Kyberzločinci napadají stovky klientů, říká bankovní analytik - iDNES.cz
Premium

Získejte všechny články
jen za 89 Kč/měsíc

Kyberzločinci napadají stovky klientů, říká bankovní analytik

  13:00
Z hackingu se stal byznys jako každý jiný. V temných zákoutích internetu se dají koupit přístupová jména k internetovému bankovnictví nebo čísla karet. „Kradená čísla karet se prodávají po balíčcích. Ceny se na černém trhu pohybují v jednotkách až desítkách dolarů za jednu kartu,“ říká manažer operačních rizik Komerční banky Tomáš Doležal.

Tuzemské banky čelí útokům na webu téměř nepřetržitě. Tomáš Doležal proti nim hledá obranu | foto:  František Vlček, MAFRA

Kasařům s páčidlem odzvonilo. Elektronizace plateb je na postupu, takže bankéřům dělají stále větší starosti kybernetičtí zločinci. Proniknout do banky přímo je však pro ně kvůli stále silnějšímu zabezpečení složité, a tak to raději zkoušejí přes klienty. Je to totiž nejslabší místo.

Mohou banky zaručit stoprocentní bezpečí uložených peněz?
To asi nelze nikdy, úroveň bezpečí v bankách je ale v současnosti velmi vysoká. Vedle jednoduchých ataků se samozřejmě čas od času objevují sofistikované útoky, při nichž útočníci vyvinou enormní úsilí, aby do banky pronikli. Příprava takových útoků trvá i měsíce.

Lovec kyberzločinců

Tomáš Doležal spravuje v Komerční bance oblast operačních rizik, mezi která patří například výpadky systémů, vnitřní podvody, spory s regulátorem či podvody u vkladů. V případě technických selhání připravuje „katastrofické scénáře“ vypořádání se s následky. Dohlíží také na zabezpečení proti hackerským útokům včetně podpory klientů v oblasti ochrany proti kybernetickým zločincům.

V Komerční bance pracuje na různých pozicích ve financích a řízení rizik už od roku 2002. V roce 2008 vedl integraci finančního oddělení ruské Rosbank do skupiny Société Générale. Vystudoval Vysokou školu báňskou – Technickou univerzitu Ostrava.

Řeknu dva konkrétní příklady. V roce 2015 odcizili útočníci z bank miliardu dolarů. Zaútočili na velké množství bank, dokázali podvrhnout řadu transakcí a odeslali platby mimo banky. Loni zase pronikli do centrální banky v Bangladéši, odkud chtěli ukrást 850 milionů dolarů. Dlouho zkoumali, jak banka funguje, postupně napadli počítače uvnitř, až se dostali k serveru, kde se zpracovávají příkazy k platbám do zahraničí. Přišlo se na to jen díky tomu, že popis jedné z transakcí obsahoval pravopisnou chybu. Přesto dokázali odeslat pryč kolem 80 milionů dolarů.

Řídíte v bance operační rizika, co to přesně obnáší?
Z pohledu regulace tvoří banky kapitálový požadavek na tři typy rizik. Největší část tohoto požadavku představuje kreditní riziko, jde asi o osmdesát procent. Jde o rizika spojená s úvěry v případech, kdy by lidé nebo firmy přestali splácet.

Pak jsou tu tržní rizika, která plynou z operací na mezibankovním trhu. V Česku jsou na ně požadavky nízké, tvoří zhruba do pěti procent z celkového kapitálového požadavku, protože české banky je dělají jen omezeně.

A pak jsou tu operační rizika, kam spadají vnitřní selhání – třeba výpadky systémů, vnitřní podvod, spory s regulátorem či jakékoliv podvody u vkladů. Kapitálový požadavek pro tato rizika se pohybuje kolem deseti procent. V našem případě jde konkrétně o rezervu ve výši zhruba tří miliard korun.

Jak jste tuto částku určili?
Kapitálový požadavek se může vypočítat buď základním přístupem, kdy se jeho výše určí procentem z čistých bankovních příjmů, nebo využíváme takzvaný pokročilý přístup. To se kapitálový požadavek vypočte na základě matematického modelu, do něhož se zahrnou historické ztráty, to jsou ty očekávané, a pak řada různých scénářů s malou či mizivou pravděpodobností. I tak na ně ale musíme být připraveni.

Člověk, co takové scénáře vytváří, asi musí mít velkou představivost...
Na základě pravidelného hodnocení rizik vytváříme scénáře pro každou významně rizikovou oblast, například výpadek bankovních systémů v pobočkové síti či výpadek internetového bankovnictví. Hledáme, kde jsou úzká hrdla, snažíme se je odstranit, ale zároveň vytváříme katastrofické varianty, které mohou nastat. Musíme vědět, jak reagovat, když třeba shoří datové centrum nebo kdybychom kvůli výbuchu přišli o nějakou klíčovou budovu.

