На сайтах 27 российских банков нашли возможность редиректа посетителей

На сайтах 27 российских банков нашли возможность редиректа посетителей

На сайтах 27 российских банков нашли возможность редиректа посетителей

Исследователи из компании StopPhish нашли серьёзную уязвимость на веб-сайтах около 27 российских банков. Как объяснили специалисты, в случае эксплуатации брешь позволяет перенаправить клиентов кредитных организаций на фишинговые ресурсы.

Речь идёт о дыре в системе управления контентом (CMS) от компании «1С-Битрикс», которая позволяет настроить редирект. В ответ кредитные организации пообещали установить собственные CMS.

Эксперты StopPhish проанализировали в общей сложности 358 веб-ресурсов российских банков, числящихся на сайте Банка России, и нашли 27 площадок с открытыми редиректами. Эта уязвимость позволяет потенциальным злоумышленникам манипулировать параметрами в адресе сайта и таким способом перенаправлять посетителей на сторонний ресурс.

Специалисты имеют в виду ссылки вида bank.ru/redirect.php?goto=https://…, которые невнимательный пользователь легко примет за официальный сайт своего банка. Мошенники могут воспользоваться таким URL для перенаправления клиента кредитной организации на мошеннический сайт, где любая введённая информация тут же попадает в руки преступников.

Как отметил в беседе с «Коммерсантом» Юрий Другач, сооснователь StopPhish, вероятность клика по такой ссылке может доходить до 80%. Сама уязвимость достаточно старая — ей более десяти лет, но её наличие зависит от настроек конкретной системы управления контентом.

Также стоит отметить, что после обнаружения проблемы многие кредитные организации отключили редирект.

reCAPTCHA по-новому: Google тестирует проверку человека через веб-камеру

Эпоха бесконечных картинок с автобусами, светофорами и пожарными машинами постепенно подходит к концу. Google начала тестировать новую систему проверки пользователей в reCAPTCHA, которая предлагает с помощью камеры и жестов рукой доказать, что вы человек.

Суть проста: некоторым пользователям предлагается предоставить доступ к камере, после чего система просит выполнить несколько простых движений рукой. Алгоритм анализирует положение суставов и движения кисти, чтобы убедиться, что перед ним живой человек, а не бот.

В Google объясняют, что технология нужна для борьбы с современными ИИ-ботами, которые всё лучше справляются с традиционными CAPTCHA и автоматизируют регистрацию аккаунтов, подбор учётных данных и другие мошеннические операции.

По данным корпорации, система извлекает из короткого видеоролика 21 контрольную точку руки и использует их для проверки. В Google подчёркивают, что аудио не записывается, видео не привязывается к личности пользователя, а сами записи удаляются после завершения проверки.

Однако новинка уже вызвала споры. Критики отмечают, что обычная проверка «Я не робот» постепенно превращается в биометрическую процедуру. Пользователи задаются вопросом: действительно ли для входа на сайт теперь нужно показывать руку в веб-камеру?

 

Некоторые исследователи также сомневаются в эффективности механизма. В соцсетях уже появились заявления о том, что подобную защиту якобы удалось обойти с помощью виртуальной камеры и ИИ-анимации.

Ситуация выглядит особенно интересно на фоне общего тренда на возрастную верификацию и биометрические проверки в интернете. Всё больше сервисов пытаются отличить живого человека от алгоритма, а методы становятся всё более необычными.

RSS: Новости на портале Anti-Malware.ru