Кафаров Роман Владимирович
Кафаров Р. В. Подписчиков: 13198
Рейтинг Рейтинг Рейтинг Рейтинг Рейтинг 16.4М

Хакеры вскрыли корпоративные мобильные приложения банков

50 дочитываний
0 комментариев
Эта публикация уже заработала 2,85 рублей за дочитывания
Зарабатывать

Друзья!

Как пишет издание "Коммерсантъ", мошенники начали применять приемы, отработанные на физлицах, к компаниям. ЦБ сообщил банкам о новом типе атаки на счета юридических лиц через мобильное приложение и рекомендовал проверить системы дистанционного банковского обслуживания. Если уязвимости обнаружатся в стандартном программном обеспечении, которое поставляется как «коробочное решение», под угрозой могут оказаться клиенты многих российских банков, подчеркивают эксперты.

Как стало известно “Ъ”, в конце прошлой недели ЦБ разослал банкам предупреждение о схеме, с помощью которой мошенники похищали средства со счетов юрлиц, используя систему дистанционного банковского обслуживания (ДБО). Делал это авторизованный клиент банка путем подмены номера счета отправителя. В ЦБ отмечают высокий уровень подготовки атак: осведомленность атакующих в технологии ДБО на уровне разработчиков, а также в особенностях обработки платежей банком и в правилах и настройках антифрод-систем.

В документе подробно описывается схема инцидента, из которой следует, что атака была направлена на счета юрлиц, но никто не пострадал.

Мошенник зашел в мобильное приложение банка под легальным логином и паролем, перевел его в режим отладки, изучил порядок и структуру вызовов API (программный интерфейс приложения) ДБО. «Зная все необходимые параметры API-запросов, атакующий формирует распоряжение на перевод денежных средств, указывая в поле "Номер счета отправителя" счет жертвы»,— поясняется в документе. Номера счетов жертв мошенники узнавали из открытых источников.

В Банке России отмечают участившиеся атаки на системы ДБО банков и в первую очередь на мобильные приложения. «Ввиду высокой вероятности повторения попыток реализации злоумышленниками таких сценариев атак мы ожидаем, что получатели бюллетеня проведут дополнительный контроль и соответствующие проверки применяемых систем ДБО»,— говорится в документе.

Регулятор рекомендует банкам вместе с поставщиками программного обеспечения провести проверку сервисов ДБО на уязвимости.
В случае их выявления до момента устранения производителем следует обеспечить добавление проверок принадлежности счетов, используемых в банковских операциях, авторизованной учетной записи клиента, советует ЦБ.

Летом прошлого года регулятор описывал схожее мошенничество с подменой данных отправителя, но речь шла об атаке на счета физлиц, и вывод средств осуществлялся через СБП — систему быстрых платежей (см. “Ъ” от 24 августа 2020 года). В нынешнем случае потери могут быть гораздо серьезнее, поскольку лимиты на перевод средств юрлиц существенно выше, чем на переводы в СБП, да и суммы, находящиеся на счетах юрлиц, как правило, намного больше.

Глава службы информационной безопасности ГК «Элекснет» Иван Шубин подтверждает, что описанная в бюллетене схема до сих пор использовалась преимущественно при хищении средств физлиц, а не корпоративных клиентов, и в этом ее новизна. «Чтобы эффективно противодействовать злоумышленникам, банкам необходимо, в частности, чтобы при каждой трансакции проводилась сверка расчетного счета клиента с его учетной записью»,— поясняет эксперт.

По словам гендиректора SafeTech Дениса Калемберга, атака стала возможна в результате «грубейших нарушений принципов проектирования логики приложения», что сделало бесполезными все остальные средства защиты.
«Если эта система, в которой обнаружена уязвимость, является "коробочной", то есть тиражируемой на разные банки, переживать за свои средства нужно клиентам многих банков»,— уверен он.

Консультант по интернет-безопасности компании Cisco Алексей Лукацкий добавляет, что безопасность API, с помощью которых взаимодействуют между собой приложения, особенно в условиях взрывного развития финтеха в России — одна из насущных задач, «которой, к сожалению, пока мало уделяют внимание в банковском сообществе». А вот злоумышленники, подчеркивает эксперт, явно «поняли всю перспективность атак на API и будут только наращивать свои возможности».

Источник

https://www.kommersant.ru/doc/4692079

Подробнее ➤

Проголосовали: 12

Проголосуйте, чтобы увидеть результаты

Понравилась публикация?
7 / 0
нет
0 / 0
Подписаться
Донаты ₽

Если у вас возникли вопросы по теме данной публикации, вы всегда можете написать мне в мессенджеры или позвонить:

C Уважением, юрист Кафаров Роман Владимирович
Новое в законодательстве России
Подписчиков 2088
05.09.2024, 13:24
Рейтинг Рейтинг Рейтинг Рейтинг Рейтинг 2.6М
Росфинмониторинг поддержали введение уголовной ответственности для дропперовИнициативаИнициативу ...
Подробнее
Неинтересно
-3
32
ЗоЯ Ивановна
Подписчиков 1367
03.09.2024, 19:23
Рейтинг Рейтинг Рейтинг Рейтинг Рейтинг 11М
Здравствуйте, дорогие читатели! От имени ЦБ РФ и следователей. В Сбере назвали ...
Подробнее
Неинтересно
0
66
ЗоЯ Ивановна
Подписчиков 1367
21.08.2024, 13:51
Рейтинг Рейтинг Рейтинг Рейтинг Рейтинг 11М
Страна простаков? Мошенники похитили почти 5 млрд рублей со счетов россиян во втором квартале 2024 года
Подробнее
Неинтересно
-1
122
Шмыглина Жанна Игоревна
Подписчиков 106
26.07.2024, 13:40
Рейтинг Рейтинг Рейтинг Рейтинг Рейтинг 240.4к
Центральный банк Российской Федерации объявил о повышении ключевой ставки до 18% годовых. Это решение ...
Подробнее
Неинтересно
0
6
Парамонова Анна Лазаревна
Подписчиков 113
позавчера, 18:01
Рейтинг Рейтинг Рейтинг Рейтинг Рейтинг 184.8к
Когда речь заходит о том, куда лучше вложить свои деньги, многие задумываются: открыть ...
Подробнее
Неинтересно
0
2
Новое в законодательстве России
Подписчиков 2088
05.09.2024, 13:24
Рейтинг Рейтинг Рейтинг Рейтинг Рейтинг 2.6М
Росфинмониторинг поддержали введение уголовной ответственности для дропперовИнициативаИнициативу ...
Подробнее
Неинтересно
-3
32
Русский Бомж☆∘☆∘☆
Подписчиков 2776
23.08.2024, 14:39
Рейтинг Рейтинг Рейтинг Рейтинг Рейтинг 10.5М
В рамках обсуждения актуальных вопросов в сфере финансов и экономики, Центробанк ...
Подробнее
Неинтересно
0
126
Татьяна Сергеевна
Подписчиков 6030
21.08.2024, 15:08
Рейтинг Рейтинг Рейтинг Рейтинг Рейтинг 17.1М
Масштабное нарушение так же затронуло работу мобильных операторов МТС, Теле2 и Билайн:
Подробнее
Неинтересно
00:06
Поделитесь этим видео
0
91
Татьяна Мураева
Подписчиков 493
16.08.2024, 17:48
Рейтинг Рейтинг Рейтинг Рейтинг Рейтинг 3.5М
Повышение ключевой ставки ЦБ, что два российских банка резко повысили проценты ...
Подробнее
Неинтересно
-5
131
Максим
Подписчиков 81
15.08.2024, 12:18
Рейтинг Рейтинг Рейтинг Рейтинг Рейтинг 95.2к
Одна из самых активно обсуждаемых тем по ипотеке в августе - изменения в программе ИТ-ипотеки.
Подробнее
Неинтересно
03:17
Поделитесь этим видео
0
0
Александр
Подписчиков 89
08.08.2024, 12:37
Рейтинг Рейтинг Рейтинг Рейтинг Рейтинг 139.2к
Почему любознательный активный ребенок превращается уже к 25-ти годам в брюзгу, который ...
Подробнее
Неинтересно
0
4