Восемь лет за кражу коммерческой тайны

Разработчик программного обеспечения Goldman Sachs (GS) был осужден на восемь лет лишения свободы за кражу кодов для систем алгоритмической высокоскоростной биржевой торговли, составляющих коммерческую тайну.

История началась еще в июне 2009 года. Программист российского происхождения Сергей Алейников, перед уходом из GS, в которой проработал два года, переправил "солидную  часть" исходных кодов программного обеспечения на сервер в Германии. Некоторые источники упоминают, что всего было отправлено более 3,6 тысяч файлов. Во избежание обнаружения он зашифровал файлы с кодами, удалил программу для шифрования и историю команд со своего компьютера. Стоит заметить, что с момента приобретения программы у  Hull Trading Company, она принесла банку $500 миллионов прибыли. 

После чего он отправился в Чикаго на переговоры с Teza Technologies. Это начинающая компания, которая занималась разработкой своего собственного программного обеспечения для торговых операций. Алейников был арестован в аэропорту Ньюарка, когда собирался обратно домой. Во время задержания, сотрудники спецслужб обнаружили искомые файлы на его ноутбуке. Но сам задержанный утверждал, что это открытые коды программы и никакой коммерческой тайны они не представляют. Однако, как сообщил обвиняемый, он только потом осознал, что скопированные им файлы являются закрытой информацией.

Помимо заключения, Алейников должен будет выплатить штраф в размере $12500, а после освобождения будет находится под надзором правоохранительных органов в течение трех лет.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Яндекс Дзен, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

PayPal выплатила эксперту $200 000 за баг, позволяющий украсть деньги людей

Исследователь в области кибербезопасности рассказал о векторе атаки на электронную платёжную систему PayPal, с помощью которого злоумышленники могут украсть средства пользователей. Для реализации этой атаки достаточно одного клика жертвы, предупреждает специалист.

Как вы уже наверняка поняли, речь идёт о так называемом кликджекинге — когда пользователя обманом заставляют кликнуть на один из якобы безобидных элементов веб-страницы. Это может быть специальная кнопка или форма, но результат один — либо пользователя перенаправят на вредоносный сайт, либо загрузят на его компьютер зловред.

«Таким образом, атакующий может ввести пользователя в заблуждение, чтобы последний кликнул на элементе. Это приведёт к редиректу потенциальной жертвы на страницу, которой управляет другое веб-приложение или домен», — объясняет исследователь под ником h4x0r_dz, выявивший проблему в безопасности системы PayPal.

Эксперт записал видеоролик, в котором демонстрируется и объясняется обнаруженный вектор атаки:

 

По словам h4x0r_dz, проблема присутствовала на странице, размещённой по адресу www.paypal[.]com/agreements/approve. PayPal решила выплатить исследователю 200 тысяч долларов после ознакомления с его отчётом.

«Проблемная страница предназначена для соглашения о выставлении счетов, поэтому должна принимать только billingAgreementToken. Тем не менее в процессе тестирования я обнаружил, что мы можем подсунуть токены другого типа и привести к краже денег со счетов пользователей», — продолжает h4x0r_dz.

Другими словами, условный киберпреступник мог разместить iframe, который бы вынуждал жертву направить свои средства на его аккаунт. Для эксплуатации требовался всего один клик. Ещё хуже, что этот вектор работал и в случае с онлайн-сервисами, позволяющими интегрироваться с PayPal для ведения кассы.

«В этом случае я мог заставить пользователя добавить средства на мой счёт и, например, заплатить за мой аккаунт Netflix», — подытоживает h4x0r_dz.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Яндекс Дзен, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru