DF DFIR Профессионалы цифровая криминалистика и расследование инцидентов
Finance ForensicsСредний6 часов

Антифрод-инцидент

Банк «Северный Контур» 1 июня 2026 года получил несколько жалоб на P2P-переводы, которые клиенты не совершали. Одновременно в антифрод-платформе появились спорные решения правил, в журналах мобильного API — похожие устройства, а на рабочей станции сотрудника антифрод-подразделения — признаки компрометации.

- Каждый ответ сдаётся в формате `dfir{значение}`.
- Временные метки указывать строго в UTC: `YYYY-MM-DDTHH:MM:SSZ`.
- Денежные суммы указывать с двумя знаками после точки.
- Если требуется несколько значений, соединять их символом `|` без пробелов.
Скачать материалы лаборатории

Контрольные вопросы

Ответ проверяется автоматически по установленному эталонному значению.

1. Q1 не зачтено

Какой номер расследовательской карточки был присвоен эскалации FraudOps/SOC после первичной triage-проверки?

Войти для отправки ответа
2. Q2 не зачтено

Какой идентификатор самой ранней клиентской жалобы подтверждается транзакциями как часть основного кластера?

Войти для отправки ответа
4. Q4 не зачтено

Какой tx_id имеет первая отклоненная операция, относящаяся к основному устройству, исходному IP и итоговому счету-получателю?

Войти для отправки ответа
5. Q5 не зачтено

Какой tx_id имеет первая успешно проведенная операция основного мошеннического кластера после ослабления правила?

Войти для отправки ответа
6. Q6 не зачтено

В какое время UTC была выполнена первая успешно проведенная операция основного мошеннического кластера?

Войти для отправки ответа
7. Q7 не зачтено

Какой customer_id соответствует первому пострадавшему клиенту по первой успешно проведенной операции кластера?

Войти для отправки ответа
9. Q9 не зачтено

Какой device_id после корреляции жалоб, транзакций, device registry и scoring contexts является основным атакующим устройством?

Войти для отправки ответа
11. Q11 не зачтено

Сколько различных клиентов было связано с этим основным устройством в реестре регистрации устройств?

Войти для отправки ответа
12. Q12 не зачтено

Какой внешний IP-адрес использовался в мобильных сессиях основного мошеннического кластера?

Войти для отправки ответа
14. Q14 не зачтено

Какой счет-получатель является конечным счетом вывода средств по основному кластеру?

Войти для отправки ответа
15. Q15 не зачтено

Какое отображаемое имя указано для этого счета-получателя в справочнике получателей? (В ответе разрешены пробелы)

Войти для отправки ответа
18. Q18 не зачтено

В какое время UTC была выполнена последняя успешно проведенная операция основного кластера?

Войти для отправки ответа
21. Q21 не зачтено

Какой challenge_id OTP/push-события подтвердил первичную привязку основного атакующего устройства у первого пострадавшего клиента?

Войти для отправки ответа
22. Q22 не зачтено

Какой score_context_id соответствует первой успешно проведенной операции основного кластера в authorization graph?

Войти для отправки ответа
23. Q23 не зачтено

Какой параметр какого правила был изменен для ослабления антифрод-контроля? Формат: rule_id:parameter:old->new.

Войти для отправки ответа
24. Q24 не зачтено

Какой audit_id имеет несанкционированное изменение правила с отсутствующим или недействительным согласованием?

Войти для отправки ответа
25. Q25 не зачтено

Какой change_ticket был указан в audit-записи, но в ITSM имел статус, не допускающий production-изменение?

Войти для отправки ответа
26. Q26 не зачтено

Какой SSO session_id связывает вход сотрудника, доступ к rule portal и изменение антифродного правила?

Войти для отправки ответа
29. Q29 не зачтено

Какая цепочка процессов подтверждает запуск вредоносной команды со станции сотрудника? Укажите последовательность процессов через |

Войти для отправки ответа
30. Q30 не зачтено

Сформируйте итоговый ключ расследовательского кластера: первый пострадавший клиент, основное устройство, счет-получатель и C2-домен. Формат: customer_id|device_id|account|domain.

Войти для отправки ответа