Другие новости Пятигорска и Ставропольского края на этот час

Система хитрых платежей

ЦБ выявил новый способ хищения средств со счетов клиентов в банке с использованием Системы быстрых платежей (СБП). Уязвимость связана с открытым API-интерфейсом.

ЦБ выявил новый способ хищения средств со счетов клиентов в банке с использованием Системы быстрых платежей (СБП). При установке в мобильном банке одной из кредитных организаций возможности переводов по СБП была оставлена уязвимость, связанная с открытым API-интерфейсом. Через нее мошенники смогли подменять счета отправителя. Эксперты отмечают, что это первый случай использования СБП в схеме успешной хакерской атаки на банк.Как стало известно “Ъ”, ФинЦЕРТ на прошлой неделе разослал в банки бюллетень с описанием новой схемы хищения. Как пояснил “Ъ” источник, знакомый с ситуацией, злоумышленник через уязвимость в одной из банковских систем получил данные счетов клиентов. Затем он запустил мобильное приложение в режиме отладки, авторизовавшись как реальный клиент, отправил запрос на перевод средств в другой банк, но перед совершением перевода вместо своего счета отправителя средств указал номер счета другого клиента этого банка. ДБО, не проверив, принадлежит ли указанный счет отправителю, направило в СБП команду на перевод средств, который она и осуществила. Так мошенники отправляли себе деньги с чужих счетов.По словам участников рынка, это первый случай хищения средств с помощью СБП.В бюллетене отмечалось, что номера счетов жертв были получены перебором в ходе успешной атаки по использованию недокументированной возможности API (программного интерфейса приложения) дистанционного банковского обслуживания (ДБО).В ЦБ “Ъ” подтвердили факт инцидента: «Проблема была выявлена в программном обеспечении одного банка (мобильное приложение и ДБО) и носила краткосрочный характер. Она была оперативно устранена». Названия банка в ЦБ не раскрыли, но подчеркнули, что сама СБП надежно защищена и уязвимость не касалась программного обеспечения системы. В НСПК, которая выступает операционным платежным клиринговым центром СБП, также отметили, что в ПО системы уязвимостей не выявлено:Была обнаружена локальная проблема в программном обеспечении, разработанном для одного конкретного банка».По словам источника “Ъ” в крупном банке, сама уязвимость оказалась настолько специфической, что обнаружить ее случайно было практически невозможно: «О ней мог знать кто-то хорошо знакомый с архитектурой мобильного банка этой кредитной организации. То есть либо кто-то внутри банка, либо разработчик программного обеспечения, либо тот, кто его тестировал».Впрочем, ведущий эксперт «Лаборатории Касперского» Сергей Голованов считает случайное обнаружение даже такой уязвимости вполне вероятным: «Уязвимости могут встретиться в любом ПО, ведь программы, в том числе приложения для интернет-банкинга, пишут люди, которые могут ошибаться. Обычно подобные бреши обнаруживаются после обращений клиентов и расследования инцидентов». По его словам, в «Лаборатории Касперского» периодически отмечают случаи успешных атак на мобильные банки кредитных организаций.Однако ни в одной из опрошенных “Ъ” крупных кредитных организаций не подтвердили случаев успешного взлома мобильного банка.Мошеннические операции с участием людей, сотрудничавших с разработчиками или тестировщиками ПО, на рынке хорошо известны. По словам заместителя директора департамента розничных клиентских решений и цифрового бизнеса Росбанка Павла Меньшикова, у любого крупного банка есть внешняя разработка: «Для минимизации рисков проводится тестирование на всех этапах разработки, в том числе и регресс всего функционала независимой командой».Директор департамента Digital банка «Открытие» Александр Пятигорский отмечает, что API по своей сути это только формат взаимодействия сторон (в описанном случае банков и СБП). «Риски в таком взаимодействии лежат на уровне надежности каждого элемента взаимодействия,— заявил он.— У нас в банке выстроена многоуровневая система тестирования, один из которых — тестирование со стороны внешнего бета-сообщества, в котором установлены крайне высокие выплаты для обнаружившего любой риск безопасности».Максим Буйлов

