Описание картинки

/ Мошенники начали использовать Систему быстрых платежей для кражи денег

Хакеры начали использовать Систему быстрых платежей для кражи денег со счетов клиентов российских банков. Подобное стало возможным из-за уязвимости, выявленной специалистами Центробанка (ЦБ), пишет издание «Коммерсант». В ЦБ уже заявили, что закрыли уязвимость.
Image: gtg-0030.jpg
Система быстрых платежей Центробанка (СБП) стала инструментом воровства денег со счетов клиентов. Хакеры использовали уязвимость, обнаруженную в программном обеспечении одного из банков, подключенных к ней. Эксперты отмечают, что злоумышленники и раньше пытались использовать СБП для личного обогащения, но сделать это у них получилось впервые.
Как пояснил специалисты, уязвимость связана с мобильным приложением одного из банков, в котором есть возможность активации опции переводов средств через систему быстрых платежей. Злоумышленник смог запустить мобильное банковское ПО в режиме отладки и авторизоваться в нем как его реальный клиент. После этого он направил запрос на перевод денег в другой банк, но вместо реального счета, с которого должен был быть осуществлен перевод, указал номер счета другого совершенно другого клиента этого же банка.
Система дистанционного банковского обслуживания (ДБО) по неизвестным причинам не провела проверку принадлежности указанного при отправке номера счета клиенту, под логином которого была осуществлена авторизация в приложении, и одобрила проведение операции. В итоге получилось так, что злоумышленник смог перевести на указанный им счёт деньги, принадлежащие совершенно постороннему человеку.
Злоумышленник получил номера счетов своих жертв путем перебора, использовав уязвимость в API банковской системы ДБО. Вероятность случайно обнаружить подобную уязвимость, считают неназванные источники издания, практически нулевая. «О ней мог знать кто-то хорошо знакомый с архитектурой мобильного банка этой кредитной организации. То есть либо кто-то внутри банка, либо разработчик программного обеспечения, либо тот, кто его тестировал», – добавили они.
Центробанк подтвердил случившееся, но отметил, что проблема была оперативно устранена. По словам представителей ЦБ, уязвимость была в программном обеспечении одного из банков, но его название не раскрыли. Также они отметили, что СБП надёжно защищена.
В «Лаборатории Касперского» заявили, что подобные ошибки вполне возможно найти случайно. По их словам, их могут допускать разработчики при написании кода. В компании также отметили, что периодически случаются успешные атаки на мобильные банки крупных организаций.

Комментарии / 0


More about Digit — discover and read

iPhone 8 получит стеклянный корпус и беспроводную зарядкуiPhone 8 получит стеклянный корпус и беспроводную зарядку
1
62
Анонсирован бюджетный смартфон Alcatel 3X Plus на Android 11: цены и описаниеАнонсирован бюджетный смартфон Alcatel 3X Plus на Android 11: цены и описание
1
40
Пользователи iPhone 12 столкнулись с перебоями в работе беспроводной зарядкиПользователи iPhone 12 столкнулись с перебоями в работе беспроводной зарядки
0
16
Обзор смартфона Huawei Nova 2 PlusОбзор смартфона Huawei Nova 2 Plus
0
5
Школьные годы мобильные – смартфон стал помощником в учебеШкольные годы мобильные – смартфон стал помощником в учебе
0
2
Huawei представила ультрабюджетные смартфоны и планшетHuawei представила ультрабюджетные смартфоны и планшет
0
1
Huawei представила безрамочные смартфоны Mate 10 и Mate 10 ProHuawei представила безрамочные смартфоны Mate 10 и Mate 10 Pro
0
7
Представлен рейтинг сервисов для эффективной работы бизнеса в новогодние праздникиПредставлен рейтинг сервисов для эффективной работы бизнеса в новогодние праздники
0
3
Технологии помогают: эксперты рекомендовали пользоваться бесконтактными заправками при поездках на автоТехнологии помогают: эксперты рекомендовали пользоваться бесконтактными заправками при поездках на авто
0
3
Почта России упростила оформление и отслеживание при массовых отправках на сайтеПочта России упростила оформление и отслеживание при массовых отправках на сайте
0
12