Мобильный банкинг – легкий способ стать жертвой

Мобильный банкинг – легкий способ стать жертвой

Идет активное развитие мобильных технологий, современные требования бизнеса таковы, что доступ к информации должен осуществляться быстро, надежно и из любой точки мира. Платежные приложения не являются исключением, и они постепенно появляются на наших смартфонах и планшетах. Мобильные устройства пока еще недостаточно изучены, и каждая мобильная ОС (Android, iOS, Windows Phone, Symbian, BlackBerry и т.п.) имеет свою специфику, поэтому в каждой из них можно обнаружить большое количество как новых уязвимостей, так и хорошо известных.

Исследовательский центр Digital Security представляет общественности результаты тестирования безопасности приложений для мобильного банкинга. Этичные хакеры в течение года препарировали мобильные платежные приложения более  чем от 30 российских банков. «Мы не стоим на месте и стараемся делать сегодня то, что будет востребовано завтра», – говорит Дмитрий Евдокимов, исследователь из Digital Security.

Результаты исследования подтверждают тенденцию, отмеченную экспертами в традиционных ежегодных отчетах по исследовательской работе в области безопасности систем ДБО. Разработчики мобильных банк-клиентов не уделяют достаточно внимания вопросам безопасности приложения, не следуют руководствам по безопасной разработке. Зачастую отсутствуют процессы разработки безопасного кода и архитектуры. В результате все рассмотренные приложения содержат хотя бы одну уязвимость, позволяющую либо перехватить данные, передающиеся между клиентом и сервером, либо напрямую эксплуатировать уязвимости устройства и самого мобильного приложения.

Так, 35% мобильных банков для iOS и 15% мобильных банков для Android содержат уязвимости, связанные с некорректной работой SSL, а это означает возможность перехвата критичных платежных данных с помощью атаки «человек посередине». 22% приложений для iOS потенциально уязвимы к SQL-инъекции, что создает риск кражи всей информации о платежах с помощью нескольких несложных запросов. 70% приложений для iOS и 20% приложений для Android потенциально уязвимы к XSS – одной из самых популярных атак, позволяющей ввести в заблуждение пользователя мобильного банк-клиента и таким образом, например, украсть его аутентификационные данные. 45% приложений для iOS потенциально уязвимы к XXE-атакам, особенно опасным для устройств, подвергнутым столь популярной в России операции jailbreak. Около 22% приложений для Android неправильно используют механизмы межпроцессного взаимодействия, тем самым фактически позволяя сторонним приложениям обращаться к критичным банковским данным.

«У злоумышленников есть множество путей реализации атак. При этом затраты на проведение атаки могут в реальной среде быть весьма низкими по сравнению с возможной выгодой», – предрекают эксперты Digital Security.

«Надеюсь, что результаты этого исследования привлекут внимание банковских CISO к актуальным проблемам безопасности мобильных технологий. Проверка защищенности клиентских приложений методом статического анализа бинарного кода, проведенная нашим исследовательским центром, покрывает в лучшем случае 30% от общего фронта работ по анализу защищенности мобильных приложений, однако серьезные проблемы очевидны уже сейчас. Разработанный нами в процессе исследования внутренний инструмент анализа  кода мы планируем в дальнейшем использовать для повышения качества услуг, которые мы предоставляем клиентам», – говорит директор Digital Security Илья Медведовский.

Кому стоит опасаться усиления контроля над оборотом наличных

20 мая Банк России рекомендовал кредитным организациям усилить контроль за операциями по внесению крупных сумм наличных. Мера направлена на противодействие легализации преступных доходов. Банкам предлагается ежедневно анализировать операции клиентов и обращать внимание на характерные признаки подозрительной активности.

Для физических и юридических лиц, а также индивидуальных предпринимателей эти признаки различаются. Соответствующие методические рекомендации 1-МР Банк России выпустил 20 мая.

При этом рекомендации не касаются клиентов, чьё финансовое положение, деловая репутация и источники происхождения средств уже подтверждены документально. В таких случаях банк располагает всей необходимой информацией, поэтому дополнительная проверка не требуется.

Как прокомментировала агентству «Прайм» доцент кафедры финансов устойчивого развития РЭУ им. Г. В. Плеханова, международный финансовый советник Мария Ермилова, внимание банков могут привлечь клиенты, которые вносят крупные суммы наличными — не менее 5 млн рублей в течение 30 дней. Особый интерес вызовут случаи, когда средства со счетов, пополненных наличными, быстро расходуются.

«Основная цель рекомендаций — противодействие легализации (отмыванию) доходов, полученных преступным путём, и другим противозаконным действиям. Если человек вносит крупные суммы наличными и не может подтвердить их происхождение, его операциями могут заинтересоваться. Если все документы в порядке — ничего не изменится», — отметила финансист.

Мария Ермилова рекомендовала заранее подготовить документы, подтверждающие происхождение средств. Это поможет избежать возможных проблем из-за повышенного внимания со стороны банков.

Между тем в России растёт оборот наличных. По данным на конец апреля, объём наличных на руках у населения и бизнеса составил 20 трлн рублей. В таких сферах, как продовольственная и мебельная розница, продажи автотоваров, строительство и общественное питание, доля расчётов наличными превысила треть.

RSS: Новости на портале Anti-Malware.ru