Читайте на 123ru.net


Новости 24/7 DirectAdvert - доход для вашего сайта



Частные объявления в Пятигорске, в Ставропольском крае и в России



Smi24.net — ежеминутные новости с ежедневным архивом. Только у нас — все главные новости дня без политической цензуры. "123 Новости" — абсолютно все точки зрения, трезвая аналитика, цивилизованные споры и обсуждения без взаимных обвинений и оскорблений. Помните, что не у всех точка зрения совпадает с Вашей. Уважайте мнение других, даже если Вы отстаиваете свой взгляд и свою позицию. Smi24.net — облегчённая версия старейшего обозревателя новостей 123ru.net. Мы не навязываем Вам своё видение, мы даём Вам срез событий дня без цензуры и без купюр. Новости, какие они есть —онлайн с поминутным архивом по всем городам и регионам России, Украины, Белоруссии и Абхазии. Smi24.net — живые новости в живом эфире! Быстрый поиск от Smi24.net — это не только возможность первым узнать, но и преимущество сообщить срочные новости мгновенно на любом языке мира и быть услышанным тут же. В любую минуту Вы можете добавить свою новость - здесь.




Новости от наших партнёров в Пятигорске

Ria.city

Адская жара до +50 градусов: Вильфанд рассказал, по каким городам ударит "Эль-Ниньо"

До плюс 50 градусов: Каким городам России грозит аномальная жара летом 2024 года. Опубликован список

Россияне решили этим летом меньше отдыхать на курортах

Названы места, где россияне больше всего провели время на отдыхе весной

Музыкальные новости

В Москве прошла премьера документального фильма "Мамы и дети"

Стали известны все участники РПЛ сезона-2024/2025

До плюс 50 градусов: Каким городам России грозит аномальная жара летом 2024 года. Опубликован список

Тысячи активистов разгромили офис Socar в Стамбуле, обвинив «Азербайджан» в поддержке геноцидальной политики Израиля в Палестине

Новости Ставропольского края

Названы места, где россияне больше всего провели время на отдыхе весной

До плюс 50 градусов: Каким городам России грозит аномальная жара летом 2024 года. Опубликован список

«Волга» пропустила на 90-й минуте и лишилась шансов на повышение в классе

О последних днях, глупой смерти и похоронах М. Ю. Лермонтова

Экология в Ставропольском крае

Условно разрешенные виды использования земельных участков

«Заставлял Костомарова мыть свою машину, чтоб потом он на ней покатался по парковке!» Илья Авербух рассказал о дружбе с Романом Костомаровым в шоу «Вкусно с Анфисой Чеховой» на ТВ-3

Пегас сделал важное заявление по Египту: стали известны цены на туры на предстоящую зиму

Преступления мигрантов с рынков азербайджанского олигарха Года Нисанова продолжают шокировать Москву

Спорт в Ставропольском крае

Александр Зверев: «Сказал себе, что хочу стать примером для подражания. Я больше не ломаю ракетки, почти не получаю предупреждений»

17-летний россиянин Даниил Саркисян разгромил Форбса из США на юниорском «Ролан Гаррос»

Ролан Гаррос. Расписание 2 июня. Потапова и Швентек сыграют первым запуском, Синнер – последним

Итальянская забастовка: Рублёв, Котов и Самсонова вылетели с «Ролан Гаррос», Потапова обыграла Ван Синьюй

Moscow.media

Eurasianet: Азербайджан публично и цинично уничтожает армянское культурное и историческое наследие в Нагорном Карабахе

Дизельный, рамный, с блокировками. Новый внедорожник скоро появится в России

Белоусов и его зам продолжают зачистку. Настала очередь главного коммунальщика Минобороны. Обвинение просит 12 лет за взятку

Терминал сбора данных (ТСД) промышленного класса SAOTRON RT42G











Топ новостей на этот час в Пятигорске и Ставропольском крае

Rss.plus






В Пятигорске планируют ускорить капремонт школы № 2

На уловки мошенников попадаются люди всех возрастов — ставропольский полицейский

«Волга» пропустила на 90-й минуте и лишилась шансов на повышение в классе

В Пятигорске стартовала образовательная программа для управленцев: «Российский Кавказ: история, ценности, смыслы»