Сайты крупнейших банков опасны для пользователей

Discussion in 'Мировые новости. Обсуждения.' started by Suicide, 23 Mar 2012.

  1. Suicide

    Suicide Super Moderator
    Staff Member

    Joined:
    24 Apr 2009
    Messages:
    2,482
    Likes Received:
    7,062
    Reputations:
    693
    Сайты крупнейших банков опасны для пользователей

    Уязвимость на сайте финансового учреждения – это всегда угроза потери финансовых средств. Уязвимость на сайте банка – это потенциальная возможность хищения денежных средств у клиентов.

    Исследователи безопасности под никами Sony и Flexxpoint опубликовали в блоге результаты исследования, в котором описали найденные уязвимости на сайтах 13 различных банковских структур. Речь идет об уязвимостях межсайтового скриптинга, которые позволяют внедрить и выполнить произвольный JavaScript или HTML код в браузере пользователя в контексте безопасности уязвимого сайта. Как правило, эти уязвимости представляют низкую степень опасности. Но в случае с сайтами банков, у злоумышленников появляется шанс на получение доступа к счетам пользователей и дальнейшее хищение средств.


    Список сайтов, на которых были найдены уязвимости:
    http://www.citizensbank.com
    https://www.wellsfargo.com
    http://www.eximb.com
    http://procreditbank.bg
    http://www.vtb24.ru
    http://www.homecredit.ru
    http://www.mastercardpremium.ru
    http://www.raiffeisen.ch
    http://www.uwcfs.com
    http://www1.migbank.com
    https://www.msufcu.org
    https://secure.moneypolo.cz
    http://www.bcb.gob.bo

    Как мы видим, в списке присутствуют 3 российских сайта – сайт банка ВТБ, банка Хоум кредит и сайт для VIP клиентов MasterCard. Отметим также, что web-сайт http://www.mastercardpremium.ru является чисто информационным и не может использоваться для кражи конфиденциальных данных клиентов.

    С помощью описанных исследователями уязвимостей злоумышленники могут получить доступ к счетам клиентов, например, с помощью XSS-Proxy и похитить денежные средства. В этом случае даже авторизация по одноразовым паролям не спасет клиента, поскольку злоумышленник может обманом заставить пользователя авторизоваться на сайте с помощью OTP. Получив полный контроль над браузером жертвы, атакующий может потенциально осуществить денежные транзакции на произвольные счета. В качестве дополнительного вектора атаки, злоумышленник может от имени банка предложить пользователю скачать и установить новое приложение «клиент-банк», которое, затем, позволит получить полный контроль над системой жертвы.

    Исследователи следующим образом прокомментировали опубликованные уязвимости: «В принципе стоит добавить несколько слов о безопасности. Хотим сразу заметить, что поводов для паники нет. Мы не живем в идеальном мире, и мы не можем быть в идеальной безопасности. Но мы можем и должны стремиться к этому. Что можно посоветовать банковским структурам и не только, в этом плане? Безусловно, обратить внимание на повышение квалификации и дисциплины сотрудников IT-отделов, вкладывать финансовые средства не только в маркетинговые исследования, а непосредственно, например, в пентесты, устраивать конкурсы среди пентестеров, как это делают такие компании как Google, Facebook, или иметь небольшой штат своих пентестеров, проводить скрытый аудит среди сотрудников компании на тему социальной инженерии. В этом плане очень много разных аспектов, но здесь выделены основные, на что следует обратить внимание»

    Рекомендуется быть предельно осторожными при проведении денежных транзакций, работая даже с доверенными сайтами.

    23.03.2012
    http://www.searchinform.ru/main/full-text-search-information-security-news.html?newsid=2197
     
    _________________________
  2. _visor_

    _visor_ New Member

    Joined:
    9 Oct 2011
    Messages:
    52
    Likes Received:
    4
    Reputations:
    1
    интересно сколько хакцеров попробуют обокрасть кого та после этой новости )
    чем больше мы все компьютеризуем тем больше силы получают программисты тем они становится опаснее ))
     
  3. Магнитофон

    Магнитофон Мошенник

    Joined:
    24 Nov 2010
    Messages:
    139
    Likes Received:
    159
    Reputations:
    54
    Опубликовали сайты, теперь все туда полезут
     
  4. Ereee

    Ereee Elder - Старейшина

    Joined:
    1 Dec 2011
    Messages:
    560
    Likes Received:
    370
    Reputations:
    267
    А где Абсолют банк? :D

    _visor_,
    программисты, а потом роботы.
     
  5. Suicide

    Suicide Super Moderator
    Staff Member

    Joined:
    24 Apr 2009
    Messages:
    2,482
    Likes Received:
    7,062
    Reputations:
    693
    А хз в написании автора что там имелось и введу.
    Оригинал легко найти и посмотреть что введу и имелось http://st2tea.blogspot.com/2012/03/some-bank-websites-that-suffer-from.html конечно же.
     
    _________________________
    #5 Suicide, 23 Mar 2012
    Last edited: 23 Mar 2012
  6. Магнитофон

    Магнитофон Мошенник

    Joined:
    24 Nov 2010
    Messages:
    139
    Likes Received:
    159
    Reputations:
    54
    Сбер забыли в список внести
    [​IMG]
     
  7. grinders

    grinders New Member

    Joined:
    21 Feb 2008
    Messages:
    1
    Likes Received:
    0
    Reputations:
    0
    видели бы владельцы банков эту статейку посидели бы на месте!!!
    =)
     
  8. SeaSoul

    SeaSoul New Member

    Joined:
    19 Jan 2012
    Messages:
    1
    Likes Received:
    1
    Reputations:
    1
    ..............
     
  9. Suicide

    Suicide Super Moderator
    Staff Member

    Joined:
    24 Apr 2009
    Messages:
    2,482
    Likes Received:
    7,062
    Reputations:
    693
    Магнитофон, возможно, намеренно тут не внесли. В другом месте читала эту же новость, там в самом конце было упомянуто про сбербанк что-то по типу: в сбербанке тоже имеется нечто подобное..
     
    _________________________
  10. mix0x0

    mix0x0 Active Member

    Joined:
    1 Nov 2010
    Messages:
    363
    Likes Received:
    189
    Reputations:
    92
  11. b0rntek

    b0rntek Member

    Joined:
    4 Nov 2009
    Messages:
    6
    Likes Received:
    9
    Reputations:
    15
    Просто мы забыли добавить сбербанк. И другое.
     
Loading...