DSecRG продемонстрировал эксплоит для клиентского ПО системы «Банк-Клиент»

DSecRG продемонстрировал эксплоит для клиентского ПО системы «Банк-Клиент»

Специалисты исследовательского центра DSecRG, основанного компанией Digital Security, на конференции «Infobez-Expo/ИнфоБезопасность» рассказали о проблемах безопасности в отечественных банковских продуктах. В частности, внимание было обращено на отсутствие у разработчиков процедур тестирования безопасности собственного кода, что приводит к проявлению классических уязвимостей. При этом было рассказано как про ошибки в клиентской части ПО, так и в серверной.



Так, в рамках выступлений специалистами DSecRG был продемонстрирован эксплоит, нацеленный на клиентское ПО системы «Банк-Клиент», который не обнаруживался антивирусами и использовал последние методики для обхода защитных механизмов ОС (DEP/ASLR), что возможно не только потому, что в коде присутствуют ошибки, но и потому, что разработчики часто пренебрегают использованием защитных механизмов операционной системы.

«Все, что было сказано и продемонстрировано, необходимо лишь для того, чтобы банки и разработчики ПО для банков поняли, что взламывать можно все, включая их продукты. Сейчас очень важно поднять качество кода отечественного ПО, ведь найти ошибку, скажем, в “Банк-Клиенте” сейчас легче, чем в популярном западном ПО. Поэтому необходимо обращать внимание на такое положение дел, ведь злоумышленники тоже ищут эти уязвимости и используют их в своих целях, и мы должны максимально усложнить им эту задачу», — подчеркнул Алексей Синцов, ведущий аудитор компании Digital Security.

В целом, за два года работы исследовательского центра DSecRG были обнаружены ошибки в коде большинства популярных банковских решений таких компаний, как BSS, INIST, ЦФТ, R-Style и «Сигнал-КОМ», говорится в сообщении Digital Security. Производители были своевременно уведомлены о данных уязвимостях и сообщили об их успешном закрытии и отправке обновлений всем клиентам.

В связи со спецификой продуктов, в которых были найдены уязвимости, детальная техническая информация опубликована только на закрытом форуме Ассоциации Российских Членов Европей. Более подробную информацию об обнаруженных уязвимостях в банковских продуктах можно получить на сайте исследовательского центра DSecRG.

Источник

Подпишитесь на новости

ИИ чуть не отправил американский спецназ на китайский корабль

Американские военные едва не перехватили китайское судно на Ближнем Востоке из-за разведывательного отчёта, собранного при помощи ИИ. Чат-бот неверно определил груз, а аналитик упаковал его выводы в официальный документ, которому начали доверять как обычной разведке.

Как сообщает CNN, весной 2026 года аналитик командования специальных операций запросил у неустановленного чат-бота сведения о грузе китайского судна.

Система объединила открытые данные с секретной радиоэлектронной разведкой и заявила, что корабль перевозит компоненты для ядерной оружейной программы.

Затем аналитик снова использовал ИИ, но уже для оформления выводов в стандартный разведывательный отчёт. Документ разошёлся по американским военным структурам и запустил подготовку к перехвату. По словам источников CNN, самолёты находились в воздухе, а вооружённые бойцы готовились подняться на борт.

Перед началом операции отчёт всё же решили проверить внимательнее. Выяснилось, что ИИ неверно распознал груз и добавил недостоверные сведения. Что именно находилось на судне, CNN установить не удалось.

Один из источников назвал документ полностью выдуманным и заявил, что он едва не спровоцировал войну: нападение на китайский корабль могло быстро перерасти в вооружённый конфликт.

Какой чат-бот использовал аналитик — коммерческий или правительственный — неизвестно. Пентагон и Тихоокеанское командование специальных операций США не ответили CNN на запросы.

Инцидент случился на фоне ускоренного внедрения ИИ в американской армии. Единого стандарта проверки ответов таких систем при этом нет.

RSS: Новости на портале Anti-Malware.ru