В мобильных ICS-приложениях обнаружено множество уязвимостей

В мобильных ICS-приложениях обнаружено множество уязвимостей

В мобильных ICS-приложениях обнаружено множество уязвимостей

Исследователи IOActive и Embedi обнаружили 147 уязвимостей в 34 мобильных приложениях, используемых в тандеме с системами SCADA. По мнению исследователей, использовав эти бреши, злоумышленник может поставить под угрозу промышленную инфраструктуру. 34 протестированных приложения были случайным образом выбраны из Google Play Store.

«Подготовленный нами отчет подтверждает тот факт, что мобильные приложения становятся все более уязвимыми, что может иметь ужасные последствия для систем SCADA, которые используют автоматизированные системы управления. Ключевым выводом для разработчиков является то, что безопасность должна обеспечиваться с самого начала — это экономит время, деньги и в конечном итоге помогает защитить репутацию бренда», — сказал Джейсон Ларсен, консультант по вопросам безопасности в IOActive.

Подобные исследования проводились еще в 2015 на Black Hat, тогда было найдено в общей сложности 50 брешей безопасности в 20 мобильных приложениях. В 2017 году уже было найдено 147 уязвимостей в 34 приложениях, что ошеломило экспертов. То есть среднее число уязвимостей увеличилось на 1,6 для каждого приложения.

«При использовании мобильных приложений для взаимодействия с системами SCADA нужно особое внимание уделять безопасности, так как бреши позволяют злоумышленникам получить доступ. Исследования доказывают, что зачастую такие мобильные приложения подвержены широкому спектру проблем безопасности», — утверждает Леон Жураник, технический директор DefenseCode.

Опубликованный экспертами отчет показал, что в первую пятерку недостатков безопасности вошли:

  • Неправильный код (94% приложений).
  • Небезопасная авторизация (59% приложений).
  • Обратная разработка (реверс-инжиниринг; англ. reverse engineering) (53% приложений).
  • Небезопасное хранение данных (47% приложений).
  • Ненадежная коммуникация (38% приложений).
AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Банки обяжут возвращать клиентам цифровые рубли, переведенные мошенникам

После ввода в оборот цифрового рубля возврат банками таких средств, украденных мошенниками, будет осуществляться по тем же правилам, которые сейчас действуют в отношении безналичных операций по клиентским счетам.

Если кредитно-финансовая организация одобрила перевод по реквизитам, внесенным в черные списки Банка России, она должна будет возместить клиенту потери.

Запустить цифровой рубль в стране регулятор планировал в этом году, но в итоге пришлось отложить внедрение проекта еще на год. Тестирование новой формы нацвалюты еще не завершено, однако она уже начала входить в репертуар обуреваемых жаждой наживы мошенников.

Опрошенные «Известиями» эксперты отметили, что отслеживать переводы мошенникам в цифровых рублях будет легче: доступ к кошелькам с уникальными кодами не привязан к конкретному банку, их хранение осуществляется на специальной платформе Центробанка.

Все транзакции при этом фиксируются, однако для успешного противодействия мошенничеству придется ввести мониторинг в реальном времени и создать новую базу данных злоумышленников.

Закон, обязывающий банки отслеживать платежи мошенникам, согласуясь с черными списками ЦБ, вступил в силу в июле 2024 года. При обнаружении данных получателя в этой базе кредитная организация должна заблокировать перевод и уведомить инициатора; в противном случае ей придется в течение 30 дней вернуть клиенту средства, украденные аферистами.

Во II квартале 2025 года регулятор зафиксировал 273 тыс. мошеннических транзакций общим объемом 6,3 млрд рублей. Банки возместили жертвам обмана 5,2% этой суммы.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru