Конфигурация сервера CalAmp позволила перехватить данные о машинах

Конфигурация сервера CalAmp позволила перехватить данные о машинах

Конфигурация сервера CalAmp позволила перехватить данные о машинах

Неправильно сконфигурированный сервер, принадлежащий компании CalAmp, позволял любому получить доступ к данным учетной записи и перехватить информацию о связанном с ней транспортном средстве. CalAmp — это компания, предлагающая бекенд-услуги.

Эксперты в области кибербезопасности Вангелис Стикас и Джордж Лавданис искали уязвимости в системе Viper SmartStart, которая позволяет пользователям удаленно запускать, блокировать, разблокировать или находить свои автомобили. Для этого достаточно использовать специальное мобильное приложение.

Это приложение использует SSL, сертификат жестко закодирован в клиенте. Эксперты обратили внимание, что приложение подключается к домену mysmartstart.com, а также к стороннему https://colt.calamp-ts.com/, что является сервисом Lender Outlook для Calamp.com.

Специалисты поняли, что войти в панель можно, используя учетные данные пользователя приложения.

«Эта панель представляет собой внешний интерфейс для сервиса Calamp.com Lender Outlook. Мы попробовали залогиниться, используя данные пользователя приложения, и это сработало!», — пишут в блоге исследователи.

«Панель предназначалась для компаний, у которых имелось несколько субаккаунтов и транспортные средства, которыми они могли управлять».

Дальнейшие тесты показали, что войти в систему можно с ограниченными правами, но при этом останется доступ к большому количеству отчетов. Таким образом, специалисты получили доступ ко всем отчетам обо всех транспортных средствах (включая историю местоположений), а также к именам пользователей.

Госдума открыла Росфинмониторингу доступ к переводам по картам Мир

Госдума одобрила закон, который даст Росфинмониторингу прямой канал к данным о переводах по картам «Мир» и через СБП. Теперь, когда гражданин перечислит кому-то 300 рублей «на кофе», в одном ведомстве как минимум кто-то об этом узнает. Закон принят во втором и третьем чтении и вступит в силу 1 сентября 2026 года — чтобы никто не смог сказать, что не предупреждали.

Документ расширяет «антиотмывочное» законодательство: Росфинмониторинг получит право запрашивать сведения у НСПК — оператора карт «Мир», Системы быстрых платежей и единого QR-кода.

Доступ будет аккуратно оформлен через личный кабинет, а НСПК, как подчёркивают законодатели, не имеет права даже намекнуть кому-то, что данные ушли «куда нужно».

Как именно всё это будет происходить, пропишут в соглашении между Росфинмониторингом и НСПК, причём Центральный банк должен будет поставить печать «одобрено».

Авторы инициативы уверяют: мера закрывает информационные пробелы и должна облегчить жизнь банкам, которым теперь не придётся так часто отвечать на запросы ведомства.

С другой стороны, появится новая реальность: переводы по «Миру» — это уже не только про удобство и кешбэк, но и про то, что за ними теперь официально наблюдают.

RSS: Новости на портале Anti-Malware.ru