Finance ForensicsСредний6 часов
Антифрод-инцидент
Банк «Северный Контур» 1 июня 2026 года получил несколько жалоб на P2P-переводы, которые клиенты не совершали. Одновременно в антифрод-платформе появились спорные решения правил, в журналах мобильного API — похожие устройства, а на рабочей станции сотрудника антифрод-подразделения — признаки компрометации.
- Каждый ответ сдаётся в формате `dfir{значение}`.
- Временные метки указывать строго в UTC: `YYYY-MM-DDTHH:MM:SSZ`.
- Денежные суммы указывать с двумя знаками после точки.
- Если требуется несколько значений, соединять их символом `|` без пробелов.
Скачать материалы лаборатории
1. Q1
не зачтено
Какой номер расследовательской карточки был присвоен эскалации FraudOps/SOC после первичной triage-проверки?
Войти для отправки ответа
2. Q2
не зачтено
Какой идентификатор самой ранней клиентской жалобы подтверждается транзакциями как часть основного кластера?
Войти для отправки ответа
3. Q3
не зачтено
Какой device_id образует самый крупный VIP-кластер?
Войти для отправки ответа
4. Q4
не зачтено
Какой tx_id имеет первая отклоненная операция, относящаяся к основному устройству, исходному IP и итоговому счету-получателю?
Войти для отправки ответа
5. Q5
не зачтено
Какой tx_id имеет первая успешно проведенная операция основного мошеннического кластера после ослабления правила?
Войти для отправки ответа
6. Q6
не зачтено
В какое время UTC была выполнена первая успешно проведенная операция основного мошеннического кластера?
Войти для отправки ответа
7. Q7
не зачтено
Какой customer_id соответствует первому пострадавшему клиенту по первой успешно проведенной операции кластера?
Войти для отправки ответа
8. Q8
не зачтено
Какой счет списания использовался у первого пострадавшего клиента?
Войти для отправки ответа
9. Q9
не зачтено
Какой device_id после корреляции жалоб, транзакций, device registry и scoring contexts является основным атакующим устройством?
Войти для отправки ответа
10. Q10
не зачтено
Какой fingerprint_hash указан у основного атакующего устройства в device registry?
Войти для отправки ответа
11. Q11
не зачтено
Сколько различных клиентов было связано с этим основным устройством в реестре регистрации устройств?
Войти для отправки ответа
12. Q12
не зачтено
Какой внешний IP-адрес использовался в мобильных сессиях основного мошеннического кластера?
Войти для отправки ответа
13. Q13
не зачтено
Какой ASN указан для этого IP-адреса в автономном файле обогащения?
Войти для отправки ответа
14. Q14
не зачтено
Какой счет-получатель является конечным счетом вывода средств по основному кластеру?
Войти для отправки ответа
15. Q15
не зачтено
Какое отображаемое имя указано для этого счета-получателя в справочнике получателей? (В ответе разрешены пробелы)
Войти для отправки ответа
16. Q16
не зачтено
Какова суммарная сумма успешно проведенных операций основного кластера?
Войти для отправки ответа
17. Q17
не зачтено
Сколько успешно проведенных операций вошло в основной мошеннический кластер?
Войти для отправки ответа
18. Q18
не зачтено
В какое время UTC была выполнена последняя успешно проведенная операция основного кластера?
Войти для отправки ответа
19. Q19
не зачтено
Какое значение risk_token содержалось в поле первой атакующей мобильной сессии?
Войти для отправки ответа
20. Q20
не зачтено
Какой session_id содержался в поле первой атакующей мобильной сессии?
Войти для отправки ответа
21. Q21
не зачтено
Какой challenge_id OTP/push-события подтвердил первичную привязку основного атакующего устройства у первого пострадавшего клиента?
Войти для отправки ответа
22. Q22
не зачтено
Какой score_context_id соответствует первой успешно проведенной операции основного кластера в authorization graph?
Войти для отправки ответа
23. Q23
не зачтено
Какой параметр какого правила был изменен для ослабления антифрод-контроля? Формат: rule_id:parameter:old->new.
Войти для отправки ответа
24. Q24
не зачтено
Какой audit_id имеет несанкционированное изменение правила с отсутствующим или недействительным согласованием?
Войти для отправки ответа
25. Q25
не зачтено
Какой change_ticket был указан в audit-записи, но в ITSM имел статус, не допускающий production-изменение?
Войти для отправки ответа
26. Q26
не зачтено
Какой SSO session_id связывает вход сотрудника, доступ к rule portal и изменение антифродного правила?
Войти для отправки ответа
27. Q27
не зачтено
Какой Message-ID имеет письмо, с которого началась компрометация сотрудника?
Войти для отправки ответа
28. Q28
не зачтено
Укажите имя и SHA-256 вложения фишингового письма. Формат: filename|sha256.
Войти для отправки ответа
29. Q29
не зачтено
Какая цепочка процессов подтверждает запуск вредоносной команды со станции сотрудника? Укажите последовательность процессов через |
Войти для отправки ответа
30. Q30
не зачтено
Сформируйте итоговый ключ расследовательского кластера: первый пострадавший клиент, основное устройство, счет-получатель и C2-домен. Формат: customer_id|device_id|account|domain.
Войти для отправки ответа