In crescita attacchi XSS e SQL injection

Sempre più cyber-attacchi contro banche e istituzioni finanziarie.



[ZEUS News - www.zeusnews.it - 01-05-2017]

Classifica degli attacchi nei diversi stati second

Hacker e criminali informatici scelgono sempre di più le banche come oggetto dei loro attacchi, attratti dalla possibilità di ricavare ingenti somme di denaro: questa resta infatti una delle motivazioni principali alla base della maggior parte di questi crimini. Non solo gli attacchi a banche e istituzioni finanziarie sono in aumento negli ultimi tempi, un altro fenomeno che si registra è l'evoluzione rapida degli attacchi stessi, che diventano man mano sempre più sofisticati e difficili da rilevare. Recenti stime hanno mostrato che i cyber-attack sono in crescita costante e questa tendenza non accenna a diminuire.

Secondo il report "Banking & Financial Services Cyber-Security: US Market 2015-2020", pubblicato da Homeland Security Research Corp. (HSRC), il mercato relativo alla protezione dei servizi finanziari americani arriverà a toccare la cifra record di 9,5 miliardi di dollari, diventando uno dei più grandi mercati non governativi relativi alla cyber-security.

Per capire quanto gli attacchi informatici contro le banche stiano aumentando, sia in quantità che in gravità, basti pensare al noto caso di una banca del Bangladesh: nel marzo del 2016 un gruppo di hacker ha tentato di sottrarle ben 951 milioni di dollari. L'anno precedente, alcuni criminali informatici avevano invece rubato dati di 83 milioni di clienti di JP Morgan, società leader nei servizi finanziari globali. Infine una nota banca americana ha recentemente subito più di 30.000 attacchi informatici nell'arco di una sola settimana, circa uno ogni 34 secondi. Di questi, quasi 22.000 erano stati orchestrati da organizzazioni criminali.

L'Amministratore Delegato di Bank of America, Brian Moynihan, commentando i numeri in aumento di questo tipo di crimini, ha dichiarato che il secondo lender più grande d'America ha in programma di spendere nel 2017 più di 400 milioni di dollari per potenziare la cyber sicurezza di banche e istituti finanziari. Gli attacchi contro le banche, infatti, sono quelli che potenzialmente possono causare i maggiori danni, portando a risvolti a volte davvero catastrofici. In nessuna realtà i rischi di attacchi informatici sono così pericolosi come nel settore finanziario, l'unico senza vincoli di bilancio in tema di sicurezza.

Deloitte, azienda di servizi di consulenza e revisione, la prima al mondo per ricavi e numero di professionisti, ha recentemente affermato che il settore dei servizi finanziari sta subendo i più gravi attacchi informatici mai registrati. Le banche sono costrette a dedicare sempre più tempo e sempre maggiori risorse, anche economiche, alla protezione della propria struttura informatica, rafforzando l'apparato di intelligence, individuando in modo tempestivo le nuove minacce, investendo in ricerca o affidandosi a specialisti leader del settore, preparati anche ad affrontare le più sofisticate vulnerabilità.

Una recente analisi realizzata su scala mondiale, che prende in esame il numero e la localizzazione di sistemi bancari che hanno subito gravi attacchi tramite virus Trojan, ha rivelato che l'Italia si colloca all'ottavo posto, con un numero stimato di circa 35.000 computer compromessi all'interno delle sue istituzioni finanziarie. Le nazioni dove si è registrato il numero più alto di computer compromessi sono l'India (circa 65.000), la Germania (circa 115.000) e infine gli USA (oltre 140.00).

Le minacce esistenti che possono essere indirizzate a banche o istituzioni finanziarie sono numerose e tra loro differenti per impatto e gravità. Tra queste è possibile segnalare:

Gli attacchi XSS: il nome deriva da un'abbreviazione della dicitura "Cross Site Scripting". Si tratta di vulnerabilità che colpiscono siti web dinamici con un'insufficiente attività di controllo dell'input nei form. Esistono due categorie principali di attacchi XSS: Persistent XSS e Reflexed XSS. Gli attacchi XSS Persistent veicolano l'introduzione di malware nelle pagine di siti web poco protetti, dove il malware viene memorizzato. Gli attacchi XSS Reflexed, invece, vengono utilizzati per fare in modo che proprio il sito web poco protetto diventi veicolo per azioni dannose.

