курс цб на 20.08:
59.3612
69.7197

Сбербанк опроверг информацию об уязвимости Сбербанка Онлайн

Количество просмотров505 просмотров

Пользователь интернета Олег Калабухин  обнаружил уязвимости в сервисе Сбербанка «Сбербанка Онлайн». Об этом он написал в своем блоге.

Автор блога выяснил, что в веб-версию «Сбербанк-Онлайн» вшиты коды счетчиков нескольких поисковых систем, в том числе Google-analytics, Rutarget, Doubleclick и Яндекс.Метрика, которые имеют доступ к личной информации клиента, видимой на сайте. Таким образом логины и пароли пользователей легко перехватить в момент ввода. Эта возможность, считает Олег Калабухин, позволяет управлять чужими банковскими счетами.

«Суть происходящего – в следующем: 1) скрипты могут быть использованы для сбора любой информации о платежах, картах, паролях и других вводимых и отображаемых данных; 2) скрипты могут не принадлежать тем хостам, с которых их изначально планировалось брать (в видео выше я подменил один из скриптов на свой), поскольку оценка безопасности перекладывается на браузер пользователя, изначально крайне небезопасную вещь; 3) скрипты могут быть использованы для подмены вводимой информации», – пишет Калабухин.

В Сбербанке порталу PlUSworld.ru рассказали, что в публикации описана вымышленная угроза подмены скриптов на стороне провайдеров счетчиков, которая к тому же неверно отражена в заголовке.

«Автор подменил скрипты на свои собственные с устройства, на котором он обладает административными правами, и так получил доступ к своей же информации. При этом, абсолютно не описан способ совершения аналогичных действий в реальной среде при отсутствии доступа к компьютеру пользователя или инфраструктуре Банка. Таким образом, вероятность описанной угрозы равноценна ситуации, когда владелец карты банка отдает ее злоумышленнику с записанным на пластике пин-кодом, а после снятия с карты денег утверждает, что похитить деньги с карты очень легко. В веб-версии Сбербанк Онлайн в сервисы “Яндекс.Метрика” и “Google Analytics” передаются исключительно обезличенные данные согласно политике безопасности и конфиденциальности как Сбербанк Онлайн, так и самих сервисов», — пояснили в пресс-службе Сбербанка.

По материалам PLUSworld.ru

Эта и другие темы будут обсуждаться на нашем Форуме «Дистанционные сервисы, мобильные решения, карты и платежи», который пройдёт в Москве 7-8 июня 2017 года.
Подробная информация и регистрация доступны на нашем официальном сайте.
Будем рады встрече с Вами на Форуме!

 





В рубриках:
Безопасность
Форум экспертов
Массового производства полимерных денег в России пока не ожидается
По имеющейся у портала PLUSworld.ru информации, ситуация с выпуском 200-рублевой купюры не выглядит столь футуристически, как ее изобразил сегодня ряд СМИ.
18 августа 2017 15:42
Портрет онлайн-заемщика: клиенты МФК стали мобильнее
Специалисты сервиса онлайн-займов «Робот Займер» проанализировали изменения портрета заемщика в первом полугодии 2017 года.
17 августа 2017 13:33
ICO: стратегия и правила инвестирования
В Москве прошла пленарная сессия «Стратегия и правила инвестирования в ICO-кампании и технологии публичных блокчейн-проектов». Она собрала ведущих экспертов, которые поделились своим видением перспектив развития рынка.
9 августа 2017 13:31
Лента новостей
Безопасность
Наличные Инкассация с IBNS: прощай, оружие?
18 августа 2017 13:29
Количество просмотров 0 просмотров
Наличные ЦБ начнет выпуск пластиковых денег 
18 августа 2017 10:28
Количество просмотров 234 просмотра
Digital banking ВТБ обновил Мобильный банк на iOS
16 августа 2017 11:46
Количество просмотров 191 просмотр
Мероприятия Dell EMC Forum пройдет в Москве 5 октября
16 августа 2017 09:43
Количество просмотров 150 просмотров
Технологии Microsoft модернизирует блокчейн
11 августа 2017 10:28
Количество просмотров 243 просмотра