Описание картинки

Мошенники начали использовать Систему быстрых платежей для кражи денег

сбп
yamobi
переводы
платежи
финансы
онлайн
деньги
банк
Хакеры начали использовать Систему быстрых платежей для кражи денег со счетов клиентов российских банков. Подобное стало возможным из-за уязвимости, выявленной специалистами Центробанка (ЦБ), пишет издание «Коммерсант». В ЦБ уже заявили, что закрыли уязвимость.
Image: gtg-0030.jpg
Система быстрых платежей Центробанка (СБП) стала инструментом воровства денег со счетов клиентов. Хакеры использовали уязвимость, обнаруженную в программном обеспечении одного из банков, подключенных к ней. Эксперты отмечают, что злоумышленники и раньше пытались использовать СБП для личного обогащения, но сделать это у них получилось впервые.
Как пояснил специалисты, уязвимость связана с мобильным приложением одного из банков, в котором есть возможность активации опции переводов средств через систему быстрых платежей. Злоумышленник смог запустить мобильное банковское ПО в режиме отладки и авторизоваться в нем как его реальный клиент. После этого он направил запрос на перевод денег в другой банк, но вместо реального счета, с которого должен был быть осуществлен перевод, указал номер счета другого совершенно другого клиента этого же банка.
Система дистанционного банковского обслуживания (ДБО) по неизвестным причинам не провела проверку принадлежности указанного при отправке номера счета клиенту, под логином которого была осуществлена авторизация в приложении, и одобрила проведение операции. В итоге получилось так, что злоумышленник смог перевести на указанный им счёт деньги, принадлежащие совершенно постороннему человеку.
Злоумышленник получил номера счетов своих жертв путем перебора, использовав уязвимость в API банковской системы ДБО. Вероятность случайно обнаружить подобную уязвимость, считают неназванные источники издания, практически нулевая. «О ней мог знать кто-то хорошо знакомый с архитектурой мобильного банка этой кредитной организации. То есть либо кто-то внутри банка, либо разработчик программного обеспечения, либо тот, кто его тестировал», – добавили они.
Центробанк подтвердил случившееся, но отметил, что проблема была оперативно устранена. По словам представителей ЦБ, уязвимость была в программном обеспечении одного из банков, но его название не раскрыли. Также они отметили, что СБП надёжно защищена.
В «Лаборатории Касперского» заявили, что подобные ошибки вполне возможно найти случайно. По их словам, их могут допускать разработчики при написании кода. В компании также отметили, что периодически случаются успешные атаки на мобильные банки крупных организаций.
Комментарии / 0

More about Digit — discover and read

Никита Светлых / iPhone 8 получит стеклянный корпус и беспроводную зарядку (1)iPhone 8 получит стеклянный корпус и беспроводную зарядку
Иван Кущ / Тест-обзор дешёвого 4G-смартфона Fly Cirrus 11 (1)Тест-обзор дешёвого 4G-смартфона Fly Cirrus 11
Никита Светлых / Анонсирован бюджетный смартфон Alcatel 3X Plus на Android 11: цены и описание (1)Анонсирован бюджетный смартфон Alcatel 3X Plus на Android 11: цены и описание
Никита Светлых / Пользователи iPhone 12 столкнулись с перебоями в работе беспроводной зарядки (0)Пользователи iPhone 12 столкнулись с перебоями в работе беспроводной зарядки
Иван Кущ / Обзор смартфона Huawei Nova 2 Plus (0)Обзор смартфона Huawei Nova 2 Plus
Anonymous / Школьные годы мобильные – смартфон стал помощником в учебе (0)Школьные годы мобильные – смартфон стал помощником в учебе
Anonymous / Huawei представила ультрабюджетные смартфоны и планшет (0)Huawei представила ультрабюджетные смартфоны и планшет
Anonymous / Huawei представила безрамочные смартфоны Mate 10 и Mate 10 Pro (0)Huawei представила безрамочные смартфоны Mate 10 и Mate 10 Pro
Anonymous / Представлен рейтинг сервисов для эффективной работы бизнеса в новогодние праздники (0)Представлен рейтинг сервисов для эффективной работы бизнеса в новогодние праздники
Anonymous / Почта России упростила оформление и отслеживание при массовых отправках на сайте (0)Почта России упростила оформление и отслеживание при массовых отправках на сайте