SQL injection: si tratta della tecnica di code injection, usata per attaccare applicazioni di gestione dati e inserire stringhe malevole di codici SQL all'interno di campi di input, in modo che questi ultimi vengano poi eseguiti (ad esempio, per inviare il contenuto del database all'hacker). In questo modo l'hacker può accedere alle risorse di un modulo, apportare modifiche ai dati, determinare la struttura e la posizione dei database, scaricare il database o addirittura compromettere il server. Ciò che rende questa vulnerabilità così pericolosa è il fatto che gli SQL injection possono attaccare qualsiasi tipo di applicazione Web. A seconda del livello di complessità dell'attacco, il criminale può accedere al customer database - con gli indirizzi di posta elettronica, i numeri e le password delle carte di credito, i numeri di conto e i social security number (SSN). Secondo Statistic Brain l'importo complessivo di frodi e attacchi a carte di credito che si sono verificate nel 2016 in tutto il mondo è stato di circa 5,55 miliardi di dollari.

Per far fronte a questo tipo di minacce, le banche e le istituzioni finanziarie devono quindi adottare alcune precise regole di sicurezza che possono riguardare, ad esempio, l'utilizzo di domini di sicurezza (raggruppamenti di sistemi che consentono agli utenti di ridurre i rischi dei sistemi informativi). Anche gli stessi utenti possono prevenire i rischi adottando sistemi di difesa più strutturati. Costruendo domini di sicurezza per rafforzare il controllo IT interno, una banca ha modo di conoscere nel dettaglio i propri livelli di protezione, le potenziali minacce cui è esposta e quali misure adottare per fare fronte a ciascun tipo di attacco.

Sondaggio
Secondo te come stanno cambiando gli attacchi informatici?
Ci sono sempre più attacchi automatizzati verso i server anziché verso gli individui.
Gli attacchi sono più globali, dall'Europa all'America all'Asia all'Australia.
L'impatto maggiore è sui conti aziendali e sui patrimoni medio alti.
Gli attacchi colpiscono istituzioni finanziarie di tutte le dimensioni.
Gli hacker sono sempre più veloci.
I tentativi di transazioni sono più estesi e più elevati.
Gli attacchi sono più difficili da rilevare.
E' aumentata la sopravvivenza dei server.

Mostra i risultati (1682 voti)
Leggi i commenti

La gestione unificata delle minacce (Unified Threat Management - UTM) prende invece in considerazione tutti gli aspetti relativi alla sicurezza e risolve le criticità nel loro insieme. L'UTM è una soluzione ideale perché è conveniente, molto efficiente e facile da gestire. Gli UTM forniscono una protezione completa e in tempo reale per i perimetri di rete, aiutando le banche, ma anche gli utenti, a contrastare le minacce informatiche.

Per contrastare gli attacchi, è necessario che le banche si dotino anche di sistemi di controllo della sicurezza di rete, progettati per analizzare, registrare e segnalare qualsiasi tentativo di accesso al sistema.

Gli attacchi informatici di questi anni sono stati molto gravi, ma non sono nulla a confronto di ciò che gli esperti prevedono per il futuro, un futuro non molto lontano, nel quale gli hacker non solo saranno in grado di rubare dati, ma riusciranno anche a modificarli, provocando danni di enorme gravità. Pensiamo ad esempio al fatto che basterebbe solo una piccola modifica ad un conto corrente di un cliente per distruggere l'integrità dei dati di un'intera banca.

Valutando il presente e tenendo a mente le previsioni per il futuro, quindi, è necessario che le banche si dotino quanto prima di strumenti avanzati, sicuri e aggiornati e che si affidino solo a specialisti del settore che sono da anni in prima linea per proteggere e tutelare, non sono le istituzioni finanziarie, ma soprattutto i clienti stessi.

