![]() |
|
|
|
|
#1 |
|
Местный
Регистрация: 28.07.2014
Адрес: Москва
Сообщений: 119
|
Доброго времени суток всем.
Уж не один раз в обсуждениях использования СМС в различных системах дистанционного банковского обслуживания и их разновидностях были озвучены минусы подобного решения. В этой теме прошу высказаться всех по данному вопросу. Начну с одного очень серьёзного минуса, о котором я задумался давно, а другой человек на практике успешно подтвердил его реальность. Суть минуса такова - система ДБО одного из крупнейших банков не идентифицирует отправителя СМС. Сам протокол передачи СМС позволяет отправить СМС, подставив в качестве отправителя любое значение. В Интернете множество сайтов, позволяющих отправить подобные СМС с подменой номера отправителя. А теперь подумайте, что произойдёт, если с подобного сервиса отправить СМС на номер системы ДБО и подставить в качестве отправителя номер реального клиента банка, подключенного к этой системе ДБО? Правильно, система обработает эту СМС как настоящую и выполнит указанные в ней действия. И если в системе не заложено подтверждение всех операций одноразовыми кодами, то это огромная брешь в безопасности всей системы ДБО. Тему оставляю тут, но и к пластиковым картам она имеет непосредственное отношение, ведь для них тоже зачастую предлагают некие разновидности систем ДБО, в том числе и с возможностью управления счетами/картами через СМС. Представьте, что злоумышленник может заблокировать все ваши карты, отправив поддельную СМС. Каково? |
|
|
|
|
|
#2 |
|
Местный
Регистрация: 28.07.2014
Адрес: Москва
Сообщений: 119
|
Цитата
Хочу предупредить всех держателей карт Сбербанка, что придумал и только что опробовал методику, как снять деньги с любой карты Сбербанка любого человека без ведома владельца. Делается это через услугу "мобильный банк Сбербанка". Достаточно отправить СМС на телефон +79262000900 (полный аналог короткого номера 900) с суммой, а в качестве номера отправителя СМС подставить мобильный номер владельца карты. Только что снял 100 рублей с карты друга, с его согласия, конечно, в качестве эксперимента. А отправить СМС с подменой номера отправителя - элементарно. Поиском нашел в Яндексе около тысячи разных сайтов по отправке СМС с подменой номера отправителя на любой требуемый. Одним из таких сайтов и воспользовался. Деньги успешно сняты с карты моего друга, при этом он не говорил мне ни тип карты, ни номер карты, ровным счетом ничего! Я только знал номер мобильного телефона моего друга. Правда деньги были зачислены на баланс мобильного моего же друга, но сам факт того, что снять деньги с карты Сбербанка без ведома владельца карты оказалось так легко и просто - удивляет. СБЕРБАНК - ОТСТОЙ! Я как владелец карты сбербанка завтра собрался закрывать мою карту. Такая нулевая безопасность меня никак не устраивает. Предлагаю всем отказаться от услуг Сбербанка. Это опасно. Даже то, что деньги не украдены, а зачислены с карты владельца на мобильник владельца без его ведома - недопустим. Зачислив 100 рублей, никто не мешает любому снять и 100 000 рублей, и зачислить их на баланс мобильного! Владелец карты точно не будет этому рад. Сбербанк допустил недопустимую брешь в системе безопасности. Но это только первый шаг. Если подумать, то также просто как дважды два оказывается можно перечислить деньги и на счет злоумышленника! Даже номера карты знать не нужно. Даже завладевать мобильником жертвы - не нужно. |
|
|
|
|
|
#3 |
|
Местный
Регистрация: 28.07.2014
Адрес: Москва
Сообщений: 119
|
Цитата
А зачислением только на мобильник владельца карты это не ограничивается. Я, например, платил разок с карты в Ростелеком, на мобильник жены, за интернет-модем, за цифровое телевидение. Все места, куда я платил хотя бы один раз, требуют подтверждения только для первого платежа. Повторные платежи, которые хоть раз проводились в Сбербанк Онлайн, идут полностью без подтверждения. Рад ли будет Русак, если с его карты любой желающий оплатит интернет на 100 лет вперед, цифровое или спутниковое телевидение на 50 лет вперед? Это всё осуществляется по моей методике легко, просто, без знания номеров карты, без завладения мобильным владельца, без кодов подтверждения. Это величайший прокол Сбербанка. |
|
|
|
|
|
#4 |
|
Местный
Регистрация: 06.12.2015
Сообщений: 131
|
Услугу "быстрый платеж" можно отключить через СБОЛ, тогда никакие платежи по смс не пойдут.
|
|
|
|
|
|
#5 |
|
Местный
Регистрация: 28.07.2014
Адрес: Москва
Сообщений: 119
|
Это не решение проблемы "поддельных" СМС, а только лишь временный обходной вариант.
|
|
|
|
|
|
#6 |
|
Местный
Регистрация: 28.07.2014
Адрес: Москва
Сообщений: 119
|
Системы ДБО, идентифицирующие клиента (полностью или частично) по номеру телефона с которого он позвонил на номер системы "голосового" обслуживания тоже в опасности, поскольку номер звонящего тоже может быть подделан. Пример из комментариев по ссылке:
Цитата У Приватбанка есть голосовое меню по номеру 3700, которое позволяет пополнять любой телефон, введя просто последние 4 цифры своей карты. Т.е. я могу позвонит на голосовое меню Приватбанка, подменив номер на любой реальный, который является клиентом банка и просто по IVR меню пополнить любой телефон с карты того клиента? Последние 4 цифры карты можно сбрутфорсить, у них нет ограничений на количество попыток. |
|
|
|
|
|
#7 |
|
Местный
Регистрация: 15.10.2015
Адрес: Ховрино
Сообщений: 104
|
Ведомости
Цитата Специалисты нашли в сетях операторов серьезные уязвимости Они позволяют перехватывать sms и организовывать Dos-атаки в сетях LTE Сети операторов стандарта LTE (4G) подвержены перехвату sms-сообщений, раскрытию местоположения абонента, Dos-атакам на абонентов и на оборудование операторов, говорится в исследовании Positive Technologies, специализирующейся на анализе уязвимостей информационных систем. Сети 4G унаследовали полный спектр угроз, актуальный для предыдущих поколений сетей связи, говорится в исследовании.<...> |
|
|
|