Уязвимость в платформе Fiserv раскрывала данные клиентов сотен банков

Уязвимость в платформе Fiserv раскрывала данные клиентов сотен банков

Уязвимость в платформе Fiserv раскрывала данные клиентов сотен банков

Fiserv Inc., американский поставщик технологий для финансовых организаций, устранил крайне опасную уязвимость в своей веб-платформе. Из-за этого бага личные и финансовые данные клиентов, среди которых есть сотни банков, были доступны в Сети.

Первое упоминание проблемы пришло от исследователя безопасности Кристиана Эрика Хермансена, который обнаружил любопытную ошибку, войдя в учетную запись местного банка, использующего платформу Fiserv.

Исследователь подписался на получение оповещений по электронной почте о каждой транзакции, проведенной его аккаунтом. Хермансен заметил, что сайт назначил специальный «номер события» на оповещения.

Таким образом, подставляя последовательно номера событий, можно было получить данные других клиентов. Отредактировав страницу банка в своем браузере, чтобы номер был на одну цифру меньше, исследователь увидел чужой адрес электронной почты, номер телефона и номер банковского.

Следовательно, как уточнил специалист, злоумышленник может перебирать эти специальные идентификаторы, которые жестко зафиксированы системой, чтобы получить доступ к персональной информации других клиентов. В итоге атакующий сможет удалять или изменять телефонные номера или адреса электронной почты для получения уведомлений о транзакциях учетной записи.

Такая страшная дыра в безопасности позволяет любому клиенту банка следить за ежедневной активностью (в том числе транзакциями) других клиентов банка.

«Я не должен был видеть эти данные. Ваши транзакции должны оставаться только между вами и вашим банком, а тут получается, что любое третье лицо могло получить доступ к такой конфиденциальной информации», — цитирует Брайн Кребс слова Хермансена.

К счастью, разработчики приняли меры, устранив эту опасную брешь.

VK Tech запускает отдельное ИИ-направление для корпоративных клиентов

VK Tech выделяет отдельное направление, связанное с искусственным интеллектом для корпоративных заказчиков. Компания собирается развивать решения для внедрения ИИ в защищённой инфраструктуре организаций — от вычислительных мощностей и хранения данных до прикладных сервисов.

Как следует из сообщения компании, среди ключевых задач нового направления — создание корпоративной ИИ-платформы, а также усиление ИИ-функциональности в существующих продуктах VK Tech. Для этого планируется использовать и собственные разработки VK, включая языковую модель Diona.

Руководить ИИ-направлением будет Роман Стятюгин, который ранее возглавлял команду аналитических сервисов VK Predict.

В VK Tech отмечают, что корпоративный рынок ИИ постепенно уходит от стадии экспериментов. Если раньше компании чаще тестировали отдельные инструменты или точечные сценарии, то теперь всё чаще рассматривают ИИ как полноценную технологию для перестройки бизнес-процессов и повышения эффективности.

При этом один из главных вопросов для корпоративного сегмента — безопасность. Именно поэтому, как считают в компании, растёт спрос на внедрение ИИ не в публичной среде, а внутри защищённого контура организаций, где можно контролировать данные и доступ к ним.

По сути, VK Tech делает ставку на то, что бизнесу нужны не разрозненные ИИ-сервисы, а более цельная инфраструктура, которую можно встроить в существующие процессы компании и использовать в более предсказуемом режиме.

RSS: Новости на портале Anti-Malware.ru