A cura di Venustech, fornitore di servizi e soluzioni di sicurezza specializzata

Se questo articolo ti è piaciuto e vuoi rimanere sempre informato con Zeus News ti consigliamo di iscriverti alla Newsletter gratuita. Inoltre puoi consigliare l'articolo utilizzando uno dei pulsanti qui sotto, inserire un commento (anche anonimo) o segnalare un refuso.
© RIPRODUZIONE RISERVATA

Commenti all'articolo (2)

spero non in una banca... Anche se, comunque, collegarsi alla propria banca con un PC compromesso potrebbe, se la banca non è dotata di buone protezioni, portare a qualche problema.
6-5-2017 19:17

e qualcuno suggerisce pure di disattivare i software di protezione.
30-4-2017 19:37

La liberta' di parola e' un diritto inviolabile, ma nei forum di Zeus News vige un regolamento che impone delle restrizioni e che l'utente e' tenuto a rispettare. I moderatori si riservano il diritto di cancellare o modificare i commenti inseriti dagli utenti, senza dover fornire giustificazione alcuna. Gli utenti non registrati al forum inoltre sono sottoposti a moderazione preventiva. La responsabilita' dei commenti ricade esclusivamente sui rispettivi autori. I principali consigli: rimani sempre in argomento; evita commenti offensivi, volgari, violenti o che inneggiano all'illegalita'; non inserire dati personali, link inutili o spam in generale.
E' VIETATA la riproduzione dei testi e delle immagini senza l'espressa autorizzazione scritta di Zeus News. Tutti i marchi e i marchi registrati citati sono di proprietà delle rispettive società. Informativa sulla privacy. I tuoi suggerimenti sono di vitale importanza per Zeus News. Contatta la redazione e contribuisci anche tu a migliorare il sito: pubblicheremo sui forum le lettere piu' interessanti.
Sondaggio
Chi di questi 10 non ha meritato il premio Nobel per la Pace?
Elihu Root, segretario di Stato USA, vincitore nel 1912, indagato per la repressione degli indipendentisti filippini.
Aristide Briand, politico francese, vincitore nel 1926, nonostante molti sostengano che gli accordi da lui voluti abbiano portato la Germania a tentare la successiva espansione verso est.
Frank Kellogg, vincitore nel 1929: la sua idea per evitare le guerre fu sconfessata di lì a breve dalla politica tedesca.
Carl von Ossietzky, giornalista tedesco, vincitore nel 1935 per aver rivelato la politica tedesca di riarmo in violazione dei trattati. Meritava il premio, ma la tempistica fu pessima: venne deportato in un campo di concentramento.
Nessuno: nel 1948 il premio non venne assegnato. Sarebbe potuto andare a Mohandas Ghandi, ma era stato assassinato e il Comitato non permise che il premio fosse assegnato alla memoria.
Henry Kissinger e Le Duc Tho, vincitori nel 1973 per aver negoziato il ritiro delle truppe USA dal Vietnam. Il primo però approvò il bombardamento contro la Cambogia; il secondo rifiutò il premio.
Yasser Arafat, Shimon Peres e Yitzakh Rabin, vincitori nel 1994, sebbene gli accordi di Oslo abbiano avuto effetti molto brevi.
Kofi Annan e le Nazioni Unite, vincitori nel 2001, investigato nel 2004 per il coinvolgimento del figlio in un caso di pagamenti illegali nel programma Oil for Food.
Wangari Muta Maathai, vincitrice nel 2004, convinta che il virus HIV sia stato creato in laboratorio e sfuggito per errore.
Barack Obama, vincitore nel 2009, appena eletto presidente degli USA.

Mostra i risultati (2133 voti)
Aprile 2026
Alexa+ debutta in Italia: conversa, agisce e si integra nella smart home
Verbatim e I-O Data puntano sul Blu-ray: rinasce un mercato dato per morto
La Francia abbandona Windows
Router TP-Link compromessi in tutto il mondo: così gli hacker russi sottraggono le credenziali
Attività sessuali, persone svestite o alla toilette, carte di credito
Oracle licenzia 30.000 dipendenti via email
Marzo 2026
Windows 11 avrà una barra delle applicazioni compatta in stile Windows 10
CPU Intel e AMD introvabili
Mozilla lancia la VPN gratuita in Firefox
Windows 11, vacilla l'obbligo dell'account Microsoft
Attacco informatico paralizza gli etilometri con alcolock: migliaia di veicoli fermi
La Ricerca Live di Google arriva in Italia
Samsung ritira il Galaxy Z TriFold dopo tre mesi
Linea fissa TIM, in arrivo la rimodulazione: rincari di 2,99 euro a partire da maggio
DR-DOS torna in vita: riscritto da zero in assembly, non usa codice legacy e non è open source
Tutti gli Arretrati
Accadde oggi - 16 aprile


web metrics