Павел
Павел Подписчиков: 11703
Рейтинг Рейтинг Рейтинг Рейтинг Рейтинг 1.9М

Важно: новый способ кражи денег с карты клиента банка в 2020 году

11 дочитываний
0 комментариев
Эта публикация уже заработала 0,65 рублей за дочитывания
Зарабатывать

Мошенники нашли способ выводить деньги через СБП. ЦБ выявил новый способ хищения средств со счетов клиентов в банке с использованием Системы быстрых платежей (СБП). При установке в мобильном банке одной из кредитных организаций возможности переводов по СБП была оставлена уязвимость, связанная с открытым API-интерфейсом. Через нее мошенники смогли подменять счета отправителя. Эксперты отмечают, что это первый случай использования СБП в схеме успешной хакерской атаки на банк.


Как стало известно «Ъ», ФинЦЕРТ на прошлой неделе разослал в банки бюллетень с описанием новой схемы хищения. Как пояснил «Ъ» источник, знакомый с ситуацией, злоумышленник через уязвимость в одной из банковских систем получил данные счетов клиентов. Затем он запустил мобильное приложение в режиме отладки, авторизовавшись как реальный клиент, отправил запрос на перевод средств в другой банк, но перед совершением перевода вместо своего счета отправителя средств указал номер счета другого клиента этого банка.

ДБО, не проверив, принадлежит ли указанный счет отправителю, направило в СБП команду на перевод средств, который она и осуществила. Так мошенники отправляли себе деньги с чужих счетов.

По словам участников рынка, это первый случай хищения средств с помощью СБП.

В бюллетене отмечалось, что номера счетов жертв были получены перебором в ходе успешной атаки по использованию недокументированной возможности API (программного интерфейса приложения) дистанционного банковского обслуживания (ДБО).

В ЦБ «Ъ» подтвердили факт инцидента: «Проблема была выявлена в программном обеспечении одного банка (мобильное приложение и ДБО) и носила краткосрочный характер. Она была оперативно устранена». Названия банка в ЦБ не раскрыли, но подчеркнули, что сама СБП надежно защищена и уязвимость не касалась программного обеспечения системы. В НСПК, которая выступает операционным платежным клиринговым центром СБП, также отметили, что в ПО системы уязвимостей не выявлено:

Была обнаружена локальная проблема в программном обеспечении, разработанном для одного конкретного банка.

По словам источника «Ъ» в крупном банке, сама уязвимость оказалась настолько специфической, что обнаружить ее случайно было практически невозможно: «О ней мог знать кто-то хорошо знакомый с архитектурой мобильного банка этой кредитной организации. То есть либо кто-то внутри банка, либо разработчик программного обеспечения, либо тот, кто его тестировал».

Впрочем, ведущий эксперт «Лаборатории Касперского» Сергей Голованов считает случайное обнаружение даже такой уязвимости вполне вероятным: «Уязвимости могут встретиться в любом ПО, ведь программы, в том числе приложения для интернет-банкинга, пишут люди, которые могут ошибаться. Обычно подобные бреши обнаруживаются после обращений клиентов и расследования инцидентов». По его словам, в «Лаборатории Касперского» периодически отмечают случаи успешных атак на мобильные банки кредитных организаций.

Однако ни в одной из опрошенных «Ъ» крупных кредитных организаций не подтвердили случаев успешного взлома мобильного банка.

Мошеннические операции с участием людей, сотрудничавших с разработчиками или тестировщиками ПО, на рынке хорошо известны. По словам заместителя директора департамента розничных клиентских решений и цифрового бизнеса Росбанка Павла Меньшикова, у любого крупного банка есть внешняя разработка: «Для минимизации рисков проводится тестирование на всех этапах разработки, в том числе и регресс всего функционала независимой командой».

Директор департамента Digital банка «Открытие» Александр Пятигорский отмечает, что API по своей сути это только формат взаимодействия сторон (в описанном случае банков и СБП). «Риски в таком взаимодействии лежат на уровне надежности каждого элемента взаимодействия, — заявил он.— У нас в банке выстроена многоуровневая система тестирования, один из которых — тестирование со стороны внешнего бета-сообщества, в котором установлены крайне высокие выплаты для обнаружившего любой риск безопасности».

При подготовке публикации использовался источник Новости mail.ru

Доброго здоровьица Вам и

До новых встреч на сайте 9111. ру!

Понравилась публикация?
1 / 0
нет
0 / 0
Подписаться
Донаты ₽

Путин рассказал, что тайно ездит по Москве без мигалок и кортежа. И пообещал разобраться с доставщиками на «металлических изделиях»

Правила дорожного движения для транспортно-колёсных средств существуют только на проезжей части, где им положено передвигаться, зато на тротуарах, «металлические изделия» с электро-приводом могут делать всё,...
02:27
Поделитесь этим видео

Почему забота иногда превращается в тюрьму

«Я переживаю за тебя», «Я делаю это для твоего же блага», «Ты не можешь ошибаться, я лучше знаю». Ты думаешь, что действуешь из любви, а на деле подталкиваешь, ограничиваешь, управляешь чужой жизнью.

Гордый чиновник засудил 80-летнюю бабушку за комментарий в соцсетях, загнав её в долговую яму. Это мужчина?

Для тех, кто не в курсе, пусть теперь знают, что у чиновников тоже есть честь и достоинство, которые всегда можно выразить в рублёвом эквиваленте. 80-летняя пенсионерка Маргарита Белых из Краснодарского края,
02:14
Поделитесь этим видео

В Швейцарии снова начался сезон воздушных коров

На бурёнку надевают снарягу, и она, расправив вымя, без страха, суеты и тревог, взмывает ввысь, как птица. Полёт обходится примерно в 1,5 тысячи долларов. Зато — с ветерком!
00:22
Поделитесь этим видео

Знай врага в лицо! На смену электросамокатам пришли зимние электроснегокаты! Будет весело? (зловещее видео)

Наивные россияне, нетерпеливо ожидая первого снежочка, считали что с улиц исчезнут бесноватые электросамокатчики, из-за низкой посадки и маленьких колёс своего дьявольского транспорта. Но, не тут-то было!
00:50
Поделитесь этим видео
Главная
Коллективные
иски
Добавить Видео Опросы