Арбитражный спор о несанкционированном списании через ДБО. Установили признаки вредоносного ПО и нарушения эксплуатации электронной подписи.
К нам обратились в рамках арбитражного спора о несанкционированном списании средств через систему дистанционного банковского обслуживания (ДБО). Банк настаивал, что операции совершены с устройства клиента и с использованием его электронной подписи, а значит ответственность лежит на клиенте. Клиент же утверждал, что не инициировал переводы.
Спор осложнялся тем, что устройство продолжали эксплуатировать после инцидента. Поэтому требовалось аккуратно зафиксировать состояние носителя и доказать, что выявленные следы относятся именно к периоду спорных операций, а не к более позднему времени. От ответа на этот вопрос напрямую зависело распределение ответственности между сторонами.
Выявлено отсутствие активированной антивирусной защиты в значимый период эксплуатации.
Обнаружены признаки Trojan-Banker и Riskware на исследуемом накопителе.
Riskware запускалось вместе с системой; зафиксированы следы остановки антивируса.
Установлено ПО удалённого управления, создававшее техническую возможность несанкционированных операций.
Обнаружено вредоносное ПО класса Trojan-Banker на исследуемом носителе. Выявлены признаки запуска Riskware и остановки антивирусной защиты. Зафиксировано ПО удалённого управления, установленное без ведома пользователя. Установлены нарушения требований безопасной работы с ключом электронной подписи.
Заключение использовано стороной как доказательство в арбитражном споре: подтверждена техническая возможность несанкционированных операций и нарушения эксплуатации электронной подписи. Сформирована позиция для суда и основание для дальнейших ходатайств.
Вредоносность программы определяли не по названию и не по срабатыванию антивируса, а по фактическому поведению. Программа запускалась в изолированной среде, где фиксировались все её действия: обращения к файлам, изменения в системе, сетевые соединения, попытки закрепиться в автозапуске. Признак вредоносности выводился из совокупности действий, выполняемых без ведома пользователя, а не из единичного подозрительного шага.
Первый запуск в изолированной среде ничего не показал: программа определила, что работает в тестовом окружении, и не проявила себя. Пришлось менять подход и маскировать признаки изолированной среды, а также анализировать код без запуска. Только после этого поведение раскрылось. Этот эпизод описан в заключении, потому что объясняет, почему поверхностная проверка ничего не находила.
Приём носителя и снятие образа один день. Анализ кода без запуска два дня. Наблюдение за поведением в изолированной среде три дня с учётом повторных запусков после обхода защиты от анализа. Сопоставление с журналами пострадавшей системы два дня. Заключение два дня.
Результат мерили связью между программой и наступившими последствиями. В заключении показано не только то, что программа вредоносна, но и что именно её действия соответствуют записям в журналах пострадавшей системы: совпадают время, изменённые файлы и сетевые адреса. Без этой связки вывод о причинённом ущербе был бы предположением.


Опишите ситуацию, и ведущий эксперт бесплатно оценит перспективу, сроки и стоимость.