Хакеры на дистанции

Хакеры на дистанции
21 ноября 2018   Хакеры

Специалисты по кибербезопасности Bi.Zone заявили о высокой степени уязвимости для киберворов ставших привычными для граждан технологий мобильных и онлайн-банков. К примеру, злоумышленникам ничего не стоит использовать слишком продолжительную сессию клиента в мобильном банка, также им вполне по силам подбор трансакции под пароль, а не наоборот. Высокие риски грозят более чем 50% функционирующих в России мобильных банков, и клиентам нужно быть весьма предусмотрительными в работе с ними.

Самым распространенным уязвимостям мобильных и онлайн-банков было посвящено выступление на конференции OFFZONE 2018 ведущего специалиста по тестированию на проникновение Bi.Zone (является дочерней структурой Сбербанка, специализирующейся на кибербезопасности) Аркадия Литвиненко. В частности, он рассказал о "порочном" пути используемой сейчас рассылки одноразовых паролей в СМС-сообщениях, которыми нужно подтвердить вход в личный кабинет в онлайн/мобильном банке, что этот путь может в итоге и стать причиной хищения. Проблема в небезопасности способа передачи пароля: используя поддельную доверенность и скан паспорта жертвы, можно заполучить дубликат сим-карты. Существуют и относительно недорогостоящие устройства (от $700), с помощью которых можно перехватить СМС-сообщение. И, как сказал Аркадий Литвиненко, это только одна из уязвимостей.

К примеру, многие банки для подтверждения трансакций пользуются одноразовыми 4-значными паролями из СМС, причем, если комбинация была трижды введена неверно, трансакция будет заблокирована. Но можно подобрать трансакцию под пароль (допустим, 5555), то есть это вариант создания множества операций по списанию средств со счета клиента, при подборе 16 тыс. трансакций, преступник почти наверняка угадает пароль (99%).

Понятно, что банковский клиент не сможет не заметить 16 тыс. СМС от банка, содержащих одноразовый пароль, если только это не ночь или он не уехал в отпуск, где его телефон выключен.

По словам руководителя лаборатории практического анализа защищенности Центра информбезопасности «Инфосистемы Джет» Луки Сафонова, преступники могут получить доступ к личному кабинету в онлайн-банке, если клиент, например, получил фишинговое письмо и прошел по указанной в нем ссылке или случайно осуществил загрузку вредоносного программного обеспечения.

Из данных Positive Technologies следует, что по итогам прошлого года компанией было выявлено критически опасных уязвимостей более чем в 50% онлайн-банков. Причем недостатки при авторизации выявлены в 63% случаев. По словам Литвиненко, если банк использует одноразовый пароль на вход и ограничивает количество одноразовых паролей, это ведет к снижению рисков.

Говоря о мобильном банкинге, Bi.Zone выявил в банковских приложениях уязвимости, сделанные для повышения уровня комфортности клиентов. К примеру, клиент установил очень длинный пароль от банковского аккаунта, его ввод всякий раз при входе в мобильный банк сопряжен с понятным неудобством. Поэтому банки не всегда устанавливают ограничение сессии клиента при входе в мобильный банк или удлинняют ее. А преступник, заполучив доступ к сессии, может войти и в мобильный банк. Как сказал Лука Сафронов, перехват сессии злоумышленниками возможен, например, если клиент банка использует общественный wi-fi при посещении торгового центра или поездке в общественном транспорте.

Другой, не менее опасный момент — запоминание приложением мобильного банка кода на вход в приложение и его автоматическая вставка. По словам Литвиненко, взлом/кража телефона вкупе с автоматическим вводом пароля открывают злоумышленникам доступ к банковскому аккаунту. Но даже если у приложения и нет функции запоминания кода, и место его хранения - сервер, то и такая ситуация уязвима — код можно выявить тем же подбором. И только при связке "пин-код + устройство клиента" риски будут снижены.

Как выявила Positive Technologies, "при помощи" уязвимостей в 52% мобильных банков мошенникам были доступны расшифровка, перехват и подбор учетных данных для доступа в мобильное приложение или обход процесса аутентификации. Активная продажа данных для взлома мобильных банков налажена в даркнете. При этом в среднем «вход» в мобильный банк стоит всего $22.

Но нельзя не сказать о ежегодном снижении доли систем ДБО с критически опасными уязвимостями. Например, в 2015 году уязвимости высокой степени риска содержали 90% прошедших анализ систем, а в 2016-м — 71%, то по итогам прошлого года - только 56%. Но в любом случае клиенты должны быть осведомлены о возможных рисках и оставаться предусмотрительными.

Популярные темы
Все темы SWIFT 5 Авивперелёты 4 Автокредиты 53 АИЖК 4 акция 317 Аналитика 2584 Антикризисный план 15 Аудиторы 8 Банкноты 23 Банковская гарантия 6 Банковские прогнозы 474 банковский кризис 455 Банкоматы 48 Банкротство 113 Бизнес-кредиты 53 Биометрия 27 биткойн 20 БКИ 7 Благотворительность 34 Валюта 153 Вклады 318 Вконтакте 4 Выставки 13 Дебетовая карта 29 Дебетовые карты 6 Денежные переводы 135 Долг 128 Доллар 185 Евро 49 Закон 7 Зарплата 17 Зарплатная карта 6 Знаменательная дата 8 Золото 11 Инвестиции 53 Интернет-Банк 66 Инфляция 10 Ипотека 373 Искусственный интеллект 5 Карта "Мир" 48 Кибербезопасность 31 кипр 12 Ключевая ставка 18 Коллекторы 38 Конкурс 23 Конференция 15 Короновирус 78 Кредит наличными 9 Кредитная история 10 Кредитные каникулы 6 Кредитные карты 186 Кредитный рейтинг 7 Кризис 123 Криптовалюта 134 Круглый стол 5 Крым 9 Курс валют 208 Кэшбэк 20 Лизинг 7 Ломбард 6 Льготы 42 Маркетплейсы 7 Материнский капитал 27 Минфин 22 Мировая экономика 28 Мнение экспертов 29 Мобильный банк 65 Монеты 12 Мошенничество 540 МФО 70 Налоги 82 Недвижимость 6 Нефть 78 Новая услуга 83 Новость банков 42 Новый закон 40 НПФ 14 Облигации 11 Обмен валюты 7 Обыск 4 ограбление 6 Опрос 59 Отзыв лицензии 62 Открытие нового офиса 20 Открытие офиса/филиала 10 Открытие счета 13 Открытие учебного центра 4 Оффшорные банки 5 Ошибка банка 5 Пенсия 79 Потребительские кредиты 51 Почта России 5 Пресс-релиз 2701 преступления 35 Призы/Награды/Премии 58 Приставы 7 Происшествия 166 Расчетный счет 4 Рейтинг 341 Реклама 16 Реферальная программа 4 Рефинансирование кредитов 4 Роботы 7 Рубль 390 Санация 11 Санкции 125 СБП 5 Семинары 5 Сотрудничество 288 Соцсети 11 Спонсорство 5 Страхование 62 Суд с банком 51 ФАС 9 Фестиваль 6 Финансовая безопасность 12 Финансовая грамотность 100 ФНС 8 Фондовый рынок 4 Форум 40 Хакеры 113 ЦБ 273 Центральный Банк 35 Цифровая валюта 13 Цифровой профиль 7 Черный список 5 Штраф 27 Эквайринг 5 Экономика 125 Юрлицам 9
Москва