Заказать счет на подписку у менеджера
Реклама. ООО Модус. ИНН7726691417. erid:2VtzqxTDanU

Сайты крупнейших банков опасны для пользователей

22 марта 2012

Исследователи обнаружили уязвимости на сайтах ВТБ24, Хоум кредит, Эксим, Райффайзен и других банков.

Уязвимость на сайте финансового учреждения – это всегда угроза потери финансовых средств. Уязвимость на сайте банка – это потенциальная возможность хищения денежных средств у клиентов.

Исследователи безопасности под никами Sony и Flexxpoint опубликовали в блоге результаты исследования, в котором описали найденные уязвимости на сайтах 13 различных банковских структур. Речь идет об уязвимостях межсайтового скриптинга, которые позволяют внедрить и выполнить произвольный JavaScript или HTML код в браузере пользователя в контексте безопасности уязвимого сайта. Как правило, эти уязвимости представляют низкую степень опасности. Но в случае с сайтами банков, у злоумышленников появляется шанс на получение доступа к счетам пользователей и дальнейшее хищение средств.

Список сайтов, на которых были найдены уязвимости:

    http://www.citizensbank.com
    https://www.wellsfargo.com
    http://www.eximb.com
    http://procreditbank.bg
    http://www.vtb24.ru
    http://www.homecredit.ru
    http://www.mastercardpremium.ru
    http://www.raiffeisen.ch
    http://www.uwcfs.com
    http://www1.migbank.com
    https://www.msufcu.org
    https://secure.moneypolo.cz
    http://www.bcb.gob.bo

Как мы видим, в списке присутствуют 3 российских сайта – сайт банка ВТБ, банка Хоум кредит и сайт для VIP клиентов MasterCard.

С помощью описанных исследователями уязвимостей злоумышленники могут получить доступ к счетам клиентов, например, с помощью XSS-Proxy и похитить денежные средства. В этом случае даже авторизация по одноразовым паролям не спасет клиента, поскольку злоумышленник может обманом заставить пользователя авторизоваться на сайте с помощью OTP. Получив полный контроль над браузером жертвы, атакующий может потенциально осуществить денежные транзакции на произвольные счета. В качестве дополнительного вектора атаки, злоумышленник может от имени банка предложить пользователю скачать и установить новое приложение «клиент-банк», которое, затем, позволит получить полный контроль над системой жертвы.

Исследователи следующим образом прокомментировали опубликованные уязвимости: «В принципе стоит добавить несколько слов о безопасности. Хотим сразу заметить, что поводов для паники нет. Мы не живем в идеальном мире, и мы не можем быть в идеальной безопасности. Но мы можем и должны стремиться к этому. Что можно посоветовать банковским структурам и не только, в этом плане? Безусловно, обратить внимание на повышение квалификации и дисциплины сотрудников IT-отделов, вкладывать финансовые средства не только в маркетинговые исследования, а непосредственно, например, в пентесты, устраивать конкурсы среди пентестеров, как это делают такие компании как Google, Facebook, или иметь небольшой штат своих пентестеров, проводить скрытый аудит среди сотрудников компании на тему социальной инженерии. В этом плане очень много разных аспектов, но здесь выделены основные, на что следует обратить внимание»

SecurityLab рекомендует своим читателям быть предельно осторожными при проведении денежных транзакций, работая даже с доверенными сайтами.

Источник новости: securitylab.ru






Для того, чтобы добавить новость,
вам необходимо или зарегистрироваться


Статьи журнала "Директор по безопасности"

«Кабинетные» методы бизнес-разведки«Кабинетные» методы бизнес-разведки
Пассивные мероприятия отличаются тем, что получение информации в ходе их проведения осуществляется ч...
Профилактика  рейдерства  в небольшой  компанииПрофилактика рейдерства в небольшой компании
Профессия: рейдерКогда речь заходит о рейдерстве, кому-то на память приходит благородный пират Френс...
Социальная инженерия в информационной безопасностиСоциальная инженерия в информационной безопасности
  Самое слабое звено в структуре  информационной безопасности –  это человек...
Правовая  регламентация  изъятия документов  организации Часть 1Правовая регламентация изъятия документов организации Часть 1
Наверное, мало кто из хозяйствующих субъектов хотя бы однажды не испытал на себе процедуру изъятия д...
Все статьи

Журнал

В следующем номере

  • Большая политика и лидерство в компании
  • Мошенничество при инвестициях
  • Риски при выборе поставщиков логистических услуг
  • Читать полностью

Контакты

Прямая линия рекламной службы:
+7 (499) 267-40-10, доб. 206
e-mail: reklama@s-director.ru

Отдел подписки:
+7 (499) 267-40-10
e-mail: podpiska@s-director.ru

Редакция: +7 (499) 267-40-10
e-mail: info@s-director.ru

Недостаточно средств

Пополнить счет

Если Вы является подписчиком годовой электронной копии журнала, то Вам не нужно покупать статьи в журналах подписного периода.
Доступ к ним осуществляется в Личном кабинете в разделе «Электронные копии статей».
Логин или E-mail
Пароль (Забыли пароль?)
Запомнить
Если Вы ещё не зарегистрированы в системе, Вам необходимо зарегистрироваться
Введите e-Mail:
Выкладка журнала "Директор по безопасности"
Fri, 12 Sep 2025 16:20:08