Найдена зияющая «дыра» в приложениях для банкинга. Клиенты крупнейших банков мира рискуют остаться без денег

07 дек 2017 19:40 #64211 от ICT
«Дыра» в банковских приложениях Критическая уязвимость в приложениях известных банков позволяет злоумышленнику выкрасть персональные данные пользователя, включая имя, пароль и пин-код. Уязвимость была найдена в приложениях таких банков как Банковская корпорация Гонконга и Шанхая (HSBC), Национальный банк Вестминстера (NatWest), британский Co-operative, Bank of America Health, крупнейший банк Испании Santander и крупнейший банк Ирландии Allied Irish bank (AIB). Угроза обнаружена в приложениях как для iOS, так и для Android. О ней сообщили исследователи из Группы безопасности и приватности Бирмингемского университета. Как это работает Помимо кражи персональных данных хакер может дешифровать, просматривать и модифицировать весь сетевой трафик, который идет от приложения, и осуществлять любые операции, которые можно осуществлять через приложение. В случае с Santander и AIB хакер также может провести фишинговую атаку прямо в приложении, захватив контроль над частью экрана. http://filearchive.cnews.ru/img/forum/2017/12/07/banking600.jpg"> В приложениях крупнейших банков обнаружена скрытая уязвимость Уязвимость позволяет злоумышленнику, находящемуся в той же сети, что и жертва, занять позицию «человека посередине», чтобы выкрасть данные. Это становится возможным благодаря багу в пиннинге сертификата. Пиннинг сертификата — это внедрение используемого на сервере SSL-сертификата в код мобильного приложения. Обычно эта практика служит укреплению безопасности. История обнаружения Исследователям из Бирмингемского университета удалось создать инструмент для полуавтоматического тестирования безопасности мобильных приложений на предмет наличия данной уязвимости. Обычными антивирусами действия «человека посередине» в этом случае не замечаются. Пиннинг сертификата способен скрыть отсутствие должной верификации имени хоста, что и делает атаку возможной. Протестировав в общей сложности 400 приложений, исследователи выявили этот баг в ряде банковских продуктов. По словам авторов проекта, в целом с безопасностью этих продуктов все в порядке, просто найденная «дыра» действительно не поддавалась обнаружению. Как сообщают исследователи, поставленные в известность банки охотно пошли на сотрудничество с университетом, Национальным центром кибербезопасности и друг с другом для скорейшей ликвидации уязвимости.[img]http://filearchive.cnews.ru/img/forum/2017/12/07/banking600.jpg"> В приложениях крупнейших банков обнаружена скрытая уязвимость Уязвимость позволяет злоумышленнику, находящемуся в той же сети, что и жертва, занять позицию «человека посередине», чтобы выкрасть данные. Это становится возможным благодаря багу в пиннинге сертификата. Пиннинг сертификата — это внедрение используемого на сервере SSL-сертификата в код мобильного приложения. Обычно эта практика служит укреплению безопасности. История обнаружения Исследователям из Бирмингемского университета удалось создать инструмент для полуавтоматического тестирования безопасности мобильных приложений на предмет наличия данной уязвимости. Обычными антивирусами действия «человека посередине» в этом случае не замечаются. Пиннинг сертификата способен скрыть отсутствие должной верификации имени хоста, что и делает атаку возможной. Протестировав в общей сложности 400 приложений, исследователи выявили этот баг в ряде банковских продуктов. По словам авторов проекта, в целом с безопасностью этих продуктов все в порядке, просто найденная «дыра» действительно не поддавалась обнаружению. Как сообщают исследователи, поставленные в известность банки охотно пошли на сотрудничество с университетом, Национальным центром кибербезопасности и друг с другом для скорейшей ликвидации уязвимости.


  • Сообщений: 103416

  • Пол: Не указан
  • Дата рождения: Неизвестно
  • Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.

    Похожие статьи

    ТемаРелевантностьДата
    В базах данных тысяч российских компаний найдена зияющая дыра24.74Среда, 30 января 2019
    Найдена фундаментальная дыра в сетях Wi-Fi всего мира21.56Понедельник, 16 октября 2017
    Найдена уязвимость, угрожающая большей части крупнейших компаний мира20.03Среда, 06 сентября 2017
    Впервые взломан сенсор Touch ID. В iPhone и iPad образовалась зияющая «дыра»16.62Четверг, 17 августа 2017
    В Telegram найдена новая «дыра»15.77Понедельник, 30 ноября 2015
    Все дистрибутивы Linux под ударом: В Samba найдена многолетняя «дыра»15.27Пятница, 26 мая 2017
    Найдена «дыра» во всех компьютерах Dell с предустановленной Windows15.27Пятница, 03 мая 2019
    В компьютерах Apple найдена "дыра", позволяющая устанавливать "вечные" трояны15.11Понедельник, 01 июня 2015
    В защищенном браузере «Касперского» для iPhone и iPad найдена опасная «дыра»15.11Вторник, 02 августа 2016
    В «умных» автомобилях найдена «дыра», которую невозможно починить. Видео15.11Понедельник, 21 августа 2017

    Мы в соц. сетях