Форум

Сайт banki.ru как файловое хранилище

Потенциальная проблема с безопасностью

  • 1
Уже некоторое время наблюдаю за новой тактикой мошенников на сайте banki.ru которая стала возможна из-за технических особенностей форума.

Что же происходит? При добавлении сообщения на форум есть возможность добавить к сообщению вложение. После публикации сообщения в его тексте появляется ссылка на скачивание вложения. Вложение, естественно, загружается на сайт banki.ru и скачивается с него же.

Ссылка имеет вид http://www.banki.ru/bitrix/components...n=download и у неподготовленного человека вызывает доверие, поскольку идет на сайт banki.ru

А теперь вишенка на торте - загрузить файл и получить ссылку можно даже без публикации сообщения, поскольку доступна функция предпросмотра.

В результате мошенники делают рассылку в личные сообщения, вставляя в текст ссылку, которая не вызывает подозрений у получателей.

Аналогичным образом может быть организована массированная мошенническая рассылка и по электронной почте. Отправитель будет "мимикрировать" под представителя banki.ru или банка и в письме давать ссылку на скачивание с banki.ru повышая доверие к ссылке у получателя.

И с этим надо что-то делать.
Ушёл на ФинФорумс и ХраниДеньги
 
А есть ещё ссылка на просмотр вложения http://www.banki.ru/bitrix/components...fid=498757 которая даст полную уверенность, что файл открыт прямо на сайте banki.ru
С помощью картинок и pdf можно создать у получателя полную уверенность, что он просматривает контент сайта banki.ru а не чье-то вредоносное вложение.
Ушёл на ФинФорумс и ХраниДеньги
 
В других форумных движках есть инструменты очистки, которые удаляют все вложения, не имеющие связи с сообщением на форуме. Это поможет от хранения вложений из удаленных или неопубликованных сообщений.
Но этот инструмент запускается лишь периодически и с вашим количеством вложений может работать длительное время.

Это лишь малая часть действий, которые можно и нужно предпринять.
Ушёл на ФинФорумс и ХраниДеньги
 
Цитата
tempur пишет:
В других форумных движках есть инструменты очистки, которые удаляют все вложения, не имеющие связи с сообщением на форуме.
Если я не ошибаюсь, на Банки.ру не удаляют сообщения, а их скрывают. Отсюда и вложения остаются доступными.
 
hdx1000, есть тут и удаление. Это уже нюансы. Робот удаления вложений можно научить работе и со скрытыми сообщениями.

А еще лучше научить этой логике скрипт, который "отдает" вложение для просмотра или скачивания.
Изменено: tempur- 01.12.2017 14:45
Ушёл на ФинФорумс и ХраниДеньги
 
Цитата
tempur пишет:
Робот удаления вложений можно научить работе и со скрытыми сообщениями.
Сами вложения можно и не удалять, достаточно из базы данных (SQL ) удалить ссылки на них.
 
hdx1000, это уже нюансы реализации. Проще скрипт отдачи вложений научить смотреть статус сообщения. Но это может увеличить нагрузку на базу, ибо каждое отображение в теме вложенной картинки будет дополнительно лезть в базу сообщений. И еще роботы поисковиков ходят по этим ссылкам.
Изменено: tempur- 01.12.2017 15:00
Ушёл на ФинФорумс и ХраниДеньги
 
Разрешенные расширения файлов: gif, jpg, jpeg, png, doc, rtf, xls, ppt, pps, xlsx.

Из этого списка doc, rtf, xls, ppt, pps, xlsx потенциально небезопасны, поскольку используются для заражения компьютера, открывшего такой файл. При этом сами файлы не содержат вируса и поэтому не обнаруживаются антивирусами. Но запускают код, который и скачивает и запускает дропер вируса или иного вредоносного ПО.
Ушёл на ФинФорумс и ХраниДеньги
 
А если открыть вложение по такой ссылке https://www.banki.ru/bitrix/components...fid=498757 то браузер прямо в адресной строке отобразит хороший "зелёный" статус сайта по причине наличия extended validation ssl сертификата.
Что еще больше повысит доверие у просматривающего ссылку.

Какое злонамеренное послание разместят во вложенной картинке можно только догадываться, но доверие к нему будет высокое.
Ушёл на ФинФорумс и ХраниДеньги
 
  • 1

Все продукты Банки.ру

Показать ещеСкрыть