Краткий обзор

Сектор финансовых услуг сталкивается с беспрецедентным ландшафтом киберугроз в 2025 году. Когда 65% финансовых учреждений сообщают о взломах — 90% из которых происходят от сторонних вендоров, — взаимосвязанная природа отрасли стала её величайшей уязвимостью. Прямые потери достигли 9,4 миллиарда долларов, при средней стоимости взлома 6,08 миллиона долларов — наивысшей среди всех секторов.

Это не просто эволюция существующих угроз; это фундаментальный сдвиг в методологии атак. Злоумышленники осознали, что атаковать цепочку поставок более эффективно, чем нацеливаться непосредственно на укреплённые финансовые учреждения. Один скомпрометированный вендор может разблокировать доступ к десяткам банков. Банды ransomware специализировали свои операции для финансовых целей, понимая, что аптайм экзистенциально важен для банковских сервисов.

Этот отчёт анализирует киберугрозы, конкретно нацеленные на финансовые услуги в 2025 году, рассматривая векторы атак, тактику злоумышленников и защитные стратегии, отделяющие устойчивые учреждения от жертв. Позиция безопасности финансового сектора будет определять не только выживание отдельных учреждений, но и стабильность более широкой экономической системы.

Ландшафт угроз финансового сектора

65%
Взломанных учреждений

Финансовых компаний, сообщивших о взломах

$9,4 млрд
Прямые потери

Общие потери сектора в 2025

90%
Через третьи стороны

Взломы через вендоров

$6,08 млн
Средняя стоимость взлома

Наивысшая среди всех отраслей

Кризис третьих сторон: ваш вендор — ваша уязвимость

90% взломов финансового сектора в 2025 году произошли от сторонних вендоров, а не от прямых атак. Один только взлом MOVEit затронул 2 773 организации, включая крупные финансовые учреждения. Учётные данные доступа третьих сторон использовались в 67% успешных атак ransomware против банков. У финансовых учреждений в среднем более 1 200 отношений с вендорами, каждое из которых представляет потенциальную поверхность атаки. Цепочка поставок стала основным вектором атаки.

Основные векторы атак против финансовых услуг

Компрометация цепочки поставок

Сторонние поставщики ПО и сервисов — основная точка входа. Атакующие компрометируют вендоров для одновременного доступа к нескольким финансовым учреждениям. Атаки в стиле MOVEit и SolarWinds опустошают сектор.

Операции ransomware

78% финансовых учреждений столкнулись с попытками ransomware в 2025 году. Специализирующиеся на банках банды, такие как LockBit 4.0 и BlackCat/ALPHV, нацеливаются на учреждения с тактикой двойного/тройного вымогательства.

Эксплуатация API

API Open Banking создали на 340% больше поверхности атаки. У 42% эндпоинтов финансовых API есть критические уязвимости. Атакующие эксплуатируют недостатки аутентификации для доступа к клиентским данным и инициирования мошеннических транзакций.

Атаки на учётные данные

Финансовые учётные данные имеют премиальные цены на тёмных рынках. Фишинг, credential stuffing и угон сессий нацелены как на клиентов, так и на сотрудников. Техники обхода MFA становятся всё более изощрёнными.

DDoS против банков

DDoS-атаки против финансовых услуг выросли на 154%. Атаки на уровне приложений конкретно нацелены на онлайн-банкинг, обработку платежей и торговые платформы в критические периоды.

Мобильное банковское вредоносное ПО

Банковские трояны для мобильных платформ выросли на 89%. Overlay-атаки, злоупотребление accessibility-сервисами и фальшивые банковские приложения крадут учётные данные и перехватывают 2FA-коды.

Группы ransomware, нацеленные на финансовые услуги

Банды ransomware разработали специализированные возможности для атак на финансовые учреждения, понимая уникальные точки давления и регуляторные требования сектора.

ГруппаТактика для финансового сектораЗаметные инциденты 2025Средний запрос выкупа
LockBit 4.0Тройное вымогательство с угрозами регуляторного отчёта14 региональных банков, 3 страховые компании$4,2 млн
BlackCat/ALPHVФокус на эксфильтрацию данных, нацеливание на APIИнвестиционные компании, криптобиржи$3,8 млн
Cl0pМассовая эксплуатация через ПО передачи файловКампания MOVEit затронула 89 финансовых компаний$2,5 млн
PlayТехники living-off-the-land, компрометация ADКредитные союзы, ипотечные операторы$1,9 млн
RoyalДлительное dwell-time, всесторонняя кража данныхУправление состоянием, family-офисы$2,8 млн

Кризис безопасности API Open Banking

Регуляции Open Banking вынудили финансовые учреждения раскрывать API сторонним провайдерам, драматически расширяя поверхность атаки. В 2025 году инциденты, связанные с API, в финансовых услугах выросли на 287%. У 42% эндпоинтов финансовых API есть критические уязвимости, включая нарушенную аутентификацию и избыточное раскрытие данных.

Атакующие быстро адаптировались. API-специфичные атаки теперь составляют 31% всех атак на веб-приложения против финансовых услуг. Распространённые техники включают: BOLA (Broken Object Level Authorization) для доступа к счетам других клиентов, атаки массового присваивания для модификации лимитов транзакций и обход ограничения скорости для проведения credential stuffing в масштабе.

Проблема усугубляется теневыми API — эндпоинтами, которые существуют, но не документированы или не мониторятся. У финансовых учреждений в среднем 127 теневых API, каждый из которых представляет немониторируемую поверхность атаки. Безопасность API стала экзистенциальной для финансовых услуг.

