Конфигурация сервера CalAmp позволила перехватить данные о машинах

Конфигурация сервера CalAmp позволила перехватить данные о машинах

Конфигурация сервера CalAmp позволила перехватить данные о машинах

Неправильно сконфигурированный сервер, принадлежащий компании CalAmp, позволял любому получить доступ к данным учетной записи и перехватить информацию о связанном с ней транспортном средстве. CalAmp — это компания, предлагающая бекенд-услуги.

Эксперты в области кибербезопасности Вангелис Стикас и Джордж Лавданис искали уязвимости в системе Viper SmartStart, которая позволяет пользователям удаленно запускать, блокировать, разблокировать или находить свои автомобили. Для этого достаточно использовать специальное мобильное приложение.

Это приложение использует SSL, сертификат жестко закодирован в клиенте. Эксперты обратили внимание, что приложение подключается к домену mysmartstart.com, а также к стороннему https://colt.calamp-ts.com/, что является сервисом Lender Outlook для Calamp.com.

Специалисты поняли, что войти в панель можно, используя учетные данные пользователя приложения.

«Эта панель представляет собой внешний интерфейс для сервиса Calamp.com Lender Outlook. Мы попробовали залогиниться, используя данные пользователя приложения, и это сработало!», — пишут в блоге исследователи.

«Панель предназначалась для компаний, у которых имелось несколько субаккаунтов и транспортные средства, которыми они могли управлять».

Дальнейшие тесты показали, что войти в систему можно с ограниченными правами, но при этом останется доступ к большому количеству отчетов. Таким образом, специалисты получили доступ ко всем отчетам обо всех транспортных средствах (включая историю местоположений), а также к именам пользователей.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Банк России обновил рекомендации для борьбы с дропами

Банк России обновил рекомендации по борьбе с отмыванием денег и выводом средств, похищенных мошенниками. В документе особое внимание уделено операциям с корпоративными банковскими картами.

Новые рекомендации 7-МР, как подчёркивает регулятор, направлены на противодействие теневому бизнесу — в том числе онлайн-казино, наркоторговле, операциям с криптовалютой и деятельности финансовых пирамид.

Если раньше мошенники активно использовали карты физических лиц (дропов), то теперь всё чаще задействуются платёжные средства, оформленные на так называемые технические компании.

Банкам рекомендовано отслеживать платёжную активность с целью выявления таких структур. Кроме того, следует анализировать переводы контрагентов на счета дропов, включённых в соответствующий перечень Банка России. При выявлении подозрительной активности кредитные организации могут ограничить проведение операций, особенно в нерабочее время.

Регулятор отдельно подчёркивает, что новые рекомендации не отменяют методические указания 16-МР, действующие с 2021 года и касающиеся мониторинга операций физических лиц.

В ближайшее время дропам может грозить уголовная ответственность — соответствующий законопроект уже прошёл первое чтение в Госдуме.

Уже были прецеденты, когда дропов признавали соучастниками преступлений. Так, Выборгский районный суд Санкт-Петербурга приговорил двух посредников к трём годам лишения свободы с обязательным возмещением ущерба потерпевшим.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru