• Добро пожаловать на инвестиционный форум!

    Во всем многообразии инвестиций трудно разобраться. MMGP станет вашим надежным помощником и путеводителем в мире инвестиций. Только самые последние тренды, передовые технологии и новые возможности. 400 тысяч пользователей уже выбрали нас. Самые актуальные новости, проверенные стратегии и способы заработка. Сюда люди приходят поделиться своим опытом, найти и обсудить новые перспективы. 16 миллионов сообщений, оставленных нашими пользователями, содержат их бесценный опыт и знания. Присоединяйтесь и вы!

    Впрочем, для начала надо зарегистрироваться!
  • 🐑 Моисей водил бесплатно. А мы платим, хотя тоже планируем работать 40 лет! Принимай участие в партнеской программе MMGP
  • 📝 Знаешь буквы и умеешь их компоновать? Платим. Дорого. Бессрочная акция от MMGP: "ОПЛАТА ЗА СООБЩЕНИЯ"
  • 💰 В данном разделе действует акция с оплатой за новые публикации
  • 📌 Внимание! Перед публикацией новостей ознакомьтесь с правилами новостных разделов

«Дыры» в электронном банкинге: как у вас украдут деньги

tigr

ТОП-МАСТЕР
Регистрация
21.04.2007
Сообщения
25,328
Реакции
8,375
Поинты
0.000
Разработать надежный, красивый и удобный онлайн-банк – лишь половина дела. Нужно также позаботиться о том, чтобы в него не могли вломиться любители легкой наживы. Компания Positive Technologies подготовила исследование об уязвимостях отечественных систем интернет- и мобильного банкинга. Выводы, сделанные аналитиками компании, оптимизма не внушают.


Эксперты Positive Technologies подвели итоги анализа защищенности систем дистанционного банковского обслуживания многих российских банков, проведенного за два последних года. Всего они исследовали 28 систем дистанционного банковского обслуживания для физических и юридических лиц.
Уязвимостью в системе называется ошибка в коде или изъян архитектуры, с помощью которой можно вмешаться в работу системы. Иные уязвимости вполне безобидны и не приводят к каким-либо серьезным проблемам, другие могут дать злоумышленнику доступ к важным данным или операциям, вызвать сбой всей системы. Большая часть работы хакера как раз и состоит в поиске уязвимостей и методов их эксплуатации. Причем какие-то уязвимости можно найти в любой системе. Вопрос в том, как умелый преступник может их использовать. И в случае систем ДБО это весьма дорогостоящий вопрос.

По данным Positive Technologies, высокий уровень риска присвоен 44% обнаруженных уязвимостей. Эти уязвимости позволяют «сливать» конфиденциальные данные с 89% исследованных систем ДБО и красть денежные средства на 46% систем.

Уязвимости идентификаторов учетных записей были обнаружены в 64% систем. Предсказуемость формата идентификатора учетной записи (имени пользователя) позволяет достаточно легко подобрать нужный ему идентификатор. Хуже того, 32% исследованных систем в ответ на специальным образом сформированные запросы выдают сведения о существующих учетных записях. Само по себе знание идентификаторов ничего не дает злоумышленнику, но это отправная точка для подбора пароля.

Межсайтовое выполнение сценариев опасно для 54% систем ДБО. Перейдя на сайт своего интернет-банка по подсунутой ему ссылке, пользователь попадет куда надо и сможет вполне безопасно проводить финансовые операции. Но при этом в его браузере будет работать код, загруженный с вредоносного сайта. В результате злоумышленник получает доступ к ДБО под видом данного клиента.

Уязвимости сессий клиента также были выявлены в 54% случаев. Некорректное завершение сессии, некорректная настройка cookie, отсутствие привязки сессии к IP-адресу клиента и т. д. позволяют хакеру «подхватить» сессию уже отключившегося клиента и продолжить работу, выдав себя за него.

Уязвимость внедрения внешних сущностей XML найдена на 46% систем. С их помощью злоумышленник может получить содержимое файлов, хранящихся на сервере ДБО, и вызвать состояние отказа в обслуживании – фактически «поломать» на какое-то время интернет-банк.

Недостаточно строгая реализация аутентификации обнаружена в 58% систем. К этому виду уязвимости отнесены слабая парольная политика, недостаточная защита от подбора учетных данных, возможность обхода механизма CAPTCHA или отсутствие обязательной двухфакторной аутентификации при входе в личный кабинет. Все это облегчает работу киберпреступников.

Различные недостатки авторизации и защиты трансакции выявлены в 79% исследованных систем ДБО. При этом в 42% случаев они дают возможность получения несанкционированного доступа к данным пользователей, а в 13% систем злоумышленник имел возможность осуществлять банковские операции от лица легитимных пользователей. И лишь в 21% систем таких уязвимостей выявлено не было.





Специалисты Positive Technologies описали интересную уязвимость на уровне логики, обнаруженную в ряде систем. Уязвимость заключается в некорректном применении алгоритмов округления чисел: скажем, злоумышленник переводит 0,29 рубля в доллары США. При стоимости одного доллара в 60 рублей сумма в 0,29 рубля соответствует 0,00483333333333333333333333333333 доллара. Данная сумма будет округлена до двух знаков после запятой, то есть до 0,01 доллара (один цент). Затем злоумышленник переводит 0,01 доллара обратно в рубли и получает 0,60 рублей. Таким образом, злоумышленник «выигрывает» 0,31 рубля. Сумма, казалось бы, незначительная, но ведь эти действия легко автоматизируются, что позволяет «заработать» весьма существенные деньги.

Исследование показало беспочвенность уверенности пользователей мобильных устройств Apple в своей защищенности. Разумеется, Android оказался более уязвим – 70% приложений для этой ОС содержат опасные уязвимости, но и в 50% банковских приложений под iOS обнаружились проблемы. В среднем приложение для Android содержит 3,7 уязвимости, а приложение для iOS – 2,3. В основном приложения мобильного банкинга замечены в небезопасной передаче данных (73%), недостаточной защите сессий (55%) и небезопасном хранении данных (41%).

Вопиющий случай: одно из мобильных приложений безропотно «отдавало» другим приложениям полученные от банка СМС с одноразовыми паролями и, кроме того, сохраняло важные данные, в том числе идентификатор и пароль клиента, в файле на флеш-накопителе устройства. При успешном заражении устройства злоумышленник получал «на блюдечке» все, что ему нужно.

Эксперты сравнили количество уязвимостей в системах ДБО, разработанных самими банками и представленных сторонними вендорами. Оказалось, что внутренняя разработка более безопасна – сторонние профессионалы допускают в 2,5 раза больше уязвимостей в коде.

Банки нанимают компании, подобные Positive Technologies, как раз для выявления уязвимостей, которые затем оперативно устраняются. Увы, это не гарантирует полной защищенности – на каждого опытного эксперта всегда найдется умелый хакер, который найдет в приложении новые возможности для незаконного обогащения. Кроме того, любое обновление системы также добавляет риска, по крайней мере, пока его не исследуют специалисты.

Мы же, клиенты банков, со своей стороны можем лишь придерживаться нескольких простых правил, снижающих риск.

Не переходите в интернет-банк по ссылкам, полученным по почте или в СМС. Лучше наберите адрес сайта банка вручную.

Обязательно выходите из интернет-банка после завершения работы в нем через соответствующий элемент интерфейса, а не просто закрывайте закладку. Тогда к вашей сессии связи с банком не сможет подключиться хакер.

Не заходите в интернет-банки и в приложения мобильного банкинга через общественную беспроводную сеть. Ваши данные могут быть перехвачены, а далеко не всегда они надежно шифруются.

Пользуйтесь антивирусными продуктами – вредоносная программа на компьютере, смартфоне или планшете может открыть кибербандитам дорогу к вашим деньгам.

Михаил ДЬЯКОВ, Banki.ru


Источник: Banki.ru
 

Kirksan

Профессионал
Регистрация
15.11.2014
Сообщения
1,416
Реакции
534
Поинты
0.000
как украсть деньги -
способы всегда найдутся,
а как сделать,чтобы не украли.
и не со стороны пользователя,
как обычно все сваливают на них
а что предпринимают платежки и онлайн-банки,
чтобы защитить деньги своих клиентов?
 

tigr

ТОП-МАСТЕР
Регистрация
21.04.2007
Сообщения
25,328
Реакции
8,375
Поинты
0.000
а что предпринимают платежки и онлайн-банки,
чтобы защитить деньги своих клиентов?
а банкам зачем заморачиваться?
если у тебя украли деньги значит сам виноват
вину банка доказать практически невозможно
 

werop

МАСТЕР
Регистрация
15.04.2008
Сообщения
4,008
Реакции
585
Поинты
0.000
Нечего светить своим кошельком.
 

Contemplateur

ТОП-МАСТЕР
Регистрация
08.05.2014
Сообщения
11,980
Реакции
4,188
Поинты
2.320
а если вы дверь дома не закрыли и воры все вынесли кто будет виноват-вы или воры?
Производитель двери, так как она должна была закрыться на замок после вашего ухода. :rolleyes:
 

Bari Ken

Профессионал
Регистрация
16.05.2007
Сообщения
1,429
Реакции
256
Поинты
0.000
а банкам зачем заморачиваться?
если у тебя украли деньги значит сам виноват
вину банка доказать практически невозможно

В Беларуси в этом году Банки обязали возвращать украденные с карточек клиентов деньги =