Региональный анализ финансовых угроз

43%
Северная Америка

Наиболее целевой регион для ransomware

31%
Европа

Нацеливание DDoS и хактивистов

26%
Азиатско-Тихоокеанский

Фокус государственного шпионажа

Крупные инциденты финансового сектора 2025

Регуляторные и комплаенс-последствия

Дедлайн PCI DSS 4.0 в марте 2025 года ввёл обязательное аутентифицированное сканирование, расширенные требования к логированию и более строгие оценки безопасности третьих сторон. Несоответствующие учреждения сталкиваются с повышенными interchange-комиссиями и потенциальным исключением из платёжной сети.

Правила SEC, требующие раскрытия материальных инцидентов кибербезопасности в течение 4 рабочих дней, изменили динамику реагирования на инциденты. Финансовые учреждения должны балансировать требования быстрого раскрытия с потребностями расследования. Преждевременное раскрытие может раскрыть неполную ремедиацию.

Регуляция ЕС DORA, вступившая в силу в январе 2025 года, обязывает фреймворки управления рисками ИКТ, отчётность об инцидентах, тестирование устойчивости и управление рисками третьих сторон. Финансовые субъекты должны демонстрировать операционную устойчивость против киберугроз.

Обновлённые требования кибербезопасности Нью-Йорка включают расширенный контроль доступа, требования к тестированию на проникновение и мандаты экспертизы кибербезопасности на уровне совета директоров. Штрафы за несоответствие значительно увеличились.

Защитные стратегии финансового сектора

1

Управление рисками третьих сторон

Внедрите непрерывный мониторинг вендоров, а не только ежегодные оценки. Требуйте отчёты SOC 2 Type II, проводите тестирование на проникновение интеграций с вендорами и устанавливайте контрактные требования безопасности с правами на аудит.

2

Программа безопасности API

Разверните API-специфичные контроли безопасности, включая API-шлюзы с обнаружением угроз, runtime-защиту API и непрерывное обнаружение API для идентификации теневых эндпоинтов. Внедрите строгую аутентификацию и авторизацию для всех API.

3

Устойчивость к ransomware

Выйдите за рамки восстановления на основе резервных копий. Внедрите неизменяемые бэкапы, ежемесячно тестируйте процедуры восстановления, поддерживайте возможности офлайн-восстановления и разрабатывайте плейбуки для сценариев двойного/тройного вымогательства.

4

Архитектура Zero Trust

Устраните неявное доверие внутри сети. Внедрите микросегментацию, непрерывную аутентификацию и доступ по принципу минимальных привилегий. Предполагайте взлом и проектируйте соответственно.

5

Защита от DDoS для критических сервисов

Убедитесь, что онлайн-банкинг, обработка платежей и торговые платформы имеют выделенную защиту от DDoS. Атаки на уровне приложений требуют нейтрализации с учётом приложений, а не просто объёмного скруббинга.

6

Интеграция threat intelligence

Потребляйте threat intelligence, специфичный для финансового сектора. Участвуйте в FS-ISAC и региональных сообществах обмена. Операционализируйте разведку в рабочие процессы обнаружения и реагирования.

7

Готовность к реагированию на инциденты

Разрабатывайте секторо-специфичные планы реагирования на инциденты, учитывающие регуляторные требования уведомления. Проводите настольные учения, симулирующие сценарии ransomware, утечек данных и компрометации третьих сторон.

Как TR7 защищает финансовые учреждения

WAAP финансового класса

Межсетевой экран веб-приложений с наборами правил, разработанными для финансовых приложений, защищающими от инъекционных атак, злоупотребления API и эксплойтов на уровне приложений, нацеленных на банковские системы.

Защита от DDoS

Многоуровневая нейтрализация DDoS, защищающая онлайн-банкинг и платёжные системы от объёмных атак и атак на уровне приложений, с гарантиями доступности на основе SLA.

Управление ботами

Отличайте легитимных клиентов от credential stuffing, попыток захвата учётных записей и автоматического мошенничества. Защитите API от злоупотреблений, поддерживая клиентский опыт.

Защита API

Всесторонняя безопасность API, включая принудительную аутентификацию, ограничение скорости и обнаружение аномалий. Защитите API Open Banking от эксплуатации.

Контроль доступа

Гранулярные политики контроля доступа, поддерживающие архитектуру Zero Trust. Географические ограничения, цифровой отпечаток устройств и поведенческий анализ для аутентификации.

Отчётность по комплаенсу

Всестороннее логирование и отчётность, поддерживающие PCI DSS, SOC 2 и регуляторные требования соответствия. Журналы аудита для событий безопасности.

Источники и ссылки

Ежегодный анализ утечек данных по отраслям с подробной статистикой финансового сектора. https://www.verizon.com/business/resources/reports/dbir/

Всесторонний анализ угроз Financial Services Information Sharing and Analysis Center для финансового сектора.

Подробный анализ затрат по отраслям, показывающий финансовые услуги как сектор с наивысшей стоимостью взломов. https://www.ibm.com/security/data-breach

Исследование риска третьих сторон и безопасности цепочки поставок в финансовых услугах.

Рекомендации и лучшие практики кибербезопасности в финансовом секторе. https://www.nist.gov/cyberframework

Защитите вашу финансовую инфраструктуру

Финансовые учреждения сталкиваются с уникальными киберугрозами, требующими специализированной защиты. TR7 обеспечивает всестороннюю защиту банковских приложений, платёжных систем и финансовых API с решениями, разработанными под регуляторное соответствие.

Изучить защиту от DDoS