciji koju klijent želi izvršiti, odabirom opcije “Odustanite” transakcija se odbija bez finansijskih posljedica. Važno je napomenuti da se putem mTokena uvijek potvrđuje transakcija isplate s računa, a ne uplate.
Također naglašavaju da su, s ciljem jačanja sigurnosnih kapaciteta i podizanja nivoa cyber sigurnosti u dinamičnom i nepredvidljivom digitalnom okruženju, u protekle tri godine provodili projekt Erste Cyber Guardian, djelimično sufinansiran iz programa Evropske komisije “Digitalna Evropa”.
“Realizacija projekta primarno je obuhvatila dodatno ojačavanje sigurnosne otpornosti banke kroz implementaciju niza sigurnosnih tehnologija i procesa. Dodatno, osim pozitivnog utjecaja na cyber sigurnost banke, kroz razne edukativne aktivnosti koje su se provodile u školama i na univerzitetima na temu cyber sigurnosti, nastojalo se osigurati i podizanje nivoa znanja i svijesti o cyber prijetnjama među zaposlenicima, klijentima, ali i javnosti”, naglasili su.
Šta učiniti ako posumnjate na prevaru?
Od ključne je važnosti provoditi osnovnu sigurnosnu higijenu, odnosno redovno ažurirati i primjenjivati zaštitu podataka i sistema – lozinke, antivirusnu zaštitu, backup i zakrpe – zaključavati računare i mobilne uređaje te izbjegavati slanje osjetljivih podataka putem otvorenih javnih Wi-Fi mreža. U slučaju sumnje u zloupotrebu kartice, potrebno je odmah obavijestiti banku kako bi se što prije blokirala. Nakon zaprimljenog prigovora klijenta, banka detaljno provjerava svaki prigovor, uključujući i sve okolnosti nastanka transakcije. Ako se u bilo kojem dijelu utvrdi odgovornost banke, klijent se u pravilu obeštećuje.
BUDUĆI RIZICI
Kada se podvuče crta ispod trenutnog stanja u regionalnom bankarskom sektoru, jasno je da se digitalno bojište ne smiruje, već postaje složenije. Dok banke jačaju tehničku zaštitu, napadači razvijaju nove metode koje otežavaju razlikovanje legitimne komunikacije od prevare. Zato smo sagovornike pitali koji ih trendovi najviše brinu u periodu koji je pred nama i kako se za njih pripremaju.
Brzina prijetnji
Odgovori regionalnih stručnjaka izdvajaju tri ključna izazova: brzinu razvoja prijetnji, zloupotrebu vještačke inteligencije i ranjivosti povezane s ekosistemom trećih strana. Jedan od najznačajnijih izazova upravo je brzina kojom se cyber prijetnje razvijaju.
“Posebno izdvajamo rast upotrebe vještačke inteligencije za sofisticiranije phishing kampanje, socijalni inženjering i brže iskorištavanje sigurnosnih ranjivosti. Pored toga, sve veću pažnju posvećujemo rizicima povezanim s dobavljačima i pružaocima usluga. S obzirom na međusobnu povezanost modernih digitalnih ekosistema, sigurnost više ne zavisi isključivo od jedne organizacije, već i od otpornosti svih partnera uključenih u pružanje usluga. Zbog toga kontinuirano ulažemo u unapređenje tehnologija i procesa s ciljem jačanja digitalne otpornosti, dodatno osnažujemo kontrole i nadzor nad eksternim pružaocima usluga te redovno provodimo testove otpornosti kako bismo pravovremeno odgovorili na nove sigurnosne izazove”, naglašava Mašnić.
Na ove izazove i njihovu međusobnu povezanost ukazuje i Đule Đukić iz Hipotekarne banke. “Takvi trendovi dodatno potvrđuju da tehnologija sama po sebi nije dovoljna. Ljudski faktor ostaje jedan od ključnih elemenata zaštite, odnosno sposobnost zaposlenih i organizacije da pravovremeno prepoznaju rizik i adekvatno reaguju. Za finansijski sektor dodatni izazov predstavlja potreba da digitalne usluge budu dostupne i zaštićene 24/7. Zaštita kritičnih sistema zato zahtijeva višeslojni pristup koji kombinuje napredne tehnološke kontrole, kontinuirani monitoring i jasno definisane interne procese za upravljanje cyber i IKT rizicima”, zaključuje on.
Zaključak
Slučaj njujorškog ICBC-a i kurira s USB memorijom na Manhattanu možda zvuči kao scenarij iz filmskog trilera, ali predstavlja ozbiljnu opomenu modernom finansijskom svijetu. Regionalne banke zato sigurnost sve manje posmatraju samo kroz odsustvo incidenata, a sve više kao kontinuiran proces izgradnje otpornosti. Kombinacijom naprednih tehnoloških standarda, višeslojnih provjera, stalne edukacije i proaktivnih testiranja nastoje ostati korak ispred prijetnji koje ne jenjavaju.

