A kterou z těch oblastí vidíte jako nejrizikovější?
Obecně největší část kapitálového požadavku souvisí s riziky v informačních technologiích. Kdybychom třeba nebyli schopni v případě nějakého velkého kybernetického útoku týden provozovat platební služby, nejenže by to kvůli licenci musel řešit regulátor, ale zároveň by to mělo fatální dopad na banku. A zřejmě by to znamenalo odchod klientů.

Útok na klienta je jednodušší

Představme si hypoteticky, že takový týden trvající útok přijde. Co přesně budete dělat?
Dopředu se snažíme definovat záložní plány, podle nichž budeme postupovat. Pokud bychom například nebyli kvůli vyhořelé výrobní lince v Česku schopni vydávat nové platební karty, přesune se výroba k partnerskému dodavateli do Polska. Máme čtyři datová centra, dvě jsou v Česku, dvě ve Francii, kde využíváme kapacity mateřské banky. V těch budovách je většina věcí zdvojená, například přívod elektrické energie či chlazení. Pro kritické bankovní systémy využíváme datová centra v aktivním režimu, to znamená, že v případě výpadku jednoho datového centra je provoz systému automaticky odkloněn do druhého datového centra, aniž by došlo k jakémukoliv přerušení provozu.

Zažili jste už takový útok?
Jednou došlo k soustředěnému útoku na jedno z našich datových center, přehltily se vstupní linky, trvalo to do patnácti minut. Dokázali jsme ale škodlivý provoz odfiltrovat od toho skutečného, technologie, které to umějí, tu jsou. Jsou to věci, které se ve světě dějí běžně.

Kolik do zajištění bezpečnosti dáváte?
Jako komerční instituce poměřujeme objem rizik s výší investice. Obecně je možné říci, že investice jdou do stovek milionů korun. Částka se neustále zvyšuje, jak hrozby narůstají. Ale myslím, že úroveň bezpečnosti bude do budoucna jednou z věcí, kterých si klient bude vážit nejvíc. Platební styk, vydání platební karty – to umí každý. Trochu se ale v této souvislosti obávám nové regulace, která přinutí banky otevřít své komunikační rozhraní třetím stranám. Pro klienty to bude výhodné, protože z jedné aplikace budou schopni ovládat všechny své účty bez ohledu na to, v jaké bance budou. Klíčové ale bude zabezpečit úroveň ochrany tak, aby nešlo provádět podvodné transakce.

Antivirové firmy říkají, že nejslabším článkem z hlediska bezpečnosti je klient. Platí to i v případě bank?
Pro útočníky je obvykle jednodušší nabourat klientovi počítač nebo telefon než proniknout do banky, která má několik vrstev zabezpečení. Setkali jsme se s konkrétní formou útoků na internetové bankovnictví, Komerční banku nevyjímaje, jak na korporátní, tak na retailové klienty. Útočníkům se podařilo zavirovat počítač a následně telefon klienta, kam banky posílají ověřovací SMS pro potvrzení platby.

Útoky na banky a klienty

„Falešný prezident“
Podvodník se vydává za pracovníka vrcholového vedení firmy. Kontaktuje pracovníka s patřičnými oprávněními provádět bankovní převody a pod smyšleným důvodem udělí pokyn k úhradě ve prospěch podvrženého účtu.

„Odklon plateb“
Podvodník se vydává za dodavatele a informuje o změně bankovního účtu, kam se posílají peníze z faktur. Oběť poukazuje platby ve prospěch podvrženého účtu.

DDos útok
Jednoduchý útok vedený s cílem zahltit webové stránky služby a zajistit její nedostupnost pro klienty.

Phishing
Podvodná technika používaná k získávání citlivých údajů, například přihlašovací údaje k internetovému bankovnictví či kreditních karet.

Jaký je počet napadených klientů?
Klientů, kteří jsou napadeni, ale třeba ten útok nakonec není realizovaný, jsou stovky, ne-li tisíce. Snažíme se klienty aktivně chránit, mohou si nainstalovat aplikaci, kterou ve spolupráci s IBM nabízíme zdarma. Funguje to jako antivir, ale je to program specializovaný na bankovní malware – umí totiž detekovat škodlivé kódy. V případě internetového bankovnictví je nutné program instalovat na PC. V mobilním operačním systému Android je součástí aplikace a brzy bude i na iOS. Jednoduchý sken počítače na přítomnost virů proběhne i během přihlášení do internetového bankovnictví.

