HOME    FORUMS    MEMBERS    RECENT POSTS    LOG IN  
Баннер 1   Баннер 2

ANTICHAT — форум по информационной безопасности, OSINT и технологиям

ANTICHAT — русскоязычное сообщество по безопасности, OSINT и программированию. Форум ранее работал на доменах antichat.ru, antichat.com и antichat.club, и теперь снова доступен на новом адресе — forum.antichat.xyz.
Форум восстановлен и продолжает развитие: доступны архивные темы, добавляются новые обсуждения и материалы.
⚠️ Старые аккаунты восстановить невозможно — необходимо зарегистрироваться заново.
Вернуться   Форум АНТИЧАТ > ИНФО > Мировые новости. Обсуждения.
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

  #1  
Старый 24.08.2020, 19:44
Suicide
Познавший АНТИЧАТ
Регистрация: 24.04.2009
Сообщений: 1,730
Провел на форуме:
30140275

Репутация: 3256


По умолчанию



Фото: Анатолий Жданов / Коммерсантъ

ЦБ выявил новый способ хищения средств со счетов клиентов в банке с использованием Системы быстрых платежей (СБП). При установке в мобильном банке одной из кредитных организаций возможности переводов по СБП была оставлена уязвимость, связанная с открытым API-интерфейсом. Через нее мошенники смогли подменять счета отправителя. Эксперты отмечают, что это первый случай использования СБП в схеме успешной хакерской атаки на банк.

Как стало известно “Ъ”, ФинЦЕРТ на прошлой неделе разослал в банки бюллетень с описанием новой схемы хищения. Как пояснил “Ъ” источник, знакомый с ситуацией, злоумышленник через уязвимость в одной из банковских систем получил данные счетов клиентов. Затем он запустил мобильное приложение в режиме отладки, авторизовавшись как реальный клиент, отправил запрос на перевод средств в другой банк, но перед совершением перевода вместо своего счета отправителя средств указал номер счета другого клиента этого банка. ДБО, не проверив, принадлежит ли указанный счет отправителю, направило в СБП команду на перевод средств, который она и осуществила. Так мошенники отправляли себе деньги с чужих счетов.

По словам участников рынка, это первый случай хищения средств с помощью СБП.

В бюллетене отмечалось, что номера счетов жертв были получены перебором в ходе успешной атаки по использованию недокументированной возможности API (программного интерфейса приложения) дистанционного банковского обслуживания (ДБО).

В ЦБ “Ъ” подтвердили факт инцидента: «Проблема была выявлена в программном обеспечении одного банка (мобильное приложение и ДБО) и носила краткосрочный характер. Она была оперативно устранена». Названия банка в ЦБ не раскрыли, но подчеркнули, что сама СБП надежно защищена и уязвимость не касалась программного обеспечения системы. В НСПК, которая выступает операционным платежным клиринговым центром СБП, также отметили, что в ПО системы уязвимостей не выявлено:

"Была обнаружена локальная проблема в программном обеспечении, разработанном для одного конкретного банка".

По словам источника “Ъ” в крупном банке, сама уязвимость оказалась настолько специфической, что обнаружить ее случайно было практически невозможно: «О ней мог знать кто-то хорошо знакомый с архитектурой мобильного банка этой кредитной организации. То есть либо кто-то внутри банка, либо разработчик программного обеспечения, либо тот, кто его тестировал».

Впрочем, ведущий эксперт «Лаборатории Касперского» Сергей Голованов считает случайное обнаружение даже такой уязвимости вполне вероятным: «Уязвимости могут встретиться в любом ПО, ведь программы, в том числе приложения для интернет-банкинга, пишут люди, которые могут ошибаться. Обычно подобные бреши обнаруживаются после обращений клиентов и расследования инцидентов». По его словам, в «Лаборатории Касперского» периодически отмечают случаи успешных атак на мобильные банки кредитных организаций.

Однако ни в одной из опрошенных “Ъ” крупных кредитных организаций не подтвердили случаев успешного взлома мобильного банка.

Мошеннические операции с участием людей, сотрудничавших с разработчиками или тестировщиками ПО, на рынке хорошо известны. По словам заместителя директора департамента розничных клиентских решений и цифрового бизнеса Росбанка Павла Меньшикова, у любого крупного банка есть внешняя разработка: «Для минимизации рисков проводится тестирование на всех этапах разработки, в том числе и регресс всего функционала независимой командой».

Директор департамента Digital банка «Открытие» Александр Пятигорский отмечает, что API по своей сути это только формат взаимодействия сторон (в описанном случае банков и СБП). «Риски в таком взаимодействии лежат на уровне надежности каждого элемента взаимодействия,— заявил он.— У нас в банке выстроена многоуровневая система тестирования, один из которых — тестирование со стороны внешнего бета-сообщества, в котором установлены крайне высокие выплаты для обнаружившего любой риск безопасности».

 
Ответить с цитированием

  #2  
Старый 24.08.2020, 22:14
user100
Guest
Сообщений: n/a
Провел на форуме:
884729

Репутация: 373
По умолчанию

Поржал с тех балбесов, что оставили открытые API в СБП...но виновных там видимо не будет

Ох , ещё что-то всплывёт?!!
 
Ответить с цитированием

  #3  
Старый 24.08.2020, 22:39
Stalker_Admin
Guest
Сообщений: n/a
Провел на форуме:
43809

Репутация: 2
По умолчанию

Цитата:
Сообщение от user100  
user100 said:

Поржал с тех балбесов, что оставили открытые API в СБП...но виновных там видимо не будет
Ох , ещё что-то всплывёт?!!
может и не балбесы)
 
Ответить с цитированием

  #4  
Старый 25.08.2020, 07:08
alexzir
Guest
Сообщений: n/a
Провел на форуме:
108647

Репутация: 22
По умолчанию

Не удивлюсь, если речь идёт о Сбербанке. До их подключения к СБП таких инцидентов не было
 
Ответить с цитированием

  #5  
Старый 25.08.2020, 08:28
altblitz
Постоянный
Регистрация: 05.06.2009
Сообщений: 706
Провел на форуме:
2764047

Репутация: 759


Отправить сообщение для altblitz с помощью ICQ
По умолчанию

"Деньги любят тишину", - так говорили умные и мудрые.

Который раз и какими только попытками да ухищрениями,

не пытались горлопаны маркетинга банка вовлечь в авантюры свои с mobile banking - стою в решительном отказе: "Не нужно!"

 
Ответить с цитированием

  #6  
Старый 25.08.2020, 10:42
CyberTro1n
Guest
Сообщений: n/a
Провел на форуме:
197178

Репутация: 4
По умолчанию

Цитата:
Сообщение от altblitz  
altblitz said:

Деньги любят тишину
Так их тихо и снимали, пока жалобы шквалом не поперли.

Цитата:
Сообщение от Suicide  
Suicide said:

Она была оперативно устранена
Ага... Мы то уж точно знаем, вашу эту, оперативность))
 
Ответить с цитированием

  #7  
Старый 25.08.2020, 23:10
Stalker_Admin
Guest
Сообщений: n/a
Провел на форуме:
43809

Репутация: 2
По умолчанию

Цитата:
Сообщение от altblitz  
altblitz said:

"Деньги любят тишину", - так говорили умные и мудрые.
Который раз и какими только попытками да ухищрениями,
не пытались горлопаны маркетинга банка вовлечь в авантюры свои с mobile banking - стою в решительном отказе: "Не нужно!"

Ну и где твои деньги?
 
Ответить с цитированием
Ответ





Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