37% пользователей боятся проводить операции с деньгами на мобильных устройствах

37% пользователей боятся проводить операции с деньгами через смартфоны

Более трети российских пользователей опасаются совершать электронные платежи при использовании смартфона или планшета. Это выяснилось в результате исследования*, проведенного «Лабораторией Касперского» совместно с аналитической компанией B2B International летом 2013 года. Тратить деньги в онлайн-магазинах, а также свободно распоряжаться ими в системах онлайн-банкинга и прочих сервисах, связанных с финансами, пользователям мешают сомнения в безопасности проведения подобных операций с мобильных устройств.

С появлением интернет-магазинов, платежных систем и систем интернет-банкинга упростилось множество процессов. Оплачивать счета и услуги, покупать вещи, осуществлять денежные переводы – сегодня все это можно сделать за несколько кликов, без очередей и перерывов на обед. Широкое распространение мобильных устройств – смартфонов и планшетов – делает решение всех этих задач еще более простым и удобным, ведь благодаря им осуществлять онлайн-транзакции можно не только с компьютера или ноутбука дома и на работе, но и вообще из любого места, где открыт доступ в Сеть, с помощью мобильного устройства. Однако далеко не все владельцы смартфонов и планшетов готовы использовать доступные преимущества мобильных устройств, особенно когда речь заходит о деньгах.

По данным опроса, 37% респондентов в России никогда бы не стали использовать мобильные устройства для осуществления онлайн-транзакций, например, для оплаты товаров в интернет-магазинах. Кроме того, четверть опрошенных россиян (25%) опасается использовать смартфоны и планшеты для управления своими финансами в системах онлайн-банкинга. Лишь 9% владельцев планшетов и 14% пользователей смартфонов не боятся вводить какую-либо финансовую информацию с помощью мобильных устройств.

Такие результаты исследования неудивительны, если принять во внимание, что в России 70% респондентов, сообщивших, что у них есть смартфон (без учета владельцев iPhone) и 78% пользователей, владеющих планшетом (без учета владельцев iPad), пользуются устройствами на базе Android – самой популярной и самой часто атакуемой мобильной операционной системы. По данным «Лаборатории Касперского», к настоящему времени 99,9% существующих образцов вредоносного ПО, направленных на мобильные устройства, написаны под систему Android. И их число продолжает расти: если за весь 2012 год экспертам компании удалось обнаружить 35 тысяч образцов вредоносного ПО под Android, то всего лишь за первые шесть месяцев 2013 года – более 47 тысяч.

Примечательно, что для некоторых пользователей большое количество актуальных для Android киберугроз становится основным поводом не то что не пользоваться онлайн-банкингом, но и вовсе не покупать и не использовать подобные устройства – 11% российских участников исследования сообщили, что не пользуются Android именно по этой причине.

«Интерес киберпреступников к Android обусловлен, прежде всего, огромной популярностью устройств на этой платформе среди пользователей: чем больше потенциальных жертв, тем выше у преступников шансы получить нелегальный заработок. Поддельные Android-приложения для систем онлайн-банкинга, фишинг, вредоносное ПО – все эти инструменты не раз были использованы злоумышленниками в атаках на владельцев устройств на платформе Android, – поясняет Сергей Голованов, ведущий антивирусный эксперт «Лаборатории Касперского». – Однако несмотря на количество угроз для Android, совершать платежи в мобильном режиме можно без опаски, если на устройстве установлена надежная защита, например, Kaspersky Internet Security для Android. Это решение сочетает в себе удобство использования и разнообразие защитных механизмов, способных обеспечить высокий уровень безопасности пользователя мобильных устройств».

Критическая уязвимость в плагине WPvivid Backup затронула 900 000 сайтов

Уязвимость, выявленная в популярном WordPress-плагине для создания резервных копий, позволяет без аутентификации загрузить на сайт вредоносный код PHP и запустить его на исполнение. Патч включен в состав WPvivid Backup & Migration 0.9.124.

Уязвимости подвержены все прежние версии продукта. Ввиду высокой опасности и масштабности проблемы (на счету WPvivid Backup уже свыше 900 тыс. установок) пользователям настоятельно рекомендуется произвести обновление.

Правда, в блог-записи Wordfence сказано, что CVE-2026-1357 (9,8 балла CVSS) критична лишь для тех, у кого настройки плагина предусматривают обработку сгенерированным ключом — в обеспечение загрузки резервных копий с других сайтов. По умолчанию эта возможность отключена, а срок действия ключа ограничен 24 часами.

Согласно описанию, причин появления уязвимости две: неадекватная обработки ошибок при расшифровке по RSA и отсутствие санации пути при записи загруженных файлов.

Как оказалось, когда плагин тщетно пытался расшифровать сеансовый ключ, он не завершал выполнение, а передавал ложное значение $key в phpseclib для инициализации шифрования.

Криптобиблиотека воспринимала его как строку нулевых байтов, что открыло возможность для шифрования полезной нагрузки дефолтным, легко угадываемым 0-байтовым ключом.

 

Ситуацию усугубило отсутствие проверок типа файлов и их расширений в функции send_to_site(). Это провоцировало выход за пределы защищенного каталога резервных копий — загрузку на сервер произвольного PHP-кода с записью в публично доступные места с тем, чтобы он каждый раз отрабатывал в браузере.

Апдейт, устраняющий эти недостатки, вышел 28 января. Автор опасной находки получил 2145 долларов в рамках программы Wordfence Bug Bounty.

RSS: Новости на портале Anti-Malware.ru