Уязвимость POS-терминалов SAP позволяет менять цены на продукты

Уязвимость POS-терминалов SAP позволяет менять цены на продукты

Уязвимость POS-терминалов SAP позволяет менять цены на продукты

Уязвимость в сервере SAP PSXpress была обнаружена исследователями из ERPScan. Эта брешь может позволить злоумышленнику управлять сервером и менять файлы конфигурации POS-терминалов SAP, благодаря этому хакер может собирать данные платежных карт, изменять цены и отправлять эти данные на свой сервер.

POS-терминалы SAP розничные торговцы используют для онлайн-продажи продуктов, устанавливая их в магазинах. Через POS-терминал клиент подключается к серверу, получает все подробности о цене продукта и способах оплаты, а затем передает информацию платежной карты соответствующему банку.

Информация о вышеупомянутой уязвимости была передана ERPScan в SAP в апреле 2017 года, ее удалось устранить, о чем свидетельствуют SAP Security Note 2476601 и SAP Security Note 2520064.

По мнению исследователей безопасности, серверы SAP не выполняют никакой аутентификации, когда поступает запрос, это означает, что каждый может менять файлы конфигурации, которые отвечают за регулирование цен и способы оплаты. Злоумышленник может установить снифферы для сбора платежных данных и информации о картах. Если POS-сервер подключен к интернету, атака может быть легко выполнена из удаленного места. Если доступа к сети нет, злоумышленник должен физически присутствовать в магазине, где установлен терминал, тогда он сможет подключить специальное устройство, которое запустит вредоносный код. Такое устройство Rasberry Pi стоит около 25 долларов США.

Также эксперты считают, что найти открытые порты довольно просто - по мере запуска вредоносного кода на сервер загружается файл конфигурации с измененной ценой, сервер POS перезагружается, на осуществление этой атаки обычно требуется всего секунда.

Уязвимость может стать причиной серьезных финансовых потерь. Для демонстрации наличия уязвимости исследователи изменили цену дорогого MacBook Pro на 1 доллар. Это грубый пример, который позволит быстро вычислить наличие вредоносной программы, скорее всего, хакеры будут снижать цены более продумано - на 20% или 50%, чтобы избежать подозрения.

Эксперты настоятельно рекомендуют установить патчи SAP, чтобы избежать серьезных проблем с безопасностью.

В Петербурге пройдет «АВИАЦИФРА’2026» о цифровизации авиастроения

18–20 марта 2026 года в Санкт-Петербурге состоится вторая ежегодная отраслевая конференция «АВИАЦИФРА’2026», посвящённая цифровым трендам и технологиям в авиастроении. Мероприятие станет международной площадкой для профессионального общения ИТ-специалистов и заказчиков цифровых решений из авиастроительных предприятий, авиакомпаний, аэропортов, органов власти и профильных ИТ-поставщиков.

«АВИАЦИФРА’2026» позиционируется как практическая конференция с фокусом не на концепциях ради концепций, а на поиске прикладных решений, которые помогают повышать эффективность отрасли и снижать технологическую зависимость.

Основная деловая программа запланирована на 19 и 20 марта. Она будет построена вокруг пяти ключевых направлений, охватывающих практически весь жизненный цикл воздушного судна:

  • управление цифровыми технологиями;
  • проектирование авиационной техники;
  • производство авиационной техники;
  • эксплуатация авиационной техники;
  • ИТ-инфраструктура и кибербезопасность.

Отдельный акцент в программе сделают на сквозном треке «Цифровая кооперация». Его задача — обсудить, как уйти от разрозненных ИТ-подходов и выстроить связную цифровую среду между всеми участниками производственной цепочки. В центре внимания — концепция «цифровой нити», которая объединяет данные от стадии проектирования до многолетней эксплуатации и позволяет лучше управлять процессами и прогнозировать результаты.

20 марта в рамках конференции пройдёт тематический день ИЦК Авиастроение, ИЦК Двигателестроение и ИЦК БАС. Участникам представят результаты работы индустриальных центров компетенций и практические итоги реализации особо значимых проектов в отрасли.

Кроме того, на полях «АВИАЦИФРЫ’2026» запланированы внутренние стратегические сессии холдинговых компаний авиастроительного комплекса.

Организаторы делают ставку на высокий экспертный уровень дискуссий. В роли модераторов и ключевых спикеров выступят представители центральных офисов и предприятий авиастроительной отрасли — технические директора и руководители по цифровой трансформации крупных холдингов, включая ОДК, ОАК, «Вертолеты России», «Технодинамику», а также главные конструкторы, руководители профильных направлений и представители научных и образовательных центров.

Для сравнения: в конференции «АВИАЦИФРА’2025», которая прошла в Казани, приняли участие более 500 специалистов из 90 организаций, а программа включала 110 докладов по ключевым направлениям цифрового развития авиастроения.

«АВИАЦИФРА’2026» продолжит эту линию, делая упор на прикладной опыт, межотраслевую кооперацию и обсуждение реальных задач цифровизации авиационной промышленности.

RSS: Новости на портале Anti-Malware.ru