为什么互联网网络攻击总是在瞄准金融行业

news2024/11/25 10:26:21

自从网络时代开始,金融行业一直是最容易被攻击的几个行业之一,它占火伞云相关跟踪攻击尝试的28%,仅次于游戏行业。随着网络犯罪的增长,金融服务业将继续成为网络攻击者的重点目标。

攻击者出于多种原因瞄准金融领域,但最重要的原因是金融行业直接和钱相关联,因此很容易获得巨额收入和或获取有价值的数据。任何不安全的银行数据、加密钱包、密码或内部系统的漏洞都为攻击者提供了耗尽账户和传输信息所需的契机。许多金融服务网站都需要高价值的个人信息(例如身份证号码、信用卡或其他数据)来创建或访问帐户信息。除非这些数据得到妥当的保护,否则攻击者可以轻松访问、使用或出售这些数据。攻击者可以勒索网站并逼迫金融公司支付赔偿金,否则公司就会冒着声誉受损的巨大风险。

火伞云为大家分享金融服务行业最容易被使用的攻击类型:

1、API安全

金融行业通常利用API来连接应用程序和系统,并在手机上启用银行小部件和其他数字服务等功能。尽管 API让客户和开发人员的工作变得更加轻松,但它们也带来了全新的威胁。由于API被设计为易于调取和访问,因此本质上是开放且易用的,这使得API成为攻击者访问后端数据库的机会。

根据我们的跟踪的一个比较常见的与API相关的安全威胁是API违规,即与API预期定义不符的调用。我们通过客户提供API定义,或者通过观察API流量并随着时间的推移了解定义来确定API定义。因此我们可以检测不符合预期定义的API调用,并将其定义为攻击。

对API站点的大多数攻击都是API违规,例如可疑调用、不正确的数据类型等。

为什么互联网网络攻击总是在瞄准金融行业

影子API是未记录且不由正常 IT管理和安全流程维护的API。当API被弃用但未删除时,它们可能会成为影子API。此外,这也可能是由于开发人员在没有文档或清单的情况下发布API,或开发人员无意中对现有隐藏API进行更改而导致其暴露的结果。

如果不维护影子API,就会带来巨大的安全风险,并为攻击者提供访问网络其余部分的媒介。2022年金融服务行业的所有API会话中有30%连接到影子API,这一比例高于2021年的2%。随着越来越多的API投入使用,忘记API或让它变成影子API的风险也会增加。

为什么互联网网络攻击总是在瞄准金融行业

2、DDoS 攻击

除了拒绝服务之外,攻击者还可以使用DDoS来分散其他更具侵入性的攻击方法的注意力,或破坏安全更新。DDoS 还可用于对金融机构进行勒索和勒索,以向攻击者支付费用以恢复功能。如果攻击者能够破坏大型金融机构的功能并影响其为客户提供服务的能力,他们可能愿意支付大量资金来恢复服务。

2022年金融行业的DDoS攻击呈上升趋势,2023年从目前趋势来看可能还会增加。总体而言,2022年针对金融服务的DDoS攻击量比2021年增长了121%。平均而言,2022年针对金融服务的DDoS攻击持续时间约为7.5分钟,但我们监测到的单次最长攻击时间接近12.5小时。

为什么互联网网络攻击总是在瞄准金融行业

由于金融服务被认为是重要的民用基础设施,其运营的任何中断都可能产生严重影响。例如,在俄乌战争冲突爆发之初,乌克兰银行遭受了DDoS攻击,极大地影响了该国开展关键服务的能力。

3、恶意机器人威胁

恶意机器人对金融服务业构成了另一个巨大威胁,金融网站27%的流量来自恶意机器人,并且通过多种自动化方法来进行恶意活动。账户接管 (ATO) 攻击(即机器人试图通过暴力或使用被盗凭证来访问用户账户)在金融服务行业很常见。

其他与机器人相关的攻击包括信用卡欺诈、数据抓取或针对API级别的金融网站。尤其是帐户接管攻击对该行业来说是一个巨大的威胁。攻击者尝试通过多种方法登录现有帐户,并访问该帐户包含的数据。大多数ATO攻击都是通过预先识别的机器人签名或几种不同类型的暴力尝试来识别的。同时金融网站在ATO 攻击中所占比例最高,达到38%。

结论

金融服务行业的特点天生就决定了它对攻击者来说是一个诱人的目标,但我们可以采取措施让攻击者更难得逞。我们需要专业的公司比如火伞云等制定网络安全计划并及时了解最新的安全更新,投资DDoS防护以确保持续可用性,并确保API得到正确维护。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/770640.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

STM32—CAN通信

文章目录 一、CAN通信简介1.1 CAN简介1.2 CAN协议特点1.3 CAN通信的帧类型1.4 数据帧结构1.5 CAN的位时序1.6 CAN的仲裁功能 二、STM32F1的CAN2.1 bxCAN简介2.2 bxCAN工作模式2.2.1 初始化模式2.2.2 正常模式2.2.3 睡眠模式2.2.4 静默模式2.2.5 环回模式 2.3 位时序和波特率 三…

Spring(一):Spring 的创建和使用

目录 Spring 是什么? 什么是容器? 什么是 IoC? 什么是 IoC? IoC的优点是啥呢? 理解 IoC DI 概念说明 Spring 的创建 创建 Spring 项目 1. 创建⼀个普通 Maven 项⽬。 2. 添加 Spring 框架⽀持(s…

谈一谈,Spring Boot 中的 starter 到底是什么 ?

1. 为什么要用Starter? 现在我们就来回忆一下,在还没有Spring-boot框架的时候,我们使用Spring 开发项目,如果需要某一个框架,例如mybatis,我们的步骤一般都是:到maven仓库去找需要引入的mybatis jar包&am…

【UE5 多人联机教程】01-创建主界面

目录 工程地址 步骤 参考链接 工程地址 GitHub - UE4-Maple/C_MP_Lobby: 多人大厅教程项目 步骤 1. 先新建一个工程 2. 将下载的工程中的Plugins目录拷贝到自己新建的工程下 3. 打开工程,新建一个游戏实例 这里命名为“GI_Main” 在项目设置中设置游戏实例类为…

排序算法之快速排序举例详解-python实现3版代码及改进过程

快速排序思想步骤: 1.找到一个基准值key 2.设置2个元素下标i0和jlen-1 3.从后往前找到比key小的数num[j],从前往后找到比key大的数num[i](这里有个先后顺序) 4.交换这两个数:num[i],num[j] 5.继续重复…

如何在PADS Logic中查找器件

PADS Logic提供类似于Windows的查找功能,可以进行器件的查找。 (1)在Logic设计界面中,将菜单显示中的“选择工具栏”进行打开,如图1所示,会弹出对应的“选择工具栏”的分栏菜单选项,如图2所示。…

数据库信息速递 MONGODB 6.0 的新特性,更多的查询函数,加密查询,与时序数据集合 (译)...

开头还是介绍一下群,如果感兴趣polardb ,mongodb ,mysql ,postgresql ,redis 等有问题,有需求都可以加群群内有各大数据库行业大咖,CTO,可以解决你的问题。加群请联系 liuaustin3 ,在新加的朋友会分到3群(共…

Shell脚本函数 实验

Shell 函数 命令序列按照格式写在一起,用函数的方式调用并进行重复使用命令序列。这就是它的核心作用 使用函数可以避免代码重复,函数可以将大的工程分割成若干小的功能模块,提高代码的可读性。 函数的基本格式写法有两种,如下&…

零钱兑换 II(力扣)动态规划 JAVA

给你一个整数数组 coins 表示不同面额的硬币,另给一个整数 amount 表示总金额。 请你计算并返回可以凑成总金额的硬币组合数。如果任何硬币组合都无法凑出总金额,返回 0 。 假设每一种面额的硬币有无限个。 题目数据保证结果符合 32 位带符号整数。 示例…

预付费电表收费系统

预付费电表收费系统是一种先进的电表管理系统,它能够帮助电力公司更加高效地管理电表收费,提高用电效率,降低能源浪费。本文将从以下几个方面介绍预付费电表收费系统的特点和优势。 一、预付费电表收费系统的原理 预付费电表收费系统是指用户…

5分钟给你破解这套10万赞的生产教程,访谈乔布斯的AI对话数字人视频是怎么做的

本期是赤辰第16期AI项目拆解栏目; 底部准备了7月粉丝福利,看完可以领取; 上周给粉丝们讲解AI动图说话月涨粉20万的案例并给出保姆式教程,粉丝反馈很热烈,都觉得AI强大,有些学员给自己账号做视频&#xff…

ACME申请SSL证书

1.开放443端口 firewall-cmd --permanent --add-port443/tcp # 开放443端口 firewall-cmd --reload # 重启防火墙(修改配置后要重启防火墙)2.安装ACME # 安装acme curl https://get.acme.sh | sh -s email你的邮箱地址 # 别名 alias acme.sh~/.acme.sh/acme.sh3.使用ACME申请…

rabbitMQ杂记

消息队列应用场景 消息队列中间件是分布式系统中重要的组件,主要解决应用耦合,异步消息,流量 削锋等问题实现高性能,高可用,可伸缩和最终一致性: 解耦: 异步: 削峰: 常…

全面深入理解MySQL自增锁

💗推荐阅读文章💗 🌸JavaSE系列🌸👉1️⃣《JavaSE系列教程》🌺MySQL系列🌺👉2️⃣《MySQL系列教程》🍀JavaWeb系列🍀👉3️⃣《JavaWeb系列教程》…

Gin+Gorm练手小项目bubble清单企业级结构剖析

概述 本项目来源于Qimi老师的小清单项目——基于gingorm开发的练手小项目,通过该项目可初识go web开发该有的姿势。笔者对代码有些许修改,以下是项目成功运行的截图,主要功能有添加,删除,确认,查看待办事项…

APP测试学习之Android模拟器Genymotion安装配置不上解决方法以及adb基本使用

Android模拟器Genymotion安装配置不上解决方法以及adb基本使用 Genymotion下载安装配置遇见的问题解决方法adb基本使用 Genymotion下载 1.首先进入官网 https://www.genymotion.com/ 2.在官网注册一个账号 https://www-v1.genymotion.com/account/login/ 3.下载 https://www.g…

Linux之设备树解耦架构解读-V1.0

术语和缩略语 本文档使用了以下术语和缩略语 Dts:DTS即Device Tree Source,是一个文本形式的文件,用于描述硬件信息。一般都是固定信息,无法变更,无法overlay。 Dtsi:可以理解为dts的公共部分&#xff0…

【编程技巧--函数指针回调函数】

1.什么是函数指针 在C语言中,一个函数在编译时被分配一个入口地址(第一条指令的地址),我们可以将地址赋给一个指针,这样,指针变量持有函数入口地址,它就指向了该函数,所以称这种指针为指向函数的指针,简称函数指针。 我们在编写代码的时候可以用函数名…

教你快速安装Bootstrap

目录 Bootstrap简介Bootstrap的下载Bootstrap的使用 Bootstrap简介 Bootstrap是美国Twitter公司的设计师Mark Otto和Jacob Thornton合作,基于HTML、CSS、JavaScript开发的简洁、直观、强悍的前端开发框架,它会使Web开发更加快捷Bootstrap框架的优点 开发…

【电路原理学习笔记】第4章:能量与功率:4.3 电阻的额定功率

第4章:能量与功率 4.3 电阻的额定功率 额定功率是一个电阻器可以消耗的最大功率,且保证其不会被过多的热量损坏或改变其阻值。额定功率与电阻值无关,主要由电阻的材料成分、物理尺寸和形状决定。在其他条件相同的情况下,电阻的表…