Эксперт обнаружил серьезную прореху в коде веб-версии сайта Сбербанка. Скрипты, вшитые в Сбербанк-Онлайн, возможно подменить на фишинговые и так перехватить личные данные клиентов, получив доступ к их счетам.
Эксперт обнаружил серьезную прореху в коде веб-версии сайта Сбербанка. Скрипты, вшитые в "Сбербанк-Онлайн", возможно подменить на фишинговые и так перехватить личные данные клиентов, получив доступ к их счетам.
Дыру в безопасности обнаружил эксперт по кибербезопасности Олег Калабухин. В своем блоге он подробно описывает детали опасного кода и предупреждает об отсутствии реакции из банка.
Оказалось, что в веб-версию "Сербанк-Онлайн" вшиты коды счетчиков нескольких поисковых систем, среди которых Google-analytics, Rutarget, Doubleclick и ЯМетрика. Счетчики имеют доступ к личной информации клиента, которую тот вводит на сайте. Таким образом логины и пароли пользователей легко перехватить в момент ввода, что теоретически позволяет управлять чужими счетами и распоряжаться находящимися на них финансами.
"Суть происходящего в следующем: 1) Скрипты могут быть использованы для сбора любой информации, о платежах, картах, паролях и других вводимых и отображаемых данных. 2) Скрипты могут не принадлежать тем хостам, с которых их изначально планировалось брать (в видео выше я подменил один из скриптов на свой), поскольку оценка безопасности перекладывается на браузер пользователя, изначально крайне небезопасную вещь. 3) Скрипты могут быть использованы для подмены вводимой информации", – пишет эксперт.
Олег Калабухин предостерегает о найденной уязвимости и предлагает включать блокировщик рекламы для обеспечения минимальной безопасности. Впрочем, по мнению эксперта, полностью защитить от угроз этот метод не может. В Сбербанке Олегу ответили, что не видят угрозы в использовании сторонних скриптов.