Новый тип банковского мошенничества появился в России. Злоумышленникам могут «помогать» разработчики приложений
В России появился новый вид банковского мошенничества — злоумышленники используют систему быстрых платежей, чтобы украсть ваши деньги. В Центробанке заявили, что инцидент произошел только в одном банке, а сейчас уязвимость уже устранена. «360» узнал, как это работает и можно ли обезопасить себя самостоятельно.
Банковские мошенники нашли новый способ кражи средств со счетов россиян. Из-за бреши в системе одного из банков злоумышленники получили информацию о счетах клиентов. С этими данными через мобильное приложение они могли регистрироваться как реальные пользователи и переводить деньги со счета на счет.
Суть мошенничества заключается в том, что при переводе денежных средств вместо своего счета списания мошенники вводили номер счета жертв. Из-за ошибки в мобильном приложении система быстрых платежей не проверяла, принадлежит ли номер списания пользователю, который проводит операцию, а мгновенно выполняла команду.
Режим отладки
О том, что одна из банковских систем оказалась не такой надежной, как должна была, сообщил бюллетень подразделения Банка России ФинЦЕРТ. Сначала неисправность списывали на ошибку в системе бесконтактных платежей, однако позже выяснилось, что проблема оказалась в мобильном приложении одного из банков.
Руководитель научно-технической экспертизы Партии прямой демократии Олег Артамонов подтвердил, что такая схема мошенничества стала возможна не из-за уязвимости системы бесконтактных платежей как таковой:
Описанная схема не является уязвимостью СБП как таковой – это брешь, допущенная разработчиками конкретного приложения конкретного банка, благодаря которой злоумышленники могли переводить деньги с чужого счёта, подставив его номер вместо собственного в приложении (для этого и был нужен «режим отладки» – чтобы менять значения внутри банковского приложения в ходе его работы). По сути, банк просто не проверял, что полученный им в запросе на перевод номер счёта действительно принадлежит пользователю, от имени которого этот запрос пришёл.
Со стороны разработчиков программного обеспечения банка – очень глупая ошибка, к эксплуатации которой СБП имеет лишь косвенное отношение; с тем же успехом можно представить, что и обычные переводы на счета юрлиц или физлиц в других банках могли точно так же не проверяться. Хотя в таких случаях принято говорить «людям свойственно ошибаться, и программисты – не исключение», данному банку я бы всё же рекомендовал внимательно присмотреться к принятым у него процедурам разработки информационных систем, уж больно «детская» вскрылась ошибка.
[…]
360tv.ru