API攻击盯上金融服务

VSole2022-12-01 22:07:42

11月28日,云服务及内容分发网络(CDN)平台阿卡迈发布报告称,金融服务行业日渐成为多种网络攻击的热门目标,过去一年来针对此垂直行业的应用和API攻击暴涨三倍。

阿卡迈表示,鉴于消费者群体越来越希望增加基于应用的服务,API已成为金融服务公司变革其现代经营方式的核心组成部分。新冠肺炎疫情不过是加速了迈向远程银行服务的脚步,引发API使用的相应增长。

不过,随着各类应用层出不穷,以及不同应用功能间通信方式的标准化(催生API),攻击者的潜在攻击目标也随之增加。在遭遇API漏洞利用攻击方面,能出金融服务行业其右的就只有高科技企业和电子商务公司了。

报告称:“一旦成功发起Web应用攻击,攻击者就可以窃取机密数据,更有甚者,他们可以获取网络初始访问权限,然后获得更多凭证,从而在网络内横向移动。除了数据泄露的影响,被盗信息还会被攻击者拿到地下市场兜售,或者用于其他攻击。考虑到金融服务行业持有个人可识别信息和账户详情等数据宝库,这个问题尤为令人担忧。”

报告表示,除了攻击金融服务公司本身,网络犯罪分子还瞄上了客户账户。金融服务公司所遭网络攻击中,超过80%的攻击指向客户而不是机构,攻击手段是网络钓鱼或直接攻击。

阿卡迈指出,攻击者惯于快速利用在金融服务公司所用系统中发现的零日漏洞。Atlassian Confluence服务器和数据中心产品曝出的远程代码执行漏洞就是今年的一个案例:该漏洞披露后不到一周,阿卡迈便在6月7日夜间录得每小时近8万次基于Confluence的攻击。

阿卡迈表示,Confluence及其他此类漏洞遭攻击者利用的速度,凸显出企业紧跟修复脚步的重要性。

此外,阿卡迈指出,针对金融服务公司的应用和API攻击急剧增长的同时,其他攻击技术也变得越来越常见,比如僵尸网络攻击活动就同比增长了81%,分布式拒绝服务(DDoS)攻击则增长了22%。

金融金融服务
本作品采用《CC 协议》,转载必须注明作者和本文链接
近年来,国内外供应链安全事件屡见不鲜,例如大家所熟知的SolarWinds事件等,导致包括美国关基、军队、政府在内的18000多家客户全部受到影响,成为年度最严重的供应链安全事件。在国内,部分软件供应商在开发过程中缺少安全活动,或供应商自身存在网络安全缺陷,进而导致的源代码泄露、运维权限泄露,直接影响了最终用户的引用系统安全性。
DeFi正在吞嚼金融业
2021-10-31 09:30:14
马克·安德森2011年撰写的文章中描述了软件原生公司是怎样吞嚼现有企业并革新行业的。亚马逊取代了零售业,Spotify取代了唱片业,LinkedIn取代了招聘业-它们都准备取代没有建立互联网原生业务的现有企业。为什么?软件原生企业更快,更便宜,对使用者更友好。对马克来说,软件吞嚼每个行业仅是时间问题。但是对金融来说,这种说法是不对的。我们的金融系统仍然基于古老的基础设施。吉姆·比安可在播客上指出,
近期360监测到境外某论坛有黑客利用SonarQube漏洞,窃取大量源码,并在论坛上公然兜售泄露代码,其中涉及我国数十家重要企业单位的应用代码,其行为极为恶劣。
近日,丰田金融服务公司披露了一起数据泄露事件。并通知客户称:由于系统受到攻击,黑客很可能已经获取到了客户的个人数据和财务数据。
想象一下,发现客户的数据被盗并在暗网上出售;或者IT系统出现故障,无法为客户提供服务;或者文件已被加密,因此无法访问最新记录,那么将面临什么后果? 对于从事银行和金融行业的金融服务公司来说,这简直就是一种噩梦。但现实情况是,如果金融服务公司受到网络攻击,那么所有这些事情都可能发生——事实上,即使在新冠疫情发生之前,70%的英国金融服务公司在调查中表示,他们在去年成为了网络犯罪分子的攻击目标。
9月10日,丰台区人民政府联合北京市地方金融监督管理局、中国人民银行数字货币研究所等单位共同在北京举办“2021中国(北京)数字金融论坛”。会上,中国人民银行原行长周小川围绕“科技进步如何更好地赋能金融”的话题发表了致辞。
今天再谈“互联网思维”,虽有点过时,但毕竟互联网金融时代还是给银行业带来了不少的变化,也催生了一些新兴的金融产品和服务。并没有哗众取宠之意,也不是对“互联网金融”或“互联网思维”持否定态度,而是不同意为概念而概念、为理念而理念。这是市场驱动下的正向激励,即银行导入“互联网思维”,学习和研究互联网金融企业如何在市场中求生存、求发展。
11月3日,央行网站发布易纲行长在2021年香港金融科技周上的视频演讲,全文如下
当前不少机构正围绕个人信息保护法、数据安全法等进行研究,对现有的系统设置和业务模式进行调整。
对商业银行而言,5G技术与金融科技深度融合,不仅推动银行传统服务线上化、智能化转型,还将重塑银行服务模式和业务流程,促进银行传统业务“再造”新场景。
VSole
网络安全专家