A když je najde, nepustí pak klienty dovnitř?
To jsme sice technicky schopni udělat, ale těžko bychom klientovi vysvětlovali, že ho nepustíme do garáže, protože má díru ve výfuku. Ale téměř okamžitě mu zavoláme a vysvětlíme, co se u něj děje na počítači. Zároveň mu poradíme, jak lze škodlivé kódy odinstalovat. A umožňuje nám to ještě jednu věc: díky množství dat vidíme, jaké vlny útoků se Českem ženou, jak se malware chová, na co útočí a podobně. A můžeme se na něj připravit.

Na webu jsou ceníky ukradených čísel karet podle zemí

Nemají klienti obavy, že o nich budete sbírat údaje, když si aplikaci nainstalují, a že je využijete k marketingovým účelům?
Nechceme vydělávat na poskytování získaných dat. Bankovnictví se staví na konzervativnější stranu barikády. V reálném čase zkoumáme i všechny transakce, a pokud objevíme něco podezřelého, něco, co neodpovídá profilu klienta, upozorní to analytiky. A když zjistí, že je to opravdu podezřelé, hned klientovi volají a ptají se, zda tu transakci dělá skutečně on. Jsou to stovky hovorů měsíčně a v řadě případů skutečně zabráníme podvodné platbě.

Jedna věc je zabezpečení účtu, ale co zneužití platebních karet?
Skimming, tedy instalace čtecího zařízení do bankomatu, které ukradne údaje o vaší kreditní kartě, je už na ústupu. Občas ale takové podvody proběhnou. Nedávno byla odhalena skupina, která se zaměřovala na bankomaty, které ne- jsou provozované bankami. Možná proto, že podvod nelze tak rychle odhalit. Naopak roste počet zneužití karet při platbě v e-shopech, a to i v souvislosti s tím, jak Češi více platí kartami a jejich čísla jsou pak u obchodníka uložena.

Jak se proti tomu bránit?
Jednou ze základních věcí, kterou by si měl každý klient hlídat, je nastavit si přísné limity, kolik lze z karty vybrat či kartou zaplatit. Většina bank také implementovala službu 3D Secure, což je mechanismus, který ověřuje transakci, podobně jako při přihlášení k účtu. Obchodník se navíc nedozví číslo karty, dostane se k němu zašifrovaná. Když jeho systémy napadne hacker, nic se nedozví. To ale platí, jen když 3D Secure používá jak banka, tak obchodník. Jinak platba probíhá v běžném režimu.

Dalo by se říci, že platit v zahraničí je větší riziko než v České republice?
Tak bych to neřekl, i když jsou samozřejmě země, kde to rizikovější je. Třeba počátkem roku jsme identifikovali podvody u karet, jimiž bylo placeno v různých čínských e-shopech, které nepoužívaly 3D Secure. Nechci tím říci, že si tyto obchody svůj byznys postavily na tom, že něco prodaly levně a ještě přeprodaly dál čísla karet. Karetní podvody jsou obecně nejrozšířenějšími podvody co do počtu, nicméně co do objemu to není významné. Kradená čísla se prodávají po balíčcích a podvodníci zdaleka nedokážou vybrat všechny.

Kolik podvodníci za jednu takovou kartu zaplatí?
Pohybuje se to v jednotkách až desítkách dolarů za jednu kartu. Na takzvaném dark webu existují ceníky podle zemí, podle typu karty, zda jde třeba o zlatou kartu, podle toho, jaký limit by na nich mohl být. A platí, že balík například německých karet gold je mnohem cennější než třeba balík českých karet.

Rozstřel: Pavel Peterka - include | (0:55) | video: iDNES.tv

Zbrojení i Trump mohou jako steroidy nakopnout hospodářství EU, říká ekonom

Nejčtenější

Padl Eurojackpot. Sázející trefil všechna čísla, vyhrál miliardy

V Eurojackopotu padla jedna z nejvyšších výher v historii. V úterním losování sázející uhodl sedm čísel a bohatší bude o v přepočtu téměř tři miliardy korun.

Trend se obrací. Severské země doporučují občanům mít zásobu hotovosti

Švédsko i Norsko přehodnocují svou cestu, na kterou se země vydaly již před lety s cílem bezhotovostní společnosti. Obavy z kybernetických útoků, geopolitických hrozeb a nepředvídatelných krizí nutí...

Lidé se v Lidlu poprali kvůli zlevněným slunečníkům, konflikt zklidnila až policie

Potyčkou mezi zákazníky vyvrcholil boj o zlevněné zboží v Lidlu v pražských Štěrboholích na začátku tohoto týdne. Na místo musela dorazit policie, situaci mezitím řešila i ostraha obchodu. Lidl...

Koho zajímá osm centů. Jak moc nová cla poškodí výrobu aut v USA

Trumpova nová 25procentní cla na dovoz aut do USA mohou zcela rozvrátit tamní automobilový průmysl a zvýšit ceny prodávaných aut o tisíce dolarů. Jejich součástky totiž od surového kovu až po ten...

Stejně jako před 25 lety? Hrozba prasknutí akciové bubliny je opět aktuální

Investoři v posledních týdnech s nervozitou sledují vývoj na světových trzích. Ceny akcií mnoha firem po více než dvouletém růstu narážejí na strop. V centru dění je umělá inteligence, kterou někteří...

Když nemáte práci, nikam neletíte. Američtí dopravci redukují počty spojů

Americké aerolinky zažívají turbulentní časy. Po období silného růstu aktuálně čelí výzvám v podobě rostoucí inflace, ekonomické nejistoty a poklesu poptávky jak ze strany turistů, tak ze strany...

29. března 2025

Moc volna škodí. Někteří lidé nevědí, jak s volným časem nakládat, říká ekonom

Premium

Lidé dnes už nepracují jen pro peníze, ale i kvůli sebenaplnění. Práce je také velkým tématem hovorů. „Je naprosto přirozené, že se lidé sejdou a řeší svou práci a vztahy v ní. Více či méně se...

29. března 2025

Z ČVUT odchází uznávaný vědec Mikolov, který pomáhal i Googlu. Nesehnal finance

Uznávaný odborník na umělou inteligenci (AI) Tomáš Mikolov, který se zasadil například o vylepšení Google překladače, odchází ke konci měsíce z Českého vysokého učení technického v Praze (ČVUT). V...

28. března 2025  20:16

Situace je neúnosná, potřebujeme restart atomu, vyzývá německou vládu asociace

Německo čelí obrovské výzvě energetické politiky. Náklady na elektřinu již nejsou konkurenceschopné a mají existenční dopad na celou ekonomiku. Německá asociace pro jadernou technologii (KernD) vidí...

28. března 2025

Canyon otevřel první kamennou prodejnu v Česku. I díky cyklistovi Hynkovi

Německý výrobce kol Canyon vyslyšel volání věrných zákazníků a přechází z výlučného online prodeje i do kamenných prodejen. Jednou z prvních v Evropě je od tohoto týdne také pražská pobočka Canyon...

28. března 2025

Krmiva a steliva ze Slovenska a Maďarska mají zákaz. Hrozí kontaminace, říká správa

Ze Slovenska a Maďarska se nově do Česka nesmí převážet krmiva a steliva pro hospodářská zvířata. Zákaz vydala v pátek s okamžitou platností Státní veterinární správa (SVS) v reakci na šíření nákazy...

28. března 2025  15:59

Akční letáky
Akční letáky

Prohlédněte si akční letáky všech obchodů hezky na jednom místě!

Štatlem poteče Štatl. Chuť nového starobrna vybíralo 150 degustátorů půl roku

Zatím jenom do zhruba třiceti vybraných restaurací a hospod „pustí“ brněnský pivovar Starobrno svůj nový ležák Štatl 12, který má právě dnes svou premiéru. Cení si ho natolik, že ho veřejnosti...

28. března 2025  15:41

Lidé se v Lidlu poprali kvůli zlevněným slunečníkům, konflikt zklidnila až policie

Potyčkou mezi zákazníky vyvrcholil boj o zlevněné zboží v Lidlu v pražských Štěrboholích na začátku tohoto týdne. Na místo musela dorazit policie, situaci mezitím řešila i ostraha obchodu. Lidl...

28. března 2025  14:06

To Američany zabolí. První oběť Trumpových cel budou nejlevnější auta

Americká cla na dovoz automobilů, která vstoupí v platnost příští týden, zvýší náklady v celém odvětví a navýší ceny vozů o tisíce dolarů. Dopady by mohly být obzvláště výrazné v kategorii...

28. března 2025  11:46

Japonci zruší výškový limit pro pilotky letadel. Stačí, když dosáhnou na přístroje

Japonsko od příštího roku zruší požadavek, aby státní Vysoká škola civilního letectví (JCAC) přijímala pouze uchazečky vyšší než 158 centimetrů. Ministerstvo dopravy si od toho slibuje zvýšení počtu...

28. března 2025  8:09

Auto jako rolexky. Proč je vlastnictví vozu pro obyvatele Singapuru luxus

Mnoho Singapurců nemá příliš mnoho důvodů vlastnit auto. Většina obyvatel jednak spoléhá na rozšiřující se a cenově dostupný systém veřejné dopravy, který pokrývá celý ostrov. Městský stát má asi...

28. března 2025

Povolenka je nedotknutelná. Evropská unie má jiný plán, jak zlevnit energie

Premium

Největší úlevu od drahých energií by přineslo alespoň krátkodobé zrušení či zastropování cen emisních povolenek, myslí si čeští ekonomové a zástupci byznysu. Evropská komise však o konci „desátku“ z...

28. března 2025