СМИ: мошенники нашли способ выводить деньги через СБП

Дата публикации: 24.08.2020 08:50
8 319
7 Время прочтения: 2 минуты
Источник
Banki.ru

ЦБ выявил новый способ хищения средств со счетов клиентов в банке с использованием Системы быстрых платежей (СБП) — FinCERT на прошлой неделе разослал в банки бюллетень с описанием новой схемы хищения. Об этом пишет «Коммерсант», ссылаясь на источники. При установке в мобильном банке одной из кредитных организаций возможности переводов по СБП была оставлена уязвимость, связанная с открытым API-интерфейсом. Так, злоумышленники через такую уязвимость получили данные счетов клиентов. Затем запустили мобильное приложение в режиме отладки, авторизовавшись как реальный клиент, отправили запрос на перевод средств в другой банк, но перед совершением перевода вместо своего счета отправителя средств указали номер счета другого клиента этого банка. ДБО, не проверив, принадлежит ли указанный счет отправителю, направило в СБП команду на перевод средств, который она и осуществила. Так мошенники отправляли себе деньги с чужих счетов.

По словам участников рынка, это первый случай хищения средств с помощью СБП. В Банке России подтвердили факт инцидента. Названия банка в ЦБ не раскрыли, но подчеркнули, что сама СБП надежно защищена и уязвимость не касалась программного обеспечения (ПО) системы. В НСПК также отметили, что в ПО системы уязвимостей не выявлено.

Как отметил источник в банке, сама уязвимость оказалась настолько специфической, что обнаружить ее случайно было практически невозможно, о ней мог знать кто-то хорошо знакомый с архитектурой мобильного банка этой кредитной организации. То есть либо кто-то внутри банка, либо разработчик программного обеспечения, либо тот, кто его тестировал.

Банки просят отсрочить подключение к СБП на год

По мнению экспертов, случайное обнаружение даже такой уязвимости может быть вполне вероятным. Обычно подобные бреши обнаруживаются после обращений клиентов и расследования инцидентов. API по своей сути — это только формат взаимодействия сторон, а риски в таком взаимодействии лежат на уровне надежности каждого элемента взаимодействия, отметили эксперты. По их словам, в банках есть многоуровневые системы тестирования, один из которых — тестирование со стороны внешнего бета-сообщества, в котором установлены высокие выплаты для обнаружившего любой риск безопасности.

Читать в Telegram
telegram icon

Комментарии

7
Скрыть
Комментарии могут оставлять только зарегистрированные пользователи.

Не вижу ничего случайного. Логичная уязвимость в логичном для поиска месте.
0

orcus vulgaris
24.08.2020 15:47
Как отметил источник в банке, сама уязвимость оказалась настолько специфической, что обнаружить ее случайно было практически невозможно, о ней мог знать кто-то хорошо знакомый с архитектурой мобильного банка этой кредитной организации. То есть либо кто-то внутри банка, либо разработчик программного обеспечения, либо тот, кто его тестировал.

Да все уже знают, что деньги из банков пропадают в основном через сотрудников. Интересно другое: вернул банк украденное или опять клиент виноват?
3

guerrilla
24.08.2020 18:04
Зато отлично помню как внезапно банк(например, Авангард) взял и подключил к СБП всех своих клиентов, абсолютно не спрашивая своих клиентов хотят они этого или нет. Ведь отчитаться, что мы поддерживаем всецело все начинания ЦБ это дорогого стоит. А упрут там что у клиентов, так это их проблемы, ведь "банк работает в строгом соответствии с законодательством РФ и всецело обеспечиввает сохранность средств, а также конфиденциальность данных своих клиентов".
0

Tanyana59
24.08.2020 22:17
Интересно, а почему бы не назвать банк, думаю, что это сбер... В очередной раз облажался....
1

Алексей_К
25.08.2020 07:03
а причем тут СБП?
может все же правильнее говорить о качестве разработки ПО конкретного банка?
0

Обучение

Материалы по теме