= Согласно постановлению Национального банка, коммерческие кредитно-финансовые учреждения теперь обязаны возвращать своим клиентам деньги, украденные с их карточек. Сегодня соответствующее постановление ведомства опубликовали на Национальном правовом интернет-портале. До 5 августа у банков есть время подготовиться к нововведению. = Дата публикации: 15:42:02 04.02.2015

= http://www.sb.by/v-belarusi/news/ba...at-ukradennye-s-kartochek-klientov-dengi.html
 

peshevar

Интересующийся
Регистрация
12.12.2014
Сообщения
42
Реакции
1
Поинты
0.000
ни кому нельзя сейчас верить
 

LbISbIY

Профессионал
Регистрация
02.04.2014
Сообщения
1,289
Реакции
1,663
Поинты
0.000
В Беларуси в этом году Банки обязали возвращать украденные с карточек клиентов деньги
Банки на такие распоряжения реагируют просто: жестко ограничивают суточный лимит до мизера на снятие налика из банкоматов, в случае же электронных платежей- могут либо прикрыть их вовсе, либо сделать "для безопасности клиентов" настолько неудобными и не выгодными, что клиент сам пользоваться не захочет))
А по теме топика, исправление и залатывание дыр в безопасности процесс бесконечный, как гонка вооружений, а для хакеров прекрасная перспектива легализоваться поступив в контору или создав свою, походу уже неслабый сегмент бизнеса разрастается типа
Эксперты Positive Technologies
 

den malinos

Новичок
Регистрация
22.11.2009
Сообщения
1,045
Реакции
122
Поинты
0.000
самая надежная защита в онлайн-банкинге это таны
 

Contemplateur

ТОП-МАСТЕР
Регистрация
08.05.2014
Сообщения
11,980
Реакции
4,188
Поинты
2.320
смс подтверждение на 99% защит от несакнционированных действий в онлайн банкинге.
А хакеры не знали иоформляли дубликаты симок и с их помошью входили в ИБ.
Знали бы,как это надёжно, они бы этим не заморачивались. :rolleyes:
 

сфинкс

МАСТЕР
Регистрация
09.07.2011
Сообщения
3,288
Реакции
511
Поинты
0.070
у меня все данные карточек в текстовых
а текстовые в архиве с паролем
и в минуты переводов распаковываю и применяю
и закончив стираю текстовые

смс получаю на телефоны 10-летней давности
без выхода в интернет
чтобы ничто не перехватило смс с паролем
и закончив переводы стираю смс

и во всех интернет банках ограничил суточные
до 150 рублей в сутки и в часы переводов повышаю
и закончив переводы понижаю суточные
 
Последнее редактирование:
  • Like
Реакции: tigr

assss

ТОП-МАСТЕР
Регистрация
25.09.2014
Сообщения
10,909
Реакции
2,920
Поинты
2.762
как украсть деньги -
способы всегда найдутся,
а как сделать,чтобы не украли.
и не со стороны пользователя,
как обычно все сваливают на них
а что предпринимают платежки и онлайн-банки,
чтобы защитить деньги своих клиентов?
_
Много чего делают, и часто избыточное и навзчивое для тех пользеров, которые дружат с головой - ВебМани вот, например.
 

akva31z

ТОП-МАСТЕР
Регистрация
30.12.2012
Сообщения
5,395
Реакции
1,914
Поинты
8.080
Интернет-банк удобно,конечно,но от взлома никто не застрахован.Это как повезет.Мне проще ножками до банка сходить,попользовалась одно время Сбербанком,потом надоело,пока авторизируешься,минут 10 потеряешь,пока платежи все проведешь..
 

Nicu9999

Профессионал
Регистрация
21.05.2016
Сообщения
1,174
Реакции
235
Поинты
0.000
у меня все данные карточек в текстовых
а текстовые в архиве с паролем
и в минуты переводов распаковываю и применяю
и закончив стираю текстовые

смс получаю на телефоны 10-летней давности
без выхода в интернет
чтобы ничто не перехватило смс с паролем
и закончив переводы стираю смс

и во всех интернет банках ограничил суточные
до 150 рублей в сутки и в часы переводов повышаю
и закончив переводы понижаю суточные

Несколько параноидально, но зато можно сказать что я сделал что мог :)
 

business partner

Любитель
Регистрация
24.02.2017
Сообщения
360
Реакции
85
Поинты
0.000
Интернет-банк удобно,конечно,но от взлома никто не застрахован.Это как повезет.Мне проще ножками до банка сходить,попользовалась одно время Сбербанком,потом надоело,пока авторизируешься,минут 10 потеряешь,пока платежи все проведешь..
Я думаю что больше шансов потерять банковскую карту, чем то что взломают ваш онлайн банк в Сбере. А стоять в очередях с пенсионерами в банке, да еще переплачивать оператору за перевод - сомнительное удовольствие.
 

akva31z

ТОП-МАСТЕР
Регистрация
30.12.2012
Сообщения
5,395
Реакции
1,914
Поинты
8.080
Сверху Снизу