Добавить новость

Россияне рассказали о плюсах отдыха в бархатный сезон

В Вышковской школе прошло игровое занятие Будем мы друзьями в классе»

Глава МИД Индонезии Марсуди надела на ГА ООН брошь, которую ей подарил Лавров

В России ужесточат наказание за фиктивную регистрацию нелегальных мигрантов



Новости сегодня

Новости от TheMoneytizer

Хакеры вскрыли корпоративные мобильные приложения банков

Мошенники начали применять приемы, отработанные на физлицах, к компаниям. ЦБ сообщил банкам о новом типе атаки на счета юридических лиц через мобильное приложение и рекомендовал проверить системы дистанционного банковского обслуживания. Если уязвимости обнаружатся в стандартном программном обеспечении, которое поставляется как «коробочное решение», под угрозой могут оказаться клиенты многих российских банков, подчеркивают эксперты.

Как стало известно “Ъ”, в конце прошлой недели ЦБ разослал банкам предупреждение о схеме, с помощью которой мошенники похищали средства со счетов юрлиц, используя систему дистанционного банковского обслуживания (ДБО). Делал это авторизованный клиент банка путем подмены номера счета отправителя. В ЦБ отмечают высокий уровень подготовки атак: осведомленность атакующих в технологии ДБО на уровне разработчиков, а также в особенностях обработки платежей банком и в правилах и настройках антифрод-систем.

В документе подробно описывается схема инцидента, из которой следует, что атака была направлена на счета юрлиц, но никто не пострадал.

Мошенник зашел в мобильное приложение банка под легальным логином и паролем, перевел его в режим отладки, изучил порядок и структуру вызовов API (программный интерфейс приложения) ДБО. «Зная все необходимые параметры API-запросов, атакующий формирует распоряжение на перевод денежных средств, указывая в поле "Номер счета отправителя" счет жертвы»,— поясняется в документе. Номера счетов жертв мошенники узнавали из открытых источников.

В Банке России отмечают участившиеся атаки на системы ДБО банков и в первую очередь на мобильные приложения. «Ввиду высокой вероятности повторения попыток реализации злоумышленниками таких сценариев атак мы ожидаем, что получатели бюллетеня проведут дополнительный контроль и соответствующие проверки применяемых систем ДБО»,— говорится в документе.

Регулятор рекомендует банкам вместе с поставщиками программного обеспечения провести проверку сервисов ДБО на уязвимости.

В случае их выявления до момента устранения производителем следует обеспечить добавление проверок принадлежности счетов, используемых в банковских операциях, авторизованной учетной записи клиента, советует ЦБ.

Летом прошлого года регулятор описывал схожее мошенничество с подменой данных отправителя, но речь шла об атаке на счета физлиц, и вывод средств осуществлялся через СБП — систему быстрых платежей. В нынешнем случае потери могут быть гораздо серьезнее, поскольку лимиты на перевод средств юрлиц существенно выше, чем на переводы в СБП, да и суммы, находящиеся на счетах юрлиц, как правило, намного больше.

Глава службы информационной безопасности ГК «Элекснет» Иван Шубин подтверждает, что описанная в бюллетене схема до сих пор использовалась преимущественно при хищении средств физлиц, а не корпоративных клиентов, и в этом ее новизна. «Чтобы эффективно противодействовать злоумышленникам, банкам необходимо, в частности, чтобы при каждой трансакции проводилась сверка расчетного счета клиента с его учетной записью»,— поясняет эксперт.

По словам гендиректора SafeTech Дениса Калемберга, атака стала возможна в результате «грубейших нарушений принципов проектирования логики приложения», что сделало бесполезными все остальные средства защиты.

«Если эта система, в которой обнаружена уязвимость, является "коробочной", то есть тиражируемой на разные банки, переживать за свои средства нужно клиентам многих банков»,— уверен он.

Консультант по интернет-безопасности компании Cisco Алексей Лукацкий добавляет, что безопасность API, с помощью которых взаимодействуют между собой приложения, особенно в условиях взрывного развития финтеха в России — одна из насущных задач, «которой, к сожалению, пока мало уделяют внимание в банковском сообществе». А вот злоумышленники, подчеркивает эксперт, явно «поняли всю перспективность атак на API и будут только наращивать свои возможности».

Максим Буйлов

Источник - "Ъ"

Читайте на 123ru.net


Новости 24/7 DirectAdvert - доход для вашего сайта



Частные объявления в Вашем городе, в Вашем регионе и в России



Smi24.net — ежеминутные новости с ежедневным архивом. Только у нас — все главные новости дня без политической цензуры. "123 Новости" — абсолютно все точки зрения, трезвая аналитика, цивилизованные споры и обсуждения без взаимных обвинений и оскорблений. Помните, что не у всех точка зрения совпадает с Вашей. Уважайте мнение других, даже если Вы отстаиваете свой взгляд и свою позицию. Smi24.net — облегчённая версия старейшего обозревателя новостей 123ru.net. Мы не навязываем Вам своё видение, мы даём Вам срез событий дня без цензуры и без купюр. Новости, какие они есть —онлайн с поминутным архивом по всем городам и регионам России, Украины, Белоруссии и Абхазии. Smi24.net — живые новости в живом эфире! Быстрый поиск от Smi24.net — это не только возможность первым узнать, но и преимущество сообщить срочные новости мгновенно на любом языке мира и быть услышанным тут же. В любую минуту Вы можете добавить свою новость - здесь.




Новости от наших партнёров в Вашем городе

Ria.city

Тематические экскурсии в «Москино» доступны для жителей и гостей столицы

Жители России начали массово бронировать туры в Белоруссию на Новый год

Спрос на квартиры в новостройках России снизился на 20%

ЯДЕРНЫМ ОРУДИЕМ НЕ РАЗБРАСЫВАЮТСЯ, НО ЕСЛИ НАТО, ЗНАЧИТ НАДО?! "ДОБРЫЙ КАРДИНАЛ КРЕМЛЯ". Полезные советы Высшего Всенародного Президента Вселенной. Важные данные для России, Европы, США и всего мира!

Музыкальные новости

Можно ли перевестись из одной автошколы в другую в процессе обучения?

Модель Решетова назвала сон и сбалансированное питание секретом молодости

В городском округе Домодедово проведена агитационно-разъяснительная работа с населением о сохранности имущества.

Желдорреммаш определил лучших работников локомотиворемонтных заводов 2024 года

Новости России

ЯДЕРНЫМ ОРУДИЕМ НЕ РАЗБРАСЫВАЮТСЯ, НО ЕСЛИ НАТО, ЗНАЧИТ НАДО?! "ДОБРЫЙ КАРДИНАЛ КРЕМЛЯ". Полезные советы Высшего Всенародного Президента Вселенной. Важные данные для России, Европы, США и всего мира!

Губернатор Томской области посетил Холм-Жирковский район

Тепло и пасмурно: синоптики рассказали о погоде в столице в воскресенье

Японец в России: "Вы сами не понимаете, как у вас круто! А цены? У нас 36 руб стоит одна картофелина"

Экология в России и мире

Вскрылись "неудобные" факты о новой избраннице Фёдора Бондарчука, ради которой он бросает Паулину Андрееву

НОВЫЕ «ОПАСНЫЕ СВЯЗИ» С НОВЫМ ВЕДУЩИМ НА «ЧЕ!»

В городском округе Домодедово проведена агитационно-разъяснительная работа с населением о сохранности имущества.

Кристина Орбакайте ставит точку в своих отношениях с Россией

Спорт в России и мире

Павлюченкова объявила о досрочном завершении сезона

Кудерметова вышла в третий круг турнира WTA 1000 в Пекине

Томми Пол уступил Томашу Махачу во втором круге турнира ATP-500 в Токио

Сафиуллин проиграл Синнеру и не смог выйти в четвертьфинал теннисного турнира в Пекине

Moscow.media

На Неву вернулся один из первых речных трамвайчиков Петербурга

Чуйские зигзаги

Автодорога между Щербинкой и Рязановским поселением в ТиНАО Москвы готова на 25 %

Колымская красненькая...











Топ новостей на этот час

Rss.plus






Новые фигуранты появились в уголовном деле экс-мэра Сочи

Самоубийственное решение: для чего Финляндии штаб сухопутных войск НАТО

«Уралдронзавод» разработал тяжёлый боевой дрон «Бердыш»

Спрос на квартиры в новостройках России снизился